
rustinel v1.3.0-rc.1
Motore di rilevamento endpoint open-source e multipiattaforma per Windows, macOS e Linux che utilizza ETW, ESF, eBPF, Sigma, YARA, IOCs e avvisi ECS NDJSON.
Rustinel
Rilevamento endpoint open-source per Windows, Linux e macOS.
Telemetria nativa per Sigma, YARA, rilevamento IOC e avvisi pronti per SIEM. Scritto in Rust.
Sito web | Documentazione | Scarica | Demo SIEM
Avvio rapido
Rustinel distribuisce archivi di release con un binario, configurazione predefinita, regole demo e una
directory logs/.
Windows - prova da PowerShell:
irm https://rustinel.io/install.ps1 | iex
Poi distribuisci da PowerShell con privilegi elevati e diagnostica l'installazione gestita:
rustinel setup --yes
rustinel doctor
Il binario della release per Windows richiede il ridistribuibile x64 Microsoft Visual C++. Vedi Per iniziare se il processo termina prima di stampare l'output.
Linux - prova, distribuisci e diagnostica:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (sperimentale)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS richiede un'approvazione una tantum di Accesso completo al disco prima che Endpoint Security possa avviarsi. Segui le note macOS di Per iniziare prima di utilizzarlo oltre un primo test.
sudo ./rustinel run
Dopo aver concesso l'Accesso completo al disco, distribuisci e diagnostica l'installazione gestita:
sudo ./rustinel setup --yes
./rustinel doctor
Con l'agente in esecuzione, attiva la regola demo inclusa:
whoami
Gli avvisi vengono scritti in logs/alerts.json.<data> come ECS NDJSON.
Preferisci ispezionare prima? Scarica lo script di installazione o un pacchetto dall'ultima release. Gli installer scaricano solo binari di release pubblicati.
Perché Rustinel
Un motore di rilevamento endpoint trasparente che puoi leggere, eseguire, testare ed estendere.
- Telemetria nativa: ETW su Windows, eBPF su Linux, Endpoint Security e
/dev/bpfsu macOS. - Formati di rilevamento: Sigma per il comportamento, YARA per file e memoria, corrispondenza IOC per hash, IP, domini e regex di percorsi.
- Riutilizzo delle regole: porta le regole Sigma e YARA esistenti invece di riscriverle in un formato proprietario.
- Output SIEM: avvisi ECS 9.4.0 NDJSON per Elastic, Splunk e altre pipeline di log.
- Operazioni: ricarica a caldo per regole e IOC, risposta attiva opzionale solo su Windows e Linux; macOS è solo rilevamento oggi. Include supporto per servizi Windows e note per il packaging launchd.
Piattaforme supportate
| Piattaforma | Sensore | Telemetria | Stato |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | Process, image load, network, file, registry, DNS, PowerShell, WMI, service, task | Stabile |
| Linux 5.8+ (BTF) | eBPF | Process, network, file, DNS | Stabile |
| macOS 11+ | Endpoint Security + /dev/bpf | Process, file, network, DNS | Sperimentale |
La copertura di Windows è la più ampia oggi. Linux e macOS si concentrano su telemetria di process, network, file e DNS. macOS rimane sperimentale. Le lacune attuali sono elencate in Limitazioni.
Come funziona il rilevamento
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modello evento normalizzato
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportamento file + hash, IP,
regole memoria domini, percorsi
└───────────────┼───────────────┘
│
Avvisi ECS NDJSON
│
Risposta attiva opzionale
Vedi la documentazione sul rilevamento per la creazione di regole, scansione della memoria YARA e formati IOC.
Pacchetti di rilevamento
Le regole incluse dimostrano solo che la pipeline funziona. Per una copertura reale, carica contenuti curati da rustinel-rules, il repository di rilevamento ufficiale versionato.
rustinel -> il motore che raccoglie telemetria e valuta le regole
rustinel-rules -> i pacchetti Sigma, YARA e IOC che carica
Ogni pacchetto si materializza in cartelle a cui punti direttamente config.toml. Sfoglia il catalogo dei pacchetti per iniziare.
Buono per / non per
Usalo per ingegneria del rilevamento, sviluppo e test di regole, laboratori blue-team, ricerca di rilevamento cross-platform e validazione di pipeline SIEM.
Non è un sostituto immediato di un EDR commerciale maturo. Rustinel non fornisce protezione automatica a livello kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante con privilegi sufficienti potrebbe interferire con la telemetria in spazio utente.
Compila dal sorgente
cargo build --release
sudo ./target/release/rustinel run
macOS richiede il bundle firmato simile a un'app descritto in Per iniziare.
Documentazione
Sito web | Home documentazione | Per iniziare | Configurazione | Rilevamento | Architettura | Operazioni | Risoluzione problemi | FAQ | Regole di rilevamento | Roadmap
Contributi
Test, feedback e idee per il rilevamento sono benvenuti. Vedi CONTRIBUTING.md.