
rustinel v1.3.0
Windows, macOS और Linux के लिए ओपन-सोर्स क्रॉस-प्लेटफ़ॉर्म एंडपॉइंट डिटेक्शन इंजन जो ETW, ESF, eBPF, Sigma, YARA, IOCs और ECS NDJSON अलर्ट का उपयोग करता है।
Rustinel
ओपन-सोर्स एंडपॉइंट डिटेक्शन। तीन प्लेटफ़ॉर्म। आपके नियम।
नेटिव Windows, Linux, और macOS टेलीमेट्री पर Sigma, YARA, और IOC डिटेक्शन चलाएँ।
Rust में लिखा गया, स्थानीय अलर्ट के साथ और किसी क्लाउड अकाउंट की आवश्यकता नहीं।
अपनी डिटेक्शन सामग्री लाएँ, अपने एंडपॉइंट की निगरानी करें, और अलर्ट उन टूल्स को भेजें जो आप पहले से उपयोग करते हैं।
डाउनलोड | दस्तावेज़ीकरण | डिटेक्शन पैक | वेबसाइट
Rustinel क्यों?
एंडपॉइंट डिटेक्शन को उन प्लेटफ़ॉर्म के साथ काम करना चाहिए जिन्हें आप चलाते हैं और उन नियमों के साथ जिन्हें आप पहले से समझते हैं।
Rustinel नेटिव टेलीमेट्री, स्थापित डिटेक्शन फ़ॉर्मेट, और एक सामान्य अलर्ट फ़ॉर्मेट को एक ओपन-सोर्स इंजन में लाता है।
- Sigma और YARA नियम उपयोग करें। Sigma के साथ व्यवहार का पता लगाएँ, YARA के साथ फ़ाइलों और प्रोसेस मेमोरी को स्कैन करें, और hash, IP, domain, और path संकेतकों का मिलान करें।
- Windows, Linux, और macOS पर चलाएँ। एक साझा कॉन्फ़िगरेशन मॉडल और सामान्यीकृत इवेंट के साथ एक इंजन का उपयोग करें। सेंसर और डिटेक्शन कवरेज प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं।
- अपने डेटा पर नियंत्रण रखें। लाइव एजेंट कोई आउटबाउंड नेटवर्क कनेक्शन नहीं बनाता। अलर्ट स्थानीय फ़ाइलें हैं जिन्हें आप स्वयं जाँच या अग्रेषित कर सकते हैं।
- अपने मौजूदा टूल्स को जोड़ें। ECS 9.4.0 NDJSON आउटपुट Elastic, Splunk, और अन्य लॉग पाइपलाइनों के साथ काम करता है।
- रिकॉर्ड किए गए व्यवहार के विरुद्ध डिटेक्शन का परीक्षण करें। टेलीमेट्री एक बार कैप्चर करें और अपने नियम बदलने पर उसे रीप्ले करें, बिना गतिविधि दोहराए।
- इंजन का निरीक्षण करें और उसे विस्तारित करें। Rust में लिखा गया और Apache 2.0 के अंतर्गत लाइसेंस प्राप्त।
अपना पहला अलर्ट प्राप्त करें
रिलीज़ आर्काइव में एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, और डेमो नियम शामिल हैं ताकि आप सेवा तैनात करने से पहले डिटेक्शन सत्यापित कर सकें।
Linux
BTF समर्थन के साथ Linux 5.8+ आवश्यक है।
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Windows
एलिवेटेड PowerShell में चलाएँ:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
x64 Microsoft Visual C++ Redistributable आवश्यक है। देखें Windows पूर्वापेक्षाएँ।
macOS
macOS समर्थन प्रायोगिक है। सेंसर शुरू करने से पहले साइनिंग और Full Disk Access सेटअप पूरा करें।
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
डेमो नियम ट्रिगर करें
जब Rustinel चल रहा हो, तो एक और टर्मिनल खोलें और चलाएँ:
whoami
बंडल किया गया डेमो नियम प्रोसेस का पता लगाता है। निकाले गए रिलीज़ डायरेक्टरी के अंदर
logs/alerts.json.<date> में अलर्ट खोजें।
डेमो नियम सत्यापित करते हैं कि पाइपलाइन काम करती है। व्यापक कवरेज के लिए, एक डिटेक्शन पैक इंस्टॉल करें या अपने स्वयं के नियम जोड़ें।
मैन्युअल इंस्टॉलेशन पसंद करते हैं? रिलीज़ आर्काइव ब्राउज़ करें या इंस्टॉल स्क्रिप्ट देखें।
निरंतर निगरानी के लिए तैनात करें
Ctrl-C से फ़ोरग्राउंड एजेंट रोकें, फिर निकाले गए रिलीज़ डायरेक्टरी से सेटअप चलाएँ।
Linux और macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, एलिवेटेड PowerShell में:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
सेटअप प्रबंधित कॉन्फ़िगरेशन लिखता है, Essential rules pack इंस्टॉल करता है, नेटिव सेवा रजिस्टर करता है, उसे शुरू करता है, और उसकी सेहत जाँचता है।
बड़े पैक के लिए --pack advanced उपयोग करें या सेवा को शुरू किए बिना रजिस्टर करने के लिए
--no-start उपयोग करें।
| Platform | Service manager | Managed alert directory |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
नियम और IOC हॉट रीलोड का समर्थन करते हैं। वैकल्पिक प्रोसेस टर्मिनेशन उपलब्ध है और डिफ़ॉल्ट रूप से अक्षम है।
कॉन्फ़िगरेशन | संचालन | SIEM उदाहरण
आपके नियम, प्रलेखित कवरेज के साथ
अपनी स्वयं की डिटेक्शन सामग्री उपयोग करें या rustinel-rules से शुरू करें, जो आधिकारिक संस्करणित Sigma, YARA, और IOC पैक हैं।
पैक डाउनलोड, SHA-256 सत्यापित, मान्य, और परमाणु रूप से सक्रिय किए जाते हैं। एक विफल डाउनलोड वर्तमान नियमों को यथावत छोड़ देता है।
नियम संगतता प्रत्येक प्लेटफ़ॉर्म पर उपलब्ध टेलीमेट्री और फ़ील्ड पर निर्भर करती है। एक Windows नियम स्वचालित रूप से Linux डिटेक्शन नहीं बन जाता।
हम एक पिन किए गए SigmaHQ कॉर्पस के विरुद्ध Sigma कवरेज माप प्रकाशित करते हैं, जिसमें अनुपलब्ध कलेक्टर और अनुपलब्ध फ़ील्ड शामिल हैं। ये मापते हैं कि नियमों के पास फायर करने के लिए आवश्यक डेटा है या नहीं, यह नहीं कि वे हर हमले का पता लगाएँगे।
नियम लेखन | पैक कैटलॉग | कवरेज और अंतराल
एक बार कैप्चर करें। अपने नियम सुधरने पर रीप्ले करें।
एंडपॉइंट गतिविधि रिकॉर्ड करें, फिर उसी इवेंट को नए नियमों के विरुद्ध मूल्यांकन करें बिना गतिविधि दोहराए या अपनी डेवलपमेंट मशीन पर सेंसर चलाए।
Linux या macOS पर रिलीज़ डायरेक्टरी से:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Windows पर, कैप्चर के लिए .\rustinel.exe और एक एलिवेटेड PowerShell उपयोग करें।
एक Windows रिकॉर्डिंग Linux या macOS पर रीप्ले हो सकती है। रीप्ले Sigma रूटिंग के लिए रिकॉर्ड किए गए प्लेटफ़ॉर्म का उपयोग करता है और समान रिकॉर्डिंग और कॉन्फ़िगरेशन के लिए पुनरुत्पादनीय परिणाम उत्पन्न करता है।
रिकॉर्डिंग और उसकी .manifest.json साइडकार को साथ रखें। रिकॉर्डिंग में संवेदनशील
एंडपॉइंट डेटा होता है, जिसमें कमांड लाइन, पथ, नेटवर्क गंतव्य, और उपयोगकर्ता नाम शामिल हैं।
रीप्ले Sigma और IP, domain, और path IOC जाँच का मूल्यांकन करता है। YARA और hash जाँच छोड़ दी जाती हैं क्योंकि रिकॉर्डिंग में फ़ाइल सामग्री के बजाय इवेंट होते हैं। रीप्ले के दौरान सक्रिय प्रतिक्रिया कभी नहीं चलती।