अपडेट पर वापस जाएँ
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Windows, Linux और macOS के लिए endpoint detection। native telemetry पर Sigma, YARA और IOC rules। Rust में लिखा गया। किसी cloud account की आवश्यकता नहीं।

साझा करें

Rustinel

Rustinel

ओपन-सोर्स एंडपॉइंट डिटेक्शन। तीन प्लेटफ़ॉर्म। आपके नियम।
नेटिव Windows, Linux, और macOS टेलीमेट्री पर Sigma, YARA, और IOC डिटेक्शन चलाएँ।
Rust में लिखा गया, स्थानीय अलर्ट के साथ और किसी क्लाउड अकाउंट की आवश्यकता नहीं।

CI Latest release Downloads Apache 2.0 license

अपनी डिटेक्शन सामग्री लाएँ, अपने एंडपॉइंट की निगरानी करें, और अलर्ट उन टूल्स को भेजें जो आप पहले से उपयोग करते हैं।

डाउनलोड | दस्तावेज़ीकरण | डिटेक्शन पैक | वेबसाइट

Rustinel demo

Rustinel क्यों?

एंडपॉइंट डिटेक्शन को उन प्लेटफ़ॉर्म के साथ काम करना चाहिए जिन्हें आप चलाते हैं और उन नियमों के साथ जिन्हें आप पहले से समझते हैं।

Rustinel नेटिव टेलीमेट्री, स्थापित डिटेक्शन फ़ॉर्मेट, और एक सामान्य अलर्ट फ़ॉर्मेट को एक ओपन-सोर्स इंजन में लाता है।

  • Sigma और YARA नियम उपयोग करें। Sigma के साथ व्यवहार का पता लगाएँ, YARA के साथ फ़ाइलों और प्रोसेस मेमोरी को स्कैन करें, और hash, IP, domain, और path संकेतकों का मिलान करें।
  • Windows, Linux, और macOS पर चलाएँ। एक साझा कॉन्फ़िगरेशन मॉडल और सामान्यीकृत इवेंट के साथ एक इंजन का उपयोग करें। सेंसर और डिटेक्शन कवरेज प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं।
  • अपने डेटा पर नियंत्रण रखें। लाइव एजेंट कोई आउटबाउंड नेटवर्क कनेक्शन नहीं बनाता। अलर्ट स्थानीय फ़ाइलें हैं जिन्हें आप स्वयं जाँच या अग्रेषित कर सकते हैं।
  • अपने मौजूदा टूल्स को जोड़ें। ECS 9.4.0 NDJSON आउटपुट Elastic, Splunk, और अन्य लॉग पाइपलाइनों के साथ काम करता है।
  • रिकॉर्ड किए गए व्यवहार के विरुद्ध डिटेक्शन का परीक्षण करें। टेलीमेट्री एक बार कैप्चर करें और अपने नियम बदलने पर उसे रीप्ले करें, बिना गतिविधि दोहराए।
  • इंजन का निरीक्षण करें और उसे विस्तारित करें। Rust में लिखा गया और Apache 2.0 के अंतर्गत लाइसेंस प्राप्त।

अपना पहला अलर्ट प्राप्त करें

रिलीज़ आर्काइव में एक बाइनरी, डिफ़ॉल्ट कॉन्फ़िगरेशन, और डेमो नियम शामिल हैं ताकि आप सेवा तैनात करने से पहले डिटेक्शन सत्यापित कर सकें।

Linux

BTF समर्थन के साथ Linux 5.8+ आवश्यक है।

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

एलिवेटेड PowerShell में चलाएँ:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

x64 Microsoft Visual C++ Redistributable आवश्यक है। देखें Windows पूर्वापेक्षाएँ

macOS

macOS समर्थन प्रायोगिक है। सेंसर शुरू करने से पहले साइनिंग और Full Disk Access सेटअप पूरा करें।

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

डेमो नियम ट्रिगर करें

जब Rustinel चल रहा हो, तो एक और टर्मिनल खोलें और चलाएँ:

whoami

बंडल किया गया डेमो नियम प्रोसेस का पता लगाता है। निकाले गए रिलीज़ डायरेक्टरी के अंदर logs/alerts.json.<date> में अलर्ट खोजें।

डेमो नियम सत्यापित करते हैं कि पाइपलाइन काम करती है। व्यापक कवरेज के लिए, एक डिटेक्शन पैक इंस्टॉल करें या अपने स्वयं के नियम जोड़ें।

मैन्युअल इंस्टॉलेशन पसंद करते हैं? रिलीज़ आर्काइव ब्राउज़ करें या इंस्टॉल स्क्रिप्ट देखें।

निरंतर निगरानी के लिए तैनात करें

Ctrl-C से फ़ोरग्राउंड एजेंट रोकें, फिर निकाले गए रिलीज़ डायरेक्टरी से सेटअप चलाएँ।

Linux और macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, एलिवेटेड PowerShell में:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

सेटअप प्रबंधित कॉन्फ़िगरेशन लिखता है, Essential rules pack इंस्टॉल करता है, नेटिव सेवा रजिस्टर करता है, उसे शुरू करता है, और उसकी सेहत जाँचता है।

बड़े पैक के लिए --pack advanced उपयोग करें या सेवा को शुरू किए बिना रजिस्टर करने के लिए --no-start उपयोग करें।

PlatformService managerManaged alert directory
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

नियम और IOC हॉट रीलोड का समर्थन करते हैं। वैकल्पिक प्रोसेस टर्मिनेशन उपलब्ध है और डिफ़ॉल्ट रूप से अक्षम है।

कॉन्फ़िगरेशन | संचालन | SIEM उदाहरण

आपके नियम, प्रलेखित कवरेज के साथ

अपनी स्वयं की डिटेक्शन सामग्री उपयोग करें या rustinel-rules से शुरू करें, जो आधिकारिक संस्करणित Sigma, YARA, और IOC पैक हैं।

पैक डाउनलोड, SHA-256 सत्यापित, मान्य, और परमाणु रूप से सक्रिय किए जाते हैं। एक विफल डाउनलोड वर्तमान नियमों को यथावत छोड़ देता है।

नियम संगतता प्रत्येक प्लेटफ़ॉर्म पर उपलब्ध टेलीमेट्री और फ़ील्ड पर निर्भर करती है। एक Windows नियम स्वचालित रूप से Linux डिटेक्शन नहीं बन जाता।

हम एक पिन किए गए SigmaHQ कॉर्पस के विरुद्ध Sigma कवरेज माप प्रकाशित करते हैं, जिसमें अनुपलब्ध कलेक्टर और अनुपलब्ध फ़ील्ड शामिल हैं। ये मापते हैं कि नियमों के पास फायर करने के लिए आवश्यक डेटा है या नहीं, यह नहीं कि वे हर हमले का पता लगाएँगे।

नियम लेखन | पैक कैटलॉग | कवरेज और अंतराल

एक बार कैप्चर करें। अपने नियम सुधरने पर रीप्ले करें।

एंडपॉइंट गतिविधि रिकॉर्ड करें, फिर उसी इवेंट को नए नियमों के विरुद्ध मूल्यांकन करें बिना गतिविधि दोहराए या अपनी डेवलपमेंट मशीन पर सेंसर चलाए।

Linux या macOS पर रिलीज़ डायरेक्टरी से:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

Windows पर, कैप्चर के लिए .\rustinel.exe और एक एलिवेटेड PowerShell उपयोग करें।

एक Windows रिकॉर्डिंग Linux या macOS पर रीप्ले हो सकती है। रीप्ले Sigma रूटिंग के लिए रिकॉर्ड किए गए प्लेटफ़ॉर्म का उपयोग करता है और समान रिकॉर्डिंग और कॉन्फ़िगरेशन के लिए पुनरुत्पादनीय परिणाम उत्पन्न करता है।

रिकॉर्डिंग और उसकी .manifest.json साइडकार को साथ रखें। रिकॉर्डिंग में संवेदनशील एंडपॉइंट डेटा होता है, जिसमें कमांड लाइन, पथ, नेटवर्क गंतव्य, और उपयोगकर्ता नाम शामिल हैं।

रीप्ले Sigma और IP, domain, और path IOC जाँच का मूल्यांकन करता है। YARA और hash जाँच छोड़ दी जाती हैं क्योंकि रिकॉर्डिंग में फ़ाइल सामग्री के बजाय इवेंट होते हैं। रीप्ले के दौरान सक्रिय प्रतिक्रिया कभी नहीं चलती।

कैप्चर और रीप्ले संदर्भ

प्लेटफ़ॉर्म समर्थन

PlatformSensorsTelemetryStatus
Windows 10/11, Server 2016+ETW + Windows Event LogProcess, image load, network, file, registry, DNS, PowerShell, WMI, service, task, selected Security eventsStable
Linux 5.8+ with BTFeBPFProcess, network, file, DNSStable
macOS 11+Endpoint Security + /dev/bpfProcess, file, network, DNSExperimental

Windows में आज सबसे व्यापक कवरेज है। प्लेटफ़ॉर्म-विशिष्ट विवरण के लिए आवश्यकताएँ और सीमाएँ देखें।

स्थानीय संचालन, स्पष्ट डाउनलोड

लाइव एजेंट टेलीमेट्री को स्थानीय रूप से एकत्र और मूल्यांकन करता है। यह टेलीमेट्री घर नहीं भेजता या विक्रेता अकाउंट की आवश्यकता नहीं रखता।

इंस्टॉलर प्रकाशित रिलीज़ डाउनलोड करते हैं। setup, rules list, और rules install नियम कैटलॉग प्राप्त करते हैं; सेटअप और नियम इंस्टॉलेशन पैक भी डाउनलोड करते हैं।

अलर्ट एंडपॉइंट पर ही रहते हैं जब तक आप उन्हें अपनी स्वयं की पाइपलाइन के माध्यम से अग्रेषित नहीं करते।

सीमाओं को जानें

Rustinel एंडपॉइंट निगरानी, डिटेक्शन इंजीनियरिंग, सुरक्षा लैब, और SIEM पाइपलाइन सत्यापन का समर्थन करता है।

यह एक परिपक्व व्यावसायिक EDR का ड्रॉप-इन प्रतिस्थापन नहीं है। यह कर्नेल-स्तरीय स्व-सुरक्षा, प्री-एक्ज़ीक्यूशन ब्लॉकिंग, एंटी-टैम्पर गारंटी, या प्रबंधित प्रतिक्रिया प्रदान नहीं करता। एक पर्याप्त विशेषाधिकार प्राप्त हमलावर यूज़र-मोड टेलीमेट्री में हस्तक्षेप कर सकता है।

अपने वातावरण के लिए इसका मूल्यांकन करते समय वर्तमान सीमाएँ पढ़ें।

योगदान करें

प्लेटफ़ॉर्म कवरेज सुधारने, डिटेक्शन का परीक्षण करने, बग रिपोर्ट करने, या सेटअप को आसान बनाने में मदद करें।

यदि आप Rustinel उपयोग करते हैं, तो हमें बताएँ कि आप किसकी निगरानी करते हैं, कौन से नियम आपके लिए मायने रखते हैं, और आप कहाँ अटकते हैं। वास्तविक तैनाती प्रतिक्रिया परियोजना का मार्गदर्शन करने में मदद करती है।

योगदान | मुद्दे | विकास गाइड | रोडमैप

लाइसेंस

Apache 2.0

श्रेणियाँ