अपडेट पर वापस जाएँ
New releaseAug 14, 2026

rustinel v1.3.0

Windows, Linux और macOS के लिए endpoint detection। native telemetry पर Sigma, YARA और IOC rules। Rust में लिखा गया। किसी cloud account की आवश्यकता नहीं।

साझा करें

Rustinel

Rustinel

ओपन-सोर्स एंडपॉइंट डिटेक्शन। तीन प्लेटफ़ॉर्म। आपके नियम।
नेटिव Windows, Linux, और macOS टेलीमेट्री पर Sigma, YARA, और IOC डिटेक्शन चलाएँ।
Rust में लिखा गया, स्थानीय अलर्ट के साथ और किसी क्लाउड अकाउंट की आवश्यकता नहीं।

CI Latest release Downloads Apache 2.0 license

अपनी डिटेक्शन सामग्री लाएँ, अपने एंडपॉइंट की निगरानी करें, और अलर्ट उन टूल्स को भेजें जो आप पहले से उपयोग करते हैं।

डाउनलोड | दस्तावेज़ीकरण | डिटेक्शन पैक | वेबसाइट

Rustinel demo

Rustinel क्यों?

एंडपॉइंट डिटेक्शन को उन प्लेटफ़ॉर्म के साथ काम करना चाहिए जिन्हें आप चलाते हैं और उन नियमों के साथ जिन्हें आप पहले से समझते हैं।

Rustinel नेटिव टेलीमेट्री, स्थापित डिटेक्शन फ़ॉर्मेट, और एक सामान्य अलर्ट फ़ॉर्मेट को एक ओपन-सोर्स इंजन में लाता है।

  • Sigma और YARA नियम उपयोग करें। Sigma के साथ व्यवहार का पता लगाएँ, YARA के साथ फ़ाइलों और प्रोसेस मेमोरी को स्कैन करें, और hash, IP, domain, और path संकेतकों का मिलान करें।
  • Windows, Linux, और macOS पर चलाएँ। एक साझा कॉन्फ़िगरेशन मॉडल और सामान्यीकृत इवेंट के साथ एक इंजन का उपयोग करें। सेंसर और डिटेक्शन कवरेज प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं।
  • अपने डेटा पर नियंत्रण रखें। लाइव एजेंट कोई आउटबाउंड नेटवर्क कनेक्शन नहीं बनाता। अलर्ट स्थानीय फ़ाइलें हैं जिन्हें आप स्वयं जाँच या अग्रेषित कर सकते हैं।
  • अपने मौजूदा टूल्स को जोड़ें। ECS 9.4.0 NDJSON आउटपुट Elastic, Splunk, और अन्य लॉग पाइपलाइनों के साथ काम करता है।
  • रिकॉर्ड किए गए व्यवहार के विरुद्ध डिटेक्शन का परीक्षण करें। टेलीमेट्री एक बार कैप्चर करें और अपने नियम बदलने पर उसे रीप्ले करें, बिना गतिविधि दोहराए।
  • इंजन का निरीक्षण करें और उसे विस्तारित करें। Rust में लिखा गया और Apache 2.0 के अंतर्गत लाइसेंस प्राप्त।

अपना पहला अलर्ट प्राप्त करें

रिलीज़ आर्काइव में एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, और डेमो नियम शामिल हैं ताकि आप सेवा तैनात करने से पहले डिटेक्शन सत्यापित कर सकें।

Linux

BTF समर्थन के साथ Linux 5.8+ आवश्यक है।

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

एलिवेटेड PowerShell में चलाएँ:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

x64 Microsoft Visual C++ Redistributable आवश्यक है। देखें Windows पूर्वापेक्षाएँ।

macOS

macOS समर्थन प्रायोगिक है। सेंसर शुरू करने से पहले साइनिंग और Full Disk Access सेटअप पूरा करें।

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

डेमो नियम ट्रिगर करें

जब Rustinel चल रहा हो, तो एक और टर्मिनल खोलें और चलाएँ:

whoami

बंडल किया गया डेमो नियम प्रोसेस का पता लगाता है। निकाले गए रिलीज़ डायरेक्टरी के अंदर logs/alerts.json.<date> में अलर्ट खोजें।

डेमो नियम सत्यापित करते हैं कि पाइपलाइन काम करती है। व्यापक कवरेज के लिए, एक डिटेक्शन पैक इंस्टॉल करें या अपने स्वयं के नियम जोड़ें।

मैन्युअल इंस्टॉलेशन पसंद करते हैं? रिलीज़ आर्काइव ब्राउज़ करें या इंस्टॉल स्क्रिप्ट देखें।

निरंतर निगरानी के लिए तैनात करें

Ctrl-C से फ़ोरग्राउंड एजेंट रोकें, फिर निकाले गए रिलीज़ डायरेक्टरी से सेटअप चलाएँ।

Linux और macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, एलिवेटेड PowerShell में:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

सेटअप प्रबंधित कॉन्फ़िगरेशन लिखता है, Essential rules pack इंस्टॉल करता है, नेटिव सेवा रजिस्टर करता है, उसे शुरू करता है, और उसकी सेहत जाँचता है।

बड़े पैक के लिए --pack advanced उपयोग करें या सेवा को शुरू किए बिना रजिस्टर करने के लिए --no-start उपयोग करें।

PlatformService managerManaged alert directory
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

नियम और IOC हॉट रीलोड का समर्थन करते हैं। वैकल्पिक प्रोसेस टर्मिनेशन उपलब्ध है और डिफ़ॉल्ट रूप से अक्षम है।

कॉन्फ़िगरेशन | संचालन | SIEM उदाहरण

आपके नियम, प्रलेखित कवरेज के साथ

अपनी स्वयं की डिटेक्शन सामग्री उपयोग करें या rustinel-rules से शुरू करें, जो आधिकारिक संस्करणित Sigma, YARA, और IOC पैक हैं।

पैक डाउनलोड, SHA-256 सत्यापित, मान्य, और परमाणु रूप से सक्रिय किए जाते हैं। एक विफल डाउनलोड वर्तमान नियमों को यथावत छोड़ देता है।

नियम संगतता प्रत्येक प्लेटफ़ॉर्म पर उपलब्ध टेलीमेट्री और फ़ील्ड पर निर्भर करती है। एक Windows नियम स्वचालित रूप से Linux डिटेक्शन नहीं बन जाता।

हम एक पिन किए गए SigmaHQ कॉर्पस के विरुद्ध Sigma कवरेज माप प्रकाशित करते हैं, जिसमें अनुपलब्ध कलेक्टर और अनुपलब्ध फ़ील्ड शामिल हैं। ये मापते हैं कि नियमों के पास फायर करने के लिए आवश्यक डेटा है या नहीं, यह नहीं कि वे हर हमले का पता लगाएँगे।

नियम लेखन | पैक कैटलॉग | कवरेज और अंतराल

एक बार कैप्चर करें। अपने नियम सुधरने पर रीप्ले करें।

एंडपॉइंट गतिविधि रिकॉर्ड करें, फिर उसी इवेंट को नए नियमों के विरुद्ध मूल्यांकन करें बिना गतिविधि दोहराए या अपनी डेवलपमेंट मशीन पर सेंसर चलाए।

Linux या macOS पर रिलीज़ डायरेक्टरी से:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

Windows पर, कैप्चर के लिए .\rustinel.exe और एक एलिवेटेड PowerShell उपयोग करें।

एक Windows रिकॉर्डिंग Linux या macOS पर रीप्ले हो सकती है। रीप्ले Sigma रूटिंग के लिए रिकॉर्ड किए गए प्लेटफ़ॉर्म का उपयोग करता है और समान रिकॉर्डिंग और कॉन्फ़िगरेशन के लिए पुनरुत्पादनीय परिणाम उत्पन्न करता है।

रिकॉर्डिंग और उसकी .manifest.json साइडकार को साथ रखें। रिकॉर्डिंग में संवेदनशील एंडपॉइंट डेटा होता है, जिसमें कमांड लाइन, पथ, नेटवर्क गंतव्य, और उपयोगकर्ता नाम शामिल हैं।

रीप्ले Sigma और IP, domain, और path IOC जाँच का मूल्यांकन करता है। YARA और hash जाँच छोड़ दी जाती हैं क्योंकि रिकॉर्डिंग में फ़ाइल सामग्री के बजाय इवेंट होते हैं। रीप्ले के दौरान सक्रिय प्रतिक्रिया कभी नहीं चलती।

कैप्चर और रीप्ले संदर्भ

प्लेटफ़ॉर्म समर्थन

श्रेणियाँ