
rustinel v1.3.0-rc.1
Windows, macOS और Linux के लिए ओपन-सोर्स क्रॉस-प्लेटफ़ॉर्म एंडपॉइंट डिटेक्शन इंजन जो ETW, ESF, eBPF, Sigma, YARA, IOCs और ECS NDJSON अलर्ट का उपयोग करता है।
Rustinel
विंडोज, लिनक्स और मैकओएस के लिए ओपन-सोर्स एंडपॉइंट डिटेक्शन।
सिग्मा, YARA, IOC डिटेक्शन और SIEM-तैयार अलर्ट के लिए मूल टेलीमेट्री। रस्ट में लिखा गया।
वेबसाइट | दस्तावेज़ | डाउनलोड | SIEM डेमोस
त्वरित प्रारंभ
Rustinel एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, डेमो नियम और logs/ निर्देशिका के साथ रिलीज़ आर्काइव प्रदान करता है।
विंडोज़ - पावरशेल से परीक्षण करें:
irm https://rustinel.io/install.ps1 | iex
फिर एक उन्नत पावरशेल से तैनात करें और प्रबंधित इंस्टॉलेशन का निदान करें:
rustinel setup --yes
rustinel doctor
विंडोज रिलीज़ बाइनरी के लिए x64 Microsoft Visual C++ Redistributable आवश्यक है। यदि प्रक्रिया आउटपुट प्रिंट करने से पहले बाहर निकल जाती है तो आरंभ करना देखें।
लिनक्स - परीक्षण करें, तैनात करें और निदान करें:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (प्रायोगिक)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS को Endpoint Security शुरू होने से पहले एक बार Full Disk Access अनुमोदन की आवश्यकता होती है। इसे पहले परीक्षण से परे उपयोग करने से पहले आरंभ करना macOS नोट्स का पालन करें।
sudo ./rustinel run
Full Disk Access अनुदान देने के बाद, प्रबंधित इंस्टॉलेशन को तैनात करें और निदान करें:
sudo ./rustinel setup --yes
./rustinel doctor
एजेंट चलने के साथ, बंडल डेमो नियम को ट्रिगर करें:
whoami
अलर्ट logs/alerts.json.<date> में ECS NDJSON के रूप में लिखे जाते हैं।
पहले निरीक्षण करना पसंद करते हैं? इंस्टॉल स्क्रिप्ट डाउनलोड करें या नवीनतम रिलीज़ से एक पैकेज डाउनलोड करें। इंस्टॉलर केवल प्रकाशित रिलीज़ बाइनरी डाउनलोड करते हैं।
Rustinel क्यों
एक पारदर्शी एंडपॉइंट डिटेक्शन इंजन जिसे आप पढ़ सकते हैं, चला सकते हैं, परीक्षण कर सकते हैं और विस्तारित कर सकते हैं।
- मूल टेलीमेट्री: विंडोज़ पर ETW, लिनक्स पर eBPF, macOS पर Endpoint Security और
/dev/bpf। - डिटेक्शन फॉर्मेट: व्यवहार के लिए Sigma, फ़ाइलों और मेमोरी के लिए YARA, हैश, आईपी, डोमेन और पथ रेगेक्स के लिए IOC मिलान।
- नियम पुन: उपयोग: मौजूदा Sigma और YARA नियमों को मालिकाना प्रारूप में फिर से लिखने के बजाय लाएं।
- SIEM आउटपुट: Elastic, Splunk और अन्य लॉग पाइपलाइनों के लिए ECS 9.4.0 NDJSON अलर्ट।
- संचालन: नियमों और IOC के लिए हॉट रीलोड, केवल विंडोज़ और लिनक्स पर वैकल्पिक सक्रिय प्रतिक्रिया; macOS आज केवल डिटेक्शन है। इसमें विंडोज़ सेवा समर्थन और launchd पैकेजिंग नोट शामिल हैं।
प्लेटफ़ॉर्म समर्थन
| प्लेटफ़ॉर्म | सेंसर | टेलीमेट्री | स्थिति |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | प्रक्रिया, इमेज लोड, नेटवर्क, फ़ाइल, रजिस्ट्री, DNS, PowerShell, WMI, सेवा, कार्य | स्थिर |
| Linux 5.8+ (BTF) | eBPF | प्रक्रिया, नेटवर्क, फ़ाइल, DNS | स्थिर |
| macOS 11+ | Endpoint Security + /dev/bpf | प्रक्रिया, फ़ाइल, नेटवर्क, DNS | प्रायोगिक |
विंडोज़ कवरेज आज सबसे व्यापक है। लिनक्स और मैकओएस प्रक्रिया, नेटवर्क, फ़ाइल और DNS टेलीमेट्री पर ध्यान केंद्रित करते हैं। macOS प्रायोगिक बना हुआ है। वर्तमान अंतराल सीमाएँ में सूचीबद्ध हैं।
डिटेक्शन कैसे काम करता है
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
नियम लेखन, YARA मेमोरी स्कैनिंग और IOC प्रारूपों के लिए डिटेक्शन दस्तावेज़ देखें।
डिटेक्शन पैक
बंडल किए गए नियम केवल यह साबित करते हैं कि पाइपलाइन काम करती है। वास्तविक कवरेज के लिए, आधिकारिक संस्करणित डिटेक्शन रिपॉजिटरी rustinel-rules से क्यूरेटेड सामग्री लोड करें।
rustinel -> the engine that collects telemetry and evaluates rules
rustinel-rules -> the Sigma, YARA, and IOC packs it loads
प्रत्येक पैक फ़ोल्डर्स में साकार होता है जिस पर आप सीधे config.toml इंगित करते हैं। आरंभ करने के लिए पैक कैटलॉग ब्राउज़ करें।
किसके लिए अच्छा है / किसके लिए नहीं
इसका उपयोग डिटेक्शन इंजीनियरिंग, नियम विकास और परीक्षण, ब्लू-टीम लैब्स, क्रॉस-प्लेटफॉर्म डिटेक्शन रिसर्च और SIEM पाइपलाइन सत्यापन के लिए करें।
यह एक परिपक्व वाणिज्यिक EDR के लिए ड्रॉप-इन प्रतिस्थापन नहीं है। Rustinel कर्नेल-स्तरीय स्व-सुरक्षा, प्री-एक्जीक्यूशन ब्लॉकिंग, एंटी-टैम्पर गारंटी या प्रबंधित प्रतिक्रिया प्रदान नहीं करता है। पर्याप्त विशेषाधिकार प्राप्त हमलावर उपयोगकर्ता-मोड टेलीमेट्री में हस्तक्षेप कर सकता है।
स्रोत से बिल्ड करें
cargo build --release
sudo ./target/release/rustinel run
macOS को आरंभ करना में वर्णित ऐप-जैसे हस्ताक्षरित बंडल की आवश्यकता है।
दस्तावेज़ीकरण
वेबसाइट | दस्तावेज़ होम | आरंभ करना | कॉन्फ़िगरेशन | डिटेक्शन | आर्किटेक्चर | संचालन | समस्या निवारण | FAQ | डिटेक्शन नियम | रोडमैप
योगदान
परीक्षण, प्रतिक्रिया और डिटेक्शन विचारों का स्वागत है। CONTRIBUTING.md देखें।