अपडेट पर वापस जाएँ
New releaseSep 3, 2026

rustinel v1.4.0

Windows, macOS और Linux के लिए ओपन-सोर्स क्रॉस-प्लेटफ़ॉर्म एंडपॉइंट डिटेक्शन इंजन जो ETW, ESF, eBPF, Sigma, YARA, IOCs और ECS NDJSON अलर्ट का उपयोग करता है।

साझा करें

Rustinel

Rustinel

Windows, Linux और macOS के लिए ओपन-सोर्स एंडपॉइंट डिटेक्शन।
Sigma, YARA, IOC डिटेक्शन और SIEM-तैयार अलर्ट के लिए नेटिव टेलीमेट्री। Rust में लिखा गया।

CI Latest release Downloads Stars License

वेबसाइट | दस्तावेज़ | डाउनलोड | SIEM डेमो

Rustinel demo


त्वरित आरंभ

Rustinel रिलीज़ आर्काइव के साथ एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, डेमो नियम और एक logs/ निर्देशिका शामिल करता है।

Windows - PowerShell से परीक्षण करें:

irm https://rustinel.io/install.ps1 | iex

फिर एलिवेटेड PowerShell से तैनात करें और प्रबंधित इंस्टॉलेशन का निदान करें:

rustinel setup --yes
rustinel doctor

Windows रिलीज़ बाइनरी के लिए x64 Microsoft Visual C++ Redistributable आवश्यक है। यदि प्रक्रिया आउटपुट प्रिंट करने से पहले बाहर निकल जाती है, तो Getting Started देखें।

Linux - परीक्षण, तैनाती और निदान:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (प्रयोगात्मक)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS को Endpoint Security शुरू होने से पहले एक बार Full Disk Access अनुमोदन की आवश्यकता होती है। पहले परीक्षण से आगे उपयोग करने से पहले Getting Started के macOS नोट्स का पालन करें।

sudo ./rustinel run

Full Disk Access प्रदान होने के बाद, प्रबंधित इंस्टॉलेशन तैनात करें और निदान करें:

sudo ./rustinel setup --yes
./rustinel doctor

एजेंट चलने के साथ, बंडल किए गए डेमो नियम को ट्रिगर करें:

whoami

अलर्ट logs/alerts.json.<date> में ECS NDJSON के रूप में लिखे जाते हैं।

पहले निरीक्षण करना पसंद है? इंस्टॉल स्क्रिप्ट या नवीनतम रिलीज़ से एक पैकेज डाउनलोड करें। इंस्टॉलर केवल प्रकाशित रिलीज़ बाइनरी डाउनलोड करते हैं।


Rustinel क्यों

एक पारदर्शी एंडपॉइंट डिटेक्शन इंजन जिसे आप पढ़, चला, परीक्षण और विस्तारित कर सकते हैं।

  • नेटिव टेलीमेट्री: Windows पर ETW और Windows Event Log, Linux पर eBPF, macOS पर Endpoint Security और /dev/bpf
  • डिटेक्शन प्रारूप: व्यवहार के लिए Sigma, फ़ाइलों और मेमोरी के लिए YARA, हैश, IP, डोमेन और पथ regex के लिए IOC मिलान।
  • नियम पुन: उपयोग: मौजूदा Sigma और YARA नियमों को मालिकाना प्रारूप में फिर से लिखने के बजाय लाएँ।
  • SIEM आउटपुट: Elastic, Splunk और अन्य लॉग पाइपलाइनों के लिए ECS 9.4.0 NDJSON अलर्ट।
  • संचालन: नियमों और IOC के लिए हॉट रीलोड, तीनों प्लेटफ़ॉर्म पर वैकल्पिक सक्रिय प्रतिक्रिया (डिफ़ॉल्ट रूप से बंद), और SCM, systemd और launchd के माध्यम से नेटिव सेवा प्रबंधन।

प्लेटफ़ॉर्म समर्थन

प्लेटफ़ॉर्मसेंसरटेलीमेट्रीस्थिति
Windows 10/11, Server 2016+ETW + Windows Event Logप्रक्रिया, इमेज लोड, नेटवर्क, फ़ाइल, रजिस्ट्री, DNS, PowerShell, WMI, सेवा, कार्यस्थिर
Linux 5.8+ (BTF)eBPFप्रक्रिया, नेटवर्क, फ़ाइल, DNSस्थिर
macOS 11+Endpoint Security + /dev/bpfप्रक्रिया, फ़ाइल, नेटवर्क, DNSप्रयोगात्मक

Windows कवरेज आज सबसे व्यापक है। Linux और macOS प्रक्रिया, नेटवर्क, फ़ाइल और DNS टेलीमेट्री पर केंद्रित हैं। macOS प्रयोगात्मक बना हुआ है। वर्तमान अंतराल Limitations में सूचीबद्ध हैं।


डिटेक्शन कैसे काम करता है

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Normalized event model
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    behavior        files +         hashes, IPs,
      rules          memory         domains, paths
        └───────────────┼───────────────┘
                        │
                ECS NDJSON alerts
                        │
              Optional active response

नियम लेखन, YARA मेमोरी स्कैनिंग और IOC प्रारूपों के लिए डिटेक्शन दस्तावेज़ देखें।


डिटेक्शन पैक

बंडल किए गए नियम केवल यह साबित करते हैं कि पाइपलाइन काम करती है। वास्तविक कवरेज के लिए, आधिकारिक संस्करणित डिटेक्शन रिपॉजिटरी rustinel-rules से क्यूरेटेड सामग्री लोड करें।

rustinel        ->  इंजन जो टेलीमेट्री एकत्र करता है और नियमों का मूल्यांकन करता है
rustinel-rules  ->  Sigma, YARA और IOC पैक जो यह लोड करता है

प्रत्येक पैक फ़ोल्डरों में सामग्री बनाता है जिसे आप सीधे config.toml में इंगित कर सकते हैं। शुरू करने के लिए पैक कैटलॉग ब्राउज़ करें।


किसके लिए उपयुक्त / किसके लिए नहीं

इसका उपयोग करें डिटेक्शन इंजीनियरिंग, नियम विकास और परीक्षण, ब्लू-टीम लैब, क्रॉस-प्लेटफ़ॉर्म डिटेक्शन अनुसंधान और SIEM पाइपलाइन सत्यापन के लिए।

यह नहीं है एक परिपक्व वाणिज्यिक EDR के लिए ड्रॉप-इन प्रतिस्थापन। Rustinel कर्नेल-स्तरीय स्व-सुरक्षा, प्री-एक्ज़ीक्यूशन ब्लॉकिंग, एंटी-टैम्पर गारंटी या प्रबंधित प्रतिक्रिया प्रदान नहीं करता है। पर्याप्त विशेषाधिकार प्राप्त हमलावर यूज़र-मोड टेलीमेट्री में हस्तक्षेप कर सकता है।


स्रोत से निर्माण

cargo build --release
sudo ./target/release/rustinel run

macOS के लिए Getting Started में वर्णित ऐप-जैसा हस्ताक्षरित बंडल आवश्यक है।


दस्तावेज़

वेबसाइट | दस्तावेज़ होम | Getting Started | कॉन्फ़िगरेशन | डिटेक्शन | आर्किटेक्चर | संचालन | समस्या निवारण | FAQ | डिटेक्शन नियम | रोडमैप


योगदान

परीक्षण, प्रतिक्रिया और डिटेक्शन विचारों का स्वागत है। CONTRIBUTING.md देखें।

लाइसेंस

Apache 2.0

श्रेणियाँ