
rustinel v1.3.0-rc.1
محرك كشف نقاط النهاية مفتوح المصدر ومتعدد المنصات لأنظمة Windows وmacOS وLinux باستخدام ETW وESF وeBPF وSigma وYARA وIOCs وتنبيهات ECS NDJSON.
Rustinel
كشف نقطة النهاية مفتوح المصدر لنظام ويندوز ولينكس وماك.
تليمتري أصلي لـ Sigma و YARA وكشف IOC وتنبيهات جاهزة لـ SIEM. مكتوب بلغة Rust.
الموقع الإلكتروني | الوثائق | تحميل | عروض SIEM
بداية سريعة
يأتي Rustinel مع أرشيف إصدار يحتوي على ملف ثنائي، وإعدادات افتراضية، وقواعد تجريبية، ودليل logs/.
ويندوز - الاختبار من PowerShell:
irm https://rustinel.io/install.ps1 | iex
ثم انشر من PowerShell بصلاحيات مرتفعة وشخّص التثبيت المُدار:
rustinel setup --yes
rustinel doctor
يتطلب الإصدار الثنائي لويندوز حزمة x64 Microsoft Visual C++ Redistributable. راجع البدء إذا انتهت العملية قبل طباعة الإخراج.
لينكس - الاختبار والنشر والتشخيص:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
ماك (تجريبي)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
يتطلب macOS موافقة لمرة واحدة على "الوصول الكامل للقرص" قبل أن يتمكن Endpoint Security من البدء. اتبع ملاحظات macOS في البدء قبل استخدامه بعد الاختبار الأول.
sudo ./rustinel run
بعد منح الوصول الكامل للقرص، انشر وشخّص التثبيت المُدار:
sudo ./rustinel setup --yes
./rustinel doctor
مع تشغيل الوكيل، قم بتشغيل القاعدة التجريبية المرفقة:
whoami
تُكتب التنبيهات في logs/alerts.json.<date> بتنسيق ECS NDJSON.
هل تفضل الفحص أولاً؟ حمّل نص التثبيت أو حزمة من أحدث إصدار. المثبتات تقوم فقط بتنزيل الإصدارات الثنائية المنشورة.
لماذا Rustinel
محرك كشف نقطة النهاية شفاف يمكنك قراءته وتشغيله واختباره وتوسيعه.
- تليمتري أصلي: ETW على ويندوز، eBPF على لينكس، Endpoint Security و
/dev/bpfعلى ماك. - صيغ الكشف: Sigma للسلوك، YARA للملفات والذاكرة، مطابقة IOCs للهاشات وعناوين IP والنطاقات وتعبيرات المسار المنتظمة.
- إعادة استخدام القواعد: أحضر قواعد Sigma و YARA الحالية بدلاً من إعادة كتابتها بصيغة مملوكة.
- إخراج SIEM: تنبيهات ECS 9.4.0 NDJSON لـ Elastic و Splunk وخطوط أنابيب السجلات الأخرى.
- العمليات: إعادة تحميل ساخن للقواعد و IOCs، استجابة نشطة اختيارية على ويندوز ولينكس فقط؛ ماك مخصص للكشف فقط اليوم. يشمل دعم خدمة ويندوز وملاحظات حزم launchd.
دعم المنصات
| المنصة | المستشعر | التليمتري | الحالة |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | Process, image load, network, file, registry, DNS, PowerShell, WMI, service, task | مستقر |
| Linux 5.8+ (BTF) | eBPF | Process, network, file, DNS | مستقر |
| macOS 11+ | Endpoint Security + /dev/bpf | Process, file, network, DNS | تجريبي |
تغطية ويندوز هي الأوسع اليوم. يركز لينكس وماك على تليمتري العمليات والشبكة والملفات و DNS. يبقى ماك تجريبيًا. الثغرات الحالية مدرجة في القيود.
كيف يعمل الكشف
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
نموذج الأحداث الطبيعي
│
┌───────────────┼───────────────┐
Sigma YARA IOC
السلوك الملفات + الهاشات,
القواعد الذاكرة عناوين IP,
النطاقات, المسارات
└───────────────┼───────────────┘
│
تنبيهات ECS NDJSON
│
استجابة نشطة اختيارية
راجع وثائق الكشف لكتابة القواعد ومسح الذاكرة بـ YARA وصيغ IOC.
حزم الكشف
القواعد المرفقة تثبت فقط أن خط الأنابيب يعمل. للتغطية الحقيقية، قم بتحميل محتوى منظم من rustinel-rules، مستودع الكشف الرسمي ذو الإصدارات.
rustinel -> المحرك الذي يجمع التليمتري ويقيم القواعد
rustinel-rules -> حزم Sigma و YARA و IOC التي يقوم بتحميلها
كل حزمة تتحول إلى مجلدات تشير مباشرة إلى config.toml. تصفح كتالوج الحزم للبدء.
مناسب لـ / غير مناسب لـ
استخدمه لـ هندسة الكشف، تطوير القواعد واختبارها، مختبرات الفريق الأزرق، بحث الكشف عبر المنصات، والتحقق من صحة خط أنابيب SIEM.
ليس بديلاً جاهزًا عن EDR تجاري ناضج. لا يوفر Rustinel حماية ذاتية على مستوى النواة، أو منع التنفيذ المسبق، أو ضمانات ضد العبث، أو استجابة مدارة. قد يتدخل مهاجم بصلاحيات كافية مع تليمتري وضع المستخدم.
البناء من المصدر
cargo build --release
sudo ./target/release/rustinel run
يتطلب macOS الحزمة الموقعة المشابهة للتطبيق الموضحة في البدء.
الوثائق
الموقع الإلكتروني | الصفحة الرئيسية للوثائق | البدء | الإعدادات | الكشف | الهندسة المعمارية | العمليات | استكشاف الأخطاء وإصلاحها | الأسئلة الشائعة | قواعد الكشف | خريطة الطريق
المساهمة
الاختبار والملاحظات وأفكار الكشف مرحب بها. راجع CONTRIBUTING.md.