
rustinel v1.8.0-rc.1
Windows, Linux और macOS के लिए endpoint detection। native telemetry पर Sigma, YARA और IOC rules। Rust में लिखा गया। किसी cloud account की आवश्यकता नहीं।
Rustinel
ओपन-सोर्स एंडपॉइंट डिटेक्शन। तीन प्लेटफ़ॉर्म। आपके नियम।
नेटिव Windows, Linux, और macOS टेलीमेट्री पर Sigma, YARA, और IOC डिटेक्शन चलाएँ।
Rust में लिखा गया, स्थानीय अलर्ट के साथ और किसी क्लाउड अकाउंट की आवश्यकता नहीं।
अपनी डिटेक्शन सामग्री लाएँ, अपने एंडपॉइंट की निगरानी करें, और अलर्ट उन टूल्स को भेजें जो आप पहले से उपयोग करते हैं।
डाउनलोड | दस्तावेज़ीकरण | डिटेक्शन पैक | वेबसाइट
Rustinel क्यों?
एंडपॉइंट डिटेक्शन को उन प्लेटफ़ॉर्म के साथ काम करना चाहिए जिन्हें आप चलाते हैं और उन नियमों के साथ जिन्हें आप पहले से समझते हैं।
Rustinel नेटिव टेलीमेट्री, स्थापित डिटेक्शन फ़ॉर्मेट, और एक सामान्य अलर्ट फ़ॉर्मेट को एक ओपन-सोर्स इंजन में लाता है।
- Sigma और YARA नियम उपयोग करें। Sigma के साथ व्यवहार का पता लगाएँ, YARA के साथ फ़ाइलों और प्रोसेस मेमोरी को स्कैन करें, और hash, IP, domain, और path संकेतकों का मिलान करें।
- Windows, Linux, और macOS पर चलाएँ। एक साझा कॉन्फ़िगरेशन मॉडल और सामान्यीकृत इवेंट के साथ एक इंजन का उपयोग करें। सेंसर और डिटेक्शन कवरेज प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं।
- अपने डेटा पर नियंत्रण रखें। लाइव एजेंट कोई आउटबाउंड नेटवर्क कनेक्शन नहीं बनाता। अलर्ट स्थानीय फ़ाइलें हैं जिन्हें आप स्वयं जाँच या अग्रेषित कर सकते हैं।
- अपने मौजूदा टूल्स को जोड़ें। ECS 9.4.0 NDJSON आउटपुट Elastic, Splunk, और अन्य लॉग पाइपलाइनों के साथ काम करता है।
- रिकॉर्ड किए गए व्यवहार के विरुद्ध डिटेक्शन का परीक्षण करें। टेलीमेट्री एक बार कैप्चर करें और अपने नियम बदलने पर उसे रीप्ले करें, बिना गतिविधि दोहराए।
- इंजन का निरीक्षण करें और उसे विस्तारित करें। Rust में लिखा गया और Apache 2.0 के अंतर्गत लाइसेंस प्राप्त।
अपना पहला अलर्ट प्राप्त करें
रिलीज़ आर्काइव में एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, और डेमो नियम शामिल हैं ताकि आप सेवा तैनात करने से पहले डिटेक्शन सत्यापित कर सकें।
Linux
BTF समर्थन के साथ Linux 5.8+ आवश्यक है।
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Windows
एलिवेटेड PowerShell में चलाएँ:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
x64 Microsoft Visual C++ Redistributable आवश्यक है। देखें Windows पूर्वापेक्षाएँ।
macOS
macOS समर्थन प्रायोगिक है। सेंसर शुरू करने से पहले साइनिंग और Full Disk Access सेटअप पूरा करें।
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
डेमो नियम ट्रिगर करें
जब Rustinel चल रहा हो, तो एक और टर्मिनल खोलें और चलाएँ:
whoami
बंडल किया गया डेमो नियम प्रोसेस का पता लगाता है। निकाले गए रिलीज़ डायरेक्टरी के अंदर
logs/alerts.json.<date> में अलर्ट खोजें।
डेमो नियम सत्यापित करते हैं कि पाइपलाइन काम करती है। व्यापक कवरेज के लिए, एक डिटेक्शन पैक इंस्टॉल करें या अपने स्वयं के नियम जोड़ें।
मैन्युअल इंस्टॉलेशन पसंद करते हैं? रिलीज़ आर्काइव ब्राउज़ करें या इंस्टॉल स्क्रिप्ट देखें।
निरंतर निगरानी के लिए तैनात करें
Ctrl-C से फ़ोरग्राउंड एजेंट रोकें, फिर निकाले गए रिलीज़ डायरेक्टरी से सेटअप चलाएँ।
Linux और macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, एलिवेटेड PowerShell में:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
सेटअप प्रबंधित कॉन्फ़िगरेशन लिखता है, Essential rules pack इंस्टॉल करता है, नेटिव सेवा रजिस्टर करता है, उसे शुरू करता है, और उसकी सेहत जाँचता है।
बड़े पैक के लिए --pack advanced उपयोग करें या सेवा को शुरू किए बिना रजिस्टर करने के लिए
--no-start उपयोग करें।
| Platform | Service manager | Managed alert directory |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
नियम और IOC हॉट रीलोड का समर्थन करते हैं। वैकल्पिक प्रोसेस टर्मिनेशन उपलब्ध है और डिफ़ॉल्ट रूप से अक्षम है।
कॉन्फ़िगरेशन | संचालन | SIEM उदाहरण
आपके नियम, प्रलेखित कवरेज के साथ
अपनी स्वयं की डिटेक्शन सामग्री उपयोग करें या rustinel-rules से शुरू करें, जो आधिकारिक संस्करणित Sigma, YARA, और IOC पैक हैं।
पैक डाउनलोड, SHA-256 सत्यापित, मान्य, और परमाणु रूप से सक्रिय किए जाते हैं। एक विफल डाउनलोड वर्तमान नियमों को यथावत छोड़ देता है।
नियम संगतता प्रत्येक प्लेटफ़ॉर्म पर उपलब्ध टेलीमेट्री और फ़ील्ड पर निर्भर करती है। एक Windows नियम स्वचालित रूप से Linux डिटेक्शन नहीं बन जाता।
हम एक पिन किए गए SigmaHQ कॉर्पस के विरुद्ध Sigma कवरेज माप प्रकाशित करते हैं, जिसमें अनुपलब्ध कलेक्टर और अनुपलब्ध फ़ील्ड शामिल हैं। ये मापते हैं कि नियमों के पास फायर करने के लिए आवश्यक डेटा है या नहीं, यह नहीं कि वे हर हमले का पता लगाएँगे।
नियम लेखन | पैक कैटलॉग | कवरेज और अंतराल
एक बार कैप्चर करें। अपने नियम सुधरने पर रीप्ले करें।
एंडपॉइंट गतिविधि रिकॉर्ड करें, फिर उसी इवेंट को नए नियमों के विरुद्ध मूल्यांकन करें बिना गतिविधि दोहराए या अपनी डेवलपमेंट मशीन पर सेंसर चलाए।
Linux या macOS पर रिलीज़ डायरेक्टरी से:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Windows पर, कैप्चर के लिए .\rustinel.exe और एक एलिवेटेड PowerShell उपयोग करें।
एक Windows रिकॉर्डिंग Linux या macOS पर रीप्ले हो सकती है। रीप्ले Sigma रूटिंग के लिए रिकॉर्ड किए गए प्लेटफ़ॉर्म का उपयोग करता है और समान रिकॉर्डिंग और कॉन्फ़िगरेशन के लिए पुनरुत्पादनीय परिणाम उत्पन्न करता है।
रिकॉर्डिंग और उसकी .manifest.json साइडकार को साथ रखें। रिकॉर्डिंग में संवेदनशील
एंडपॉइंट डेटा होता है, जिसमें कमांड लाइन, पथ, नेटवर्क गंतव्य, और उपयोगकर्ता नाम शामिल हैं।
रीप्ले Sigma और IP, domain, और path IOC जाँच का मूल्यांकन करता है। YARA और hash जाँच छोड़ दी जाती हैं क्योंकि रिकॉर्डिंग में फ़ाइल सामग्री के बजाय इवेंट होते हैं। रीप्ले के दौरान सक्रिय प्रतिक्रिया कभी नहीं चलती।
प्लेटफ़ॉर्म समर्थन
| Platform | Sensors | Telemetry | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Process, image load, network, file, registry, DNS, PowerShell, WMI, service, task, selected Security events | Stable |
| Linux 5.8+ with BTF | eBPF | Process, network, file, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Process, file, network, DNS | Experimental |
Windows में आज सबसे व्यापक कवरेज है। प्लेटफ़ॉर्म-विशिष्ट विवरण के लिए आवश्यकताएँ और सीमाएँ देखें।
स्थानीय संचालन, स्पष्ट डाउनलोड
लाइव एजेंट टेलीमेट्री को स्थानीय रूप से एकत्र और मूल्यांकन करता है। यह टेलीमेट्री घर नहीं भेजता या विक्रेता अकाउंट की आवश्यकता नहीं रखता।
इंस्टॉलर प्रकाशित रिलीज़ डाउनलोड करते हैं। setup, rules list, और rules install
नियम कैटलॉग प्राप्त करते हैं; सेटअप और नियम इंस्टॉलेशन पैक भी डाउनलोड करते हैं।
अलर्ट एंडपॉइंट पर ही रहते हैं जब तक आप उन्हें अपनी स्वयं की पाइपलाइन के माध्यम से अग्रेषित नहीं करते।
सीमाओं को जानें
Rustinel एंडपॉइंट निगरानी, डिटेक्शन इंजीनियरिंग, सुरक्षा लैब, और SIEM पाइपलाइन सत्यापन का समर्थन करता है।
यह एक परिपक्व व्यावसायिक EDR का ड्रॉप-इन प्रतिस्थापन नहीं है। यह कर्नेल-स्तरीय स्व-सुरक्षा, प्री-एक्ज़ीक्यूशन ब्लॉकिंग, एंटी-टैम्पर गारंटी, या प्रबंधित प्रतिक्रिया प्रदान नहीं करता। एक पर्याप्त विशेषाधिकार प्राप्त हमलावर यूज़र-मोड टेलीमेट्री में हस्तक्षेप कर सकता है।
अपने वातावरण के लिए इसका मूल्यांकन करते समय वर्तमान सीमाएँ पढ़ें।
योगदान करें
प्लेटफ़ॉर्म कवरेज सुधारने, डिटेक्शन का परीक्षण करने, बग रिपोर्ट करने, या सेटअप को आसान बनाने में मदद करें।
यदि आप Rustinel उपयोग करते हैं, तो हमें बताएँ कि आप किसकी निगरानी करते हैं, कौन से नियम आपके लिए मायने रखते हैं, और आप कहाँ अटकते हैं। वास्तविक तैनाती प्रतिक्रिया परियोजना का मार्गदर्शन करने में मदद करती है।
योगदान | मुद्दे | विकास गाइड | रोडमैप