
rustinel v1.4.0
Windows, macOS और Linux के लिए ओपन-सोर्स क्रॉस-प्लेटफ़ॉर्म एंडपॉइंट डिटेक्शन इंजन जो ETW, ESF, eBPF, Sigma, YARA, IOCs और ECS NDJSON अलर्ट का उपयोग करता है।
Rustinel
Windows, Linux और macOS के लिए ओपन-सोर्स एंडपॉइंट डिटेक्शन।
Sigma, YARA, IOC डिटेक्शन और SIEM-तैयार अलर्ट के लिए नेटिव टेलीमेट्री। Rust में लिखा गया।
वेबसाइट | दस्तावेज़ | डाउनलोड | SIEM डेमो
त्वरित आरंभ
Rustinel रिलीज़ आर्काइव के साथ एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, डेमो नियम और एक
logs/ निर्देशिका शामिल करता है।
Windows - PowerShell से परीक्षण करें:
irm https://rustinel.io/install.ps1 | iex
फिर एलिवेटेड PowerShell से तैनात करें और प्रबंधित इंस्टॉलेशन का निदान करें:
rustinel setup --yes
rustinel doctor
Windows रिलीज़ बाइनरी के लिए x64 Microsoft Visual C++ Redistributable आवश्यक है। यदि प्रक्रिया आउटपुट प्रिंट करने से पहले बाहर निकल जाती है, तो Getting Started देखें।
Linux - परीक्षण, तैनाती और निदान:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (प्रयोगात्मक)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS को Endpoint Security शुरू होने से पहले एक बार Full Disk Access अनुमोदन की आवश्यकता होती है। पहले परीक्षण से आगे उपयोग करने से पहले Getting Started के macOS नोट्स का पालन करें।
sudo ./rustinel run
Full Disk Access प्रदान होने के बाद, प्रबंधित इंस्टॉलेशन तैनात करें और निदान करें:
sudo ./rustinel setup --yes
./rustinel doctor
एजेंट चलने के साथ, बंडल किए गए डेमो नियम को ट्रिगर करें:
whoami
अलर्ट logs/alerts.json.<date> में ECS NDJSON के रूप में लिखे जाते हैं।
पहले निरीक्षण करना पसंद है? इंस्टॉल स्क्रिप्ट या नवीनतम रिलीज़ से एक पैकेज डाउनलोड करें। इंस्टॉलर केवल प्रकाशित रिलीज़ बाइनरी डाउनलोड करते हैं।
Rustinel क्यों
एक पारदर्शी एंडपॉइंट डिटेक्शन इंजन जिसे आप पढ़, चला, परीक्षण और विस्तारित कर सकते हैं।
- नेटिव टेलीमेट्री: Windows पर ETW और Windows Event Log, Linux पर eBPF, macOS पर Endpoint Security और
/dev/bpf। - डिटेक्शन प्रारूप: व्यवहार के लिए Sigma, फ़ाइलों और मेमोरी के लिए YARA, हैश, IP, डोमेन और पथ regex के लिए IOC मिलान।
- नियम पुन: उपयोग: मौजूदा Sigma और YARA नियमों को मालिकाना प्रारूप में फिर से लिखने के बजाय लाएँ।
- SIEM आउटपुट: Elastic, Splunk और अन्य लॉग पाइपलाइनों के लिए ECS 9.4.0 NDJSON अलर्ट।
- संचालन: नियमों और IOC के लिए हॉट रीलोड, तीनों प्लेटफ़ॉर्म पर वैकल्पिक सक्रिय प्रतिक्रिया (डिफ़ॉल्ट रूप से बंद), और SCM, systemd और launchd के माध्यम से नेटिव सेवा प्रबंधन।
प्लेटफ़ॉर्म समर्थन
| प्लेटफ़ॉर्म | सेंसर | टेलीमेट्री | स्थिति |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | प्रक्रिया, इमेज लोड, नेटवर्क, फ़ाइल, रजिस्ट्री, DNS, PowerShell, WMI, सेवा, कार्य | स्थिर |
| Linux 5.8+ (BTF) | eBPF | प्रक्रिया, नेटवर्क, फ़ाइल, DNS | स्थिर |
| macOS 11+ | Endpoint Security + /dev/bpf | प्रक्रिया, फ़ाइल, नेटवर्क, DNS | प्रयोगात्मक |
Windows कवरेज आज सबसे व्यापक है। Linux और macOS प्रक्रिया, नेटवर्क, फ़ाइल और DNS टेलीमेट्री पर केंद्रित हैं। macOS प्रयोगात्मक बना हुआ है। वर्तमान अंतराल Limitations में सूचीबद्ध हैं।
डिटेक्शन कैसे काम करता है
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
नियम लेखन, YARA मेमोरी स्कैनिंग और IOC प्रारूपों के लिए डिटेक्शन दस्तावेज़ देखें।
डिटेक्शन पैक
बंडल किए गए नियम केवल यह साबित करते हैं कि पाइपलाइन काम करती है। वास्तविक कवरेज के लिए, आधिकारिक संस्करणित डिटेक्शन रिपॉजिटरी rustinel-rules से क्यूरेटेड सामग्री लोड करें।
rustinel -> इंजन जो टेलीमेट्री एकत्र करता है और नियमों का मूल्यांकन करता है
rustinel-rules -> Sigma, YARA और IOC पैक जो यह लोड करता है
प्रत्येक पैक फ़ोल्डरों में सामग्री बनाता है जिसे आप सीधे config.toml में इंगित कर सकते हैं। शुरू करने के लिए पैक कैटलॉग ब्राउज़ करें।
किसके लिए उपयुक्त / किसके लिए नहीं
इसका उपयोग करें डिटेक्शन इंजीनियरिंग, नियम विकास और परीक्षण, ब्लू-टीम लैब, क्रॉस-प्लेटफ़ॉर्म डिटेक्शन अनुसंधान और SIEM पाइपलाइन सत्यापन के लिए।
यह नहीं है एक परिपक्व वाणिज्यिक EDR के लिए ड्रॉप-इन प्रतिस्थापन। Rustinel कर्नेल-स्तरीय स्व-सुरक्षा, प्री-एक्ज़ीक्यूशन ब्लॉकिंग, एंटी-टैम्पर गारंटी या प्रबंधित प्रतिक्रिया प्रदान नहीं करता है। पर्याप्त विशेषाधिकार प्राप्त हमलावर यूज़र-मोड टेलीमेट्री में हस्तक्षेप कर सकता है।
स्रोत से निर्माण
cargo build --release
sudo ./target/release/rustinel run
macOS के लिए Getting Started में वर्णित ऐप-जैसा हस्ताक्षरित बंडल आवश्यक है।
दस्तावेज़
वेबसाइट | दस्तावेज़ होम | Getting Started | कॉन्फ़िगरेशन | डिटेक्शन | आर्किटेक्चर | संचालन | समस्या निवारण | FAQ | डिटेक्शन नियम | रोडमैप
योगदान
परीक्षण, प्रतिक्रिया और डिटेक्शन विचारों का स्वागत है। CONTRIBUTING.md देखें।