العودة إلى التحديثات
New releaseSep 3, 2026

rustinel v1.4.0

محرك كشف نقاط النهاية مفتوح المصدر ومتعدد المنصات لأنظمة Windows وmacOS وLinux باستخدام ETW وESF وeBPF وSigma وYARA وIOCs وتنبيهات ECS NDJSON.

مشاركة

Rustinel

Rustinel

كشف نقاط النهاية مفتوح المصدر لأنظمة Windows وLinux وmacOS.
تليمترية أصلية إلى Sigma وYARA وكشف IOC وتنبيهات جاهزة للـ SIEM. مكتوب بلغة Rust.

CI Latest release Downloads Stars License

الموقع الإلكتروني | التوثيق | تحميل | عروض SIEM

Rustinel demo


بدء سريع

يأتي Rustinel مع أرشيفات إصدارات تحتوي على ملف ثنائي وإعدادات افتراضية وقواعد تجريبية ودليل logs/.

Windows - اختبر من PowerShell:

irm https://rustinel.io/install.ps1 | iex

ثم انشر من PowerShell بصلاحيات مرتفعة وشخّص التثبيت المُدار:

rustinel setup --yes
rustinel doctor

يتطلب الملف الثنائي لإصدار Windows حزمة x64 Microsoft Visual C++ Redistributable. راجع Getting Started إذا خرجت العملية قبل طباعة أي مخرجات.

Linux - اختبر وانشر وشخّص:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (تجريبي)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

يتطلب macOS موافقة لمرة واحدة على Full Disk Access قبل أن يتمكن Endpoint Security من البدء. اتبع ملاحظات macOS في Getting Started قبل استخدامه بعد الاختبار الأول.

sudo ./rustinel run

بعد منح Full Disk Access، انشر وشخّص التثبيت المُدار:

sudo ./rustinel setup --yes
./rustinel doctor

مع تشغيل الوكيل، قم بتشغيل القاعدة التجريبية المرفقة:

whoami

تُكتب التنبيهات إلى logs/alerts.json.<date> بصيغة ECS NDJSON.

تفضّل الفحص أولاً؟ حمّل سكربت التثبيت أو حزمة من أحدث إصدار. تقوم أدوات التثبيت فقط بتنزيل الملفات الثنائية المنشورة للإصدارات.


لماذا Rustinel

محرك كشف نقاط نهاية شفاف يمكنك قراءته وتشغيله واختباره وتوسيعه.

  • تليمترية أصلية: ETW وسجل أحداث Windows على Windows، وeBPF على Linux، وEndpoint Security و/dev/bpf على macOS.
  • صيغ الكشف: Sigma للسلوك، وYARA للملفات والذاكرة، ومطابقة IOC للتجزئات وعناوين IP والنطاقات وتعبيرات المسارات النمطية.
  • إعادة استخدام القواعد: استخدم قواعد Sigma وYARA الموجودة بدلاً من إعادة كتابتها بصيغة ملكية.
  • مخرجات SIEM: تنبيهات ECS 9.4.0 NDJSON لـ Elastic وSplunk وخطوط أنابيب سجلات أخرى.
  • العمليات: إعادة تحميل ساخنة للقواعد وIOCs، واستجابة نشطة اختيارية (معطلة افتراضيًا) على المنصات الثلاث، وإدارة خدمات أصلية عبر SCM وsystemd وlaunchd.

دعم المنصات

المنصةالمستشعرالتليمتريةالحالة
Windows 10/11, Server 2016+ETW + Windows Event Logالعملية، تحميل الصور، الشبكة، الملف، السجل، DNS، PowerShell، WMI، الخدمة، المهمةمستقرة
Linux 5.8+ (BTF)eBPFالعملية، الشبكة، الملف، DNSمستقرة
macOS 11+Endpoint Security + /dev/bpfالعملية، الملف، الشبكة، DNSتجريبية

تغطية Windows هي الأوسع اليوم. تركز Linux وmacOS على تليمترية العملية والشبكة والملف وDNS. تبقى macOS تجريبية. الفجوات الحالية مدرجة في Limitations.


كيف يعمل الكشف

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              نموذج الأحداث المُطبَّع
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    سلوكي          ملفات +         تجزئات، عناوين IP،
    قواعد          ذاكرة         نطاقات، مسارات
        └───────────────┼───────────────┘
                        │
                تنبيهات ECS NDJSON
                        │
              استجابة نشطة اختيارية

راجع وثائق الكشف لكتابة القواعد وفحص ذاكرة YARA وصيغ IOC.


حزم الكشف

القواعد المرفقة تثبت فقط أن خط الأنابيب يعمل. للتغطية الفعلية، حمّل المحتوى المنسّق من rustinel-rules، مستودع الكشف الرسمي المُصدَّر بنسخ.

rustinel        ->  المحرك الذي يجمع التليمترية ويقيّم القواعد
rustinel-rules  ->  حزم Sigma وYARA وIOC التي يحمّلها

تتجسد كل حزمة في مجلدات يمكنك توجيه config.toml إليها مباشرة. تصفّح كتالوج الحزم للبدء.


مناسب لـ / غير مناسب لـ

استخدمه من أجل هندسة الكشف، وتطوير القواعد واختبارها، ومختبرات الفريق الأزرق، وبحوث الكشف عبر المنصات، والتحقق من خطوط أنابيب SIEM.

ليس بديلاً جاهزًا عن EDR تجاري ناضج. لا يوفر Rustinel حماية ذاتية على مستوى النواة، أو حظرًا قبل التنفيذ، أو ضمانات ضد العبث، أو استجابة مُدارة. قد يتداخل مهاجم بصلاحيات كافية مع التليمترية على مستوى المستخدم.


البناء من المصدر

cargo build --release
sudo ./target/release/rustinel run

يتطلب macOS الحزمة الموقّعة الشبيهة بالتطبيقات الموضحة في Getting Started.


التوثيق

الموقع الإلكتروني | الرئيسية للتوثيق | Getting Started | Configuration | Detection | Architecture | Operations | Troubleshooting | FAQ | قواعد الكشف | خارطة الطريق


المساهمة

الاختبار والملاحظات وأفكار الكشف مرحب بها. راجع CONTRIBUTING.md.

الترخيص

Apache 2.0.

الفئات