Torna agli aggiornamenti
New releaseJul 27, 2026

rustinel v1.3.0-rc.1

Motore di rilevamento endpoint open-source e multipiattaforma per Windows, macOS e Linux che utilizza ETW, ESF, eBPF, Sigma, YARA, IOCs e avvisi ECS NDJSON.

Condividi

Rustinel

Rustinel

Rilevamento endpoint open-source per Windows, Linux e macOS.
Telemetria nativa per Sigma, YARA, rilevamento IOC e avvisi pronti per SIEM. Scritto in Rust.

CI Ultima release Download Stelle Licenza

Sito web | Documentazione | Scarica | Demo SIEM

Demo Rustinel


Avvio rapido

Rustinel distribuisce archivi di release con un binario, configurazione predefinita, regole demo e una directory logs/.

Windows - prova da PowerShell:

irm https://rustinel.io/install.ps1 | iex

Poi distribuisci da PowerShell con privilegi elevati e diagnostica l'installazione gestita:

rustinel setup --yes
rustinel doctor

Il binario della release per Windows richiede il ridistribuibile x64 Microsoft Visual C++. Vedi Per iniziare se il processo termina prima di stampare l'output.

Linux - prova, distribuisci e diagnostica:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (sperimentale)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS richiede un'approvazione una tantum di Accesso completo al disco prima che Endpoint Security possa avviarsi. Segui le note macOS di Per iniziare prima di utilizzarlo oltre un primo test.

sudo ./rustinel run

Dopo aver concesso l'Accesso completo al disco, distribuisci e diagnostica l'installazione gestita:

sudo ./rustinel setup --yes
./rustinel doctor

Con l'agente in esecuzione, attiva la regola demo inclusa:

whoami

Gli avvisi vengono scritti in logs/alerts.json.<data> come ECS NDJSON.

Preferisci ispezionare prima? Scarica lo script di installazione o un pacchetto dall'ultima release. Gli installer scaricano solo binari di release pubblicati.


Perché Rustinel

Un motore di rilevamento endpoint trasparente che puoi leggere, eseguire, testare ed estendere.

  • Telemetria nativa: ETW su Windows, eBPF su Linux, Endpoint Security e /dev/bpf su macOS.
  • Formati di rilevamento: Sigma per il comportamento, YARA per file e memoria, corrispondenza IOC per hash, IP, domini e regex di percorsi.
  • Riutilizzo delle regole: porta le regole Sigma e YARA esistenti invece di riscriverle in un formato proprietario.
  • Output SIEM: avvisi ECS 9.4.0 NDJSON per Elastic, Splunk e altre pipeline di log.
  • Operazioni: ricarica a caldo per regole e IOC, risposta attiva opzionale solo su Windows e Linux; macOS è solo rilevamento oggi. Include supporto per servizi Windows e note per il packaging launchd.

Piattaforme supportate

PiattaformaSensoreTelemetriaStato
Windows 10/11, Server 2016+ETWProcess, image load, network, file, registry, DNS, PowerShell, WMI, service, taskStabile
Linux 5.8+ (BTF)eBPFProcess, network, file, DNSStabile
macOS 11+Endpoint Security + /dev/bpfProcess, file, network, DNSSperimentale

La copertura di Windows è la più ampia oggi. Linux e macOS si concentrano su telemetria di process, network, file e DNS. macOS rimane sperimentale. Le lacune attuali sono elencate in Limitazioni.


Come funziona il rilevamento

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Modello evento normalizzato
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    comportamento   file +         hash, IP,
      regole          memoria       domini, percorsi
        └───────────────┼───────────────┘
                        │
                Avvisi ECS NDJSON
                        │
              Risposta attiva opzionale

Vedi la documentazione sul rilevamento per la creazione di regole, scansione della memoria YARA e formati IOC.


Pacchetti di rilevamento

Le regole incluse dimostrano solo che la pipeline funziona. Per una copertura reale, carica contenuti curati da rustinel-rules, il repository di rilevamento ufficiale versionato.

rustinel        ->  il motore che raccoglie telemetria e valuta le regole
rustinel-rules  ->  i pacchetti Sigma, YARA e IOC che carica

Ogni pacchetto si materializza in cartelle a cui punti direttamente config.toml. Sfoglia il catalogo dei pacchetti per iniziare.


Buono per / non per

Usalo per ingegneria del rilevamento, sviluppo e test di regole, laboratori blue-team, ricerca di rilevamento cross-platform e validazione di pipeline SIEM.

Non è un sostituto immediato di un EDR commerciale maturo. Rustinel non fornisce protezione automatica a livello kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante con privilegi sufficienti potrebbe interferire con la telemetria in spazio utente.


Compila dal sorgente

cargo build --release
sudo ./target/release/rustinel run

macOS richiede il bundle firmato simile a un'app descritto in Per iniziare.


Documentazione

Sito web | Home documentazione | Per iniziare | Configurazione | Rilevamento | Architettura | Operazioni | Risoluzione problemi | FAQ | Regole di rilevamento | Roadmap


Contributi

Test, feedback e idee per il rilevamento sono benvenuti. Vedi CONTRIBUTING.md.

Licenza

Apache 2.0.

Categorie