Torna agli aggiornamenti
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Rilevamento degli endpoint per Windows, Linux e macOS. Regole Sigma, YARA e IOC sulla telemetria nativa. Scritto in Rust. Nessun account cloud richiesto.

Condividi

Rustinel

Rustinel

Rilevamento degli endpoint open-source. Tre piattaforme. Le tue regole.
Esegui rilevamenti Sigma, YARA e IOC su telemetria nativa Windows, Linux e macOS.
Scritto in Rust, con avvisi locali e nessun account cloud richiesto.

CI Latest release Downloads Apache 2.0 license

Porta i tuoi contenuti di rilevamento, monitora i tuoi endpoint e invia avvisi agli strumenti che già utilizzi.

Download | Documentazione | Pacchetti di rilevamento | Sito web

Rustinel demo

Perché Rustinel?

Il rilevamento sugli endpoint dovrebbe funzionare con le piattaforme che utilizzi e le regole che già conosci.

Rustinel riunisce telemetria nativa, formati di rilevamento consolidati e un formato di avviso comune in un unico motore open-source.

  • Usa regole Sigma e YARA. Rileva comportamenti con Sigma, scansiona file e memoria dei processi con YARA e individua indicatori di hash, IP, dominio e percorso.
  • Esegui su Windows, Linux e macOS. Usa un unico motore con un modello di configurazione condiviso ed eventi normalizzati. I sensori e la copertura di rilevamento variano in base alla piattaforma.
  • Mantieni il controllo dei tuoi dati. L'agente attivo non effettua connessioni di rete in uscita. Gli avvisi sono file locali che puoi ispezionare o inoltrare autonomamente.
  • Collega i tuoi strumenti esistenti. L'output NDJSON ECS 9.4.0 funziona con Elastic, Splunk e altre pipeline di log.
  • Testa i rilevamenti su comportamenti registrati. Cattura la telemetria una volta e riproducila man mano che le regole cambiano, senza ripetere l'attività.
  • Ispeziona ed estendi il motore. Scritto in Rust e distribuito con licenza Apache 2.0.

Ottieni il tuo primo avviso

Gli archivi di rilascio includono un binario, la configurazione predefinita e regole dimostrative per verificare il rilevamento prima di distribuire un servizio.

Linux

Richiede Linux 5.8+ con supporto BTF.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

Esegui in una PowerShell con privilegi elevati:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

Richiede il Microsoft Visual C++ Redistributable x64. Vedi Prerequisiti Windows.

macOS

Il supporto macOS è sperimentale. Completa la configurazione di firma e Full Disk Access prima di avviare il sensore.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Attiva la regola dimostrativa

Mentre Rustinel è in esecuzione, apri un altro terminale ed esegui:

whoami

La regola dimostrativa inclusa rileva il processo. Trova l'avviso in logs/alerts.json.<date> all'interno della directory di rilascio estratta.

Le regole dimostrative verificano che la pipeline funzioni. Per una copertura più ampia, installa un pacchetto di rilevamento o aggiungi le tue regole.

Preferisci un'installazione manuale? Consulta gli archivi di rilascio o ispeziona gli script di installazione.

Distribuisci per il monitoraggio continuo

Interrompi l'agente in primo piano con Ctrl-C, quindi esegui il setup dalla directory di rilascio estratta.

Linux e macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, in una PowerShell con privilegi elevati:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

Il setup scrive la configurazione gestita, installa il pacchetto di regole Essential, registra il servizio nativo, lo avvia e ne verifica lo stato di salute.

Usa --pack advanced per il pacchetto più grande o --no-start per registrare il servizio senza avviarlo.

PiattaformaGestore di serviziDirectory degli avvisi gestita
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

Le regole e gli IOC supportano il ricaricamento a caldo. La terminazione opzionale dei processi è disponibile e disabilitata per impostazione predefinita.

Configurazione | Operazioni | Esempi SIEM

Le tue regole, con copertura documentata

Usa i tuoi contenuti di rilevamento o inizia con rustinel-rules, i pacchetti ufficiali versionati Sigma, YARA e IOC.

I pacchetti vengono scaricati, verificati con SHA-256, validati e attivati in modo atomico. Un download non riuscito lascia in vigore le regole correnti.

La compatibilità delle regole dipende dalla telemetria e dai campi disponibili su ciascuna piattaforma. Una regola Windows non diventa automaticamente un rilevamento Linux.

Pubblichiamo le misurazioni di copertura Sigma rispetto a un corpus SigmaHQ fissato, inclusi i collector mancanti e i campi non disponibili. Queste misurano se le regole dispongono dei dati necessari per attivarsi, non se rileveranno ogni attacco.

Creazione di regole | Catalogo dei pacchetti | Copertura e lacune

Cattura una volta. Riproduci man mano che le tue regole migliorano.

Registra l'attività dell'endpoint, quindi valuta gli stessi eventi rispetto a nuove regole senza ripetere l'attività o eseguire sensori sulla tua macchina di sviluppo.

Dalla directory di rilascio su Linux o macOS:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

Su Windows, usa .\rustinel.exe e una PowerShell con privilegi elevati per la cattura.

Una registrazione Windows può essere riprodotta su Linux o macOS. La riproduzione usa la piattaforma registrata per l'instradamento Sigma e produce risultati riproducibili per la stessa registrazione e configurazione.

Mantieni insieme la registrazione e il suo file affiancato .manifest.json. Le registrazioni contengono dati sensibili dell'endpoint, incluse righe di comando, percorsi, destinazioni di rete e nomi utente.

La riproduzione valuta Sigma e i controlli IOC su IP, dominio e percorso. I controlli YARA e hash vengono saltati perché le registrazioni contengono eventi anziché contenuti di file. La risposta attiva non viene mai eseguita durante la riproduzione.

Riferimento per cattura e riproduzione

Supporto delle piattaforme

PiattaformaSensoriTelemetriaStato
Windows 10/11, Server 2016+ETW + Windows Event LogProcesso, caricamento immagini, rete, file, registro, DNS, PowerShell, WMI, servizio, attività, eventi di sicurezza selezionatiStabile
Linux 5.8+ con BTFeBPFProcesso, rete, file, DNSStabile
macOS 11+Endpoint Security + /dev/bpfProcesso, file, rete, DNSSperimentale

Windows ha oggi la copertura più ampia. Vedi requisiti e limitazioni per dettagli specifici della piattaforma.

Funzionamento locale, download espliciti

L'agente attivo raccoglie e valuta la telemetria localmente. Non invia la telemetria a casa né richiede un account fornitore.

Gli installer scaricano le release pubblicate. setup, rules list e rules install recuperano il catalogo delle regole; il setup e l'installazione delle regole scaricano anche i pacchetti.

Gli avvisi rimangono sull'endpoint a meno che tu non li inoltri attraverso la tua pipeline.

Conosci i limiti

Rustinel supporta il monitoraggio degli endpoint, l'ingegneria del rilevamento, i laboratori di sicurezza e la validazione delle pipeline SIEM.

Non è un sostituto diretto di un EDR commerciale maturo. Non fornisce autoprotezione a livello di kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante sufficientemente privilegiato può interferire con la telemetria in modalità utente.

Leggi le limitazioni attuali quando lo valuti per il tuo ambiente.

Contribuisci

Aiuta a migliorare la copertura delle piattaforme, testare i rilevamenti, segnalare bug o rendere più semplice il setup.

Se usi Rustinel, raccontaci cosa monitori, quali regole sono importanti per te e dove ti blocchi. Il feedback reale sulle distribuzioni aiuta a guidare il progetto.

Contribuire | Issue | Guida allo sviluppo | Roadmap

Licenza

Apache 2.0.

Categorie