Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
rustinel — Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen. | Kitploit
Tools/GitHubGitHub/karib0u/rustinel
Management von Indicators of Compromise (IOC)Incident Response
GitHubkarib0u/rustinel

rustinel

Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen.

Repository anzeigenWebseite
45055vor 3 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Rustinel

Rustinel

Open-Source-Endpunkterkennung für Windows, Linux und macOS.
Native Telemetrie für Sigma, YARA, IOC-Erkennung und SIEM-fähige Warnmeldungen. Geschrieben in Rust.

CI Latest release Downloads Stars License

Webseite | Dokumentation | Herunterladen | SIEM-Demos

Rustinel-Demo


Schnellstart

Rustinel wird mit Release-Archiven ausgeliefert, die eine ausführbare Datei, eine Standardkonfiguration, Demo-Regeln und ein Verzeichnis logs/ enthalten.

Windows – Test von PowerShell aus:

root@kitploit:~
irm https://rustinel.io/install.ps1 | iex

Danach von einer erhöhten PowerShell aus bereitstellen und die verwaltete Installation diagnostizieren:

root@kitploit:~
rustinel setup --yes
rustinel doctor

Die Windows-Release-Binärdatei erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Erste Schritte, wenn der Prozess beendet wird, bevor eine Ausgabe gedruckt wird.

Linux – testen, bereitstellen und diagnostizieren:

root@kitploit:~
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (experimentell)

root@kitploit:~
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS erfordert eine einmalige Full-Disk-Access-Genehmigung, bevor die Endpoint Security starten kann. Folgen Sie den macOS-Hinweisen in Erste Schritte, bevor Sie es über einen ersten Test hinaus nutzen.

root@kitploit:~
sudo ./rustinel run

Nachdem Full Disk Access gewährt wurde, bereitstellen und die verwaltete Installation diagnostizieren:

root@kitploit:~
sudo ./rustinel setup --yes
./rustinel doctor

Wenn der Agent läuft, die gebündelte Demo-Regel auslösen:

root@kitploit:~
whoami

Warnmeldungen werden als ECS NDJSON in logs/alerts.json.<date> geschrieben.

Zuerst prüfen? Das Installationsskript oder ein Paket aus der aktuellsten Version herunterladen. Installationsprogramme laden nur veröffentlichte Release-Binärdateien herunter.


Warum Rustinel

Eine transparente Endpunkterkennungs-Engine, die Sie lesen, ausführen, testen und erweitern können.

  • Native Telemetrie: ETW unter Windows, eBPF unter Linux, Endpoint Security und /dev/bpf unter macOS.
  • Erkennungsformate: Sigma für Verhalten, YARA für Dateien und Speicher, IOC-Abgleich für Hashes, IPs, Domänen und Pfad-Regexe.
  • Wiederverwendung von Regeln: Vorhandene Sigma- und YARA-Regeln einbringen, anstatt sie in ein proprietäres Format umzuschreiben.
  • SIEM-Ausgabe: ECS 9.4.0 NDJSON-Warnmeldungen für Elastic, Splunk und andere Log-Pipelines.
  • Betrieb: Hot Reload für Regeln und IOCs, optionale aktive Reaktion nur unter Windows und Linux; macOS ist derzeit nur erkennend. Enthält Windows-Dienstunterstützung und Hinweise zur launchd-Paketierung.

Plattformunterstützung

Die Windows-Abdeckung ist derzeit am breitesten. Linux und macOS konzentrieren sich auf Prozess-, Netzwerk-, Datei- und DNS-Telemetrie. macOS bleibt experimentell. Aktuelle Lücken sind in Einschränkungen aufgeführt.


Wie die Erkennung funktioniert

root@kitploit:~
  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Normalized event model
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    behavior        files +         hashes, IPs,
      rules          memory         domains, paths
        └───────────────┼───────────────┘
                        │
                ECS NDJSON alerts
                        │
              Optional active response

Siehe die Erkennungsdokumentation für Regelautoren, YARA-Speicherscans und IOC-Formate.


Erkennungspakete

Die gebündelten Regeln beweisen nur, dass die Pipeline funktioniert. Für echte Abdeckung laden Sie kuratierte Inhalte aus rustinel-rules, dem offiziellen versionierten Erkennungsrepository.

root@kitploit:~
rustinel        ->  the engine that collects telemetry and evaluates rules
rustinel-rules  ->  the Sigma, YARA, and IOC packs it loads

Jedes Paket wird in Ordnern materialisiert, auf die Sie config.toml direkt verweisen lassen. Durchstöbern Sie den Paketkatalog, um loszulegen.


Geeignet für / nicht geeignet für

Verwenden Sie es für Erkennungsentwicklung, Regelentwicklung und -tests, Blue-Team-Labore, plattformübergreifende Erkennungsforschung und SIEM-Pipeline-Validierung.

Es ist kein direkter Ersatz für eine ausgereifte kommerzielle EDR. Rustinel bietet keinen Kernel-Level-Selbstschutz, keine Ausführungsblockierung, keine Anti-Tamper-Garantien oder verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die Benutzermodus-Telemetrie beeinträchtigen.


Aus dem Quellcode erstellen

root@kitploit:~
cargo build --release
sudo ./target/release/rustinel run

macOS erfordert das app-ähnliche signierte Bundle, das in Erste Schritte beschrieben wird.


Dokumentation

Webseite | Dokumentations-Homepage | Erste Schritte | Konfiguration | Erkennung | Architektur | Betrieb | Fehlerbehebung | FAQ | Erkennungsregeln | Roadmap


Mitwirken

Tests, Feedback und Erkennungsideen sind willkommen. Siehe CONTRIBUTING.md.

Lizenz

Apache 2.0.

Tool herunterladen
PlattformSensorTelemetrieStatus
Windows 10/11, Server 2016+ETWProzess, Image-Laden, Netzwerk, Datei, Registrierung, DNS, PowerShell, WMI, Dienst, TaskStabil
Linux 5.8+ (BTF)eBPFProzess, Netzwerk, Datei, DNSStabil
macOS 11+Endpoint Security + /dev/bpfProzess, Datei, Netzwerk, DNSExperimentell