
rustinel v1.8.0-rc.1
Rilevamento degli endpoint per Windows, Linux e macOS. Regole Sigma, YARA e IOC sulla telemetria nativa. Scritto in Rust. Nessun account cloud richiesto.
Rustinel
Rilevamento degli endpoint open-source. Tre piattaforme. Le tue regole.
Esegui rilevamenti Sigma, YARA e IOC su telemetria nativa Windows, Linux e macOS.
Scritto in Rust, con avvisi locali e nessun account cloud richiesto.
Porta i tuoi contenuti di rilevamento, monitora i tuoi endpoint e invia avvisi agli strumenti che già utilizzi.
Download | Documentazione | Pacchetti di rilevamento | Sito web
Perché Rustinel?
Il rilevamento sugli endpoint dovrebbe funzionare con le piattaforme che utilizzi e le regole che già conosci.
Rustinel riunisce telemetria nativa, formati di rilevamento consolidati e un formato di avviso comune in un unico motore open-source.
- Usa regole Sigma e YARA. Rileva comportamenti con Sigma, scansiona file e memoria dei processi con YARA e individua indicatori di hash, IP, dominio e percorso.
- Esegui su Windows, Linux e macOS. Usa un unico motore con un modello di configurazione condiviso ed eventi normalizzati. I sensori e la copertura di rilevamento variano in base alla piattaforma.
- Mantieni il controllo dei tuoi dati. L'agente attivo non effettua connessioni di rete in uscita. Gli avvisi sono file locali che puoi ispezionare o inoltrare autonomamente.
- Collega i tuoi strumenti esistenti. L'output NDJSON ECS 9.4.0 funziona con Elastic, Splunk e altre pipeline di log.
- Testa i rilevamenti su comportamenti registrati. Cattura la telemetria una volta e riproducila man mano che le regole cambiano, senza ripetere l'attività.
- Ispeziona ed estendi il motore. Scritto in Rust e distribuito con licenza Apache 2.0.
Ottieni il tuo primo avviso
Gli archivi di rilascio includono un binario, la configurazione predefinita e regole dimostrative per verificare il rilevamento prima di distribuire un servizio.
Linux
Richiede Linux 5.8+ con supporto BTF.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Windows
Esegui in una PowerShell con privilegi elevati:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Richiede il Microsoft Visual C++ Redistributable x64. Vedi Prerequisiti Windows.
macOS
Il supporto macOS è sperimentale. Completa la configurazione di firma e Full Disk Access prima di avviare il sensore.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Attiva la regola dimostrativa
Mentre Rustinel è in esecuzione, apri un altro terminale ed esegui:
whoami
La regola dimostrativa inclusa rileva il processo. Trova l'avviso in
logs/alerts.json.<date> all'interno della directory di rilascio estratta.
Le regole dimostrative verificano che la pipeline funzioni. Per una copertura più ampia, installa un pacchetto di rilevamento o aggiungi le tue regole.
Preferisci un'installazione manuale? Consulta gli archivi di rilascio o ispeziona gli script di installazione.
Distribuisci per il monitoraggio continuo
Interrompi l'agente in primo piano con Ctrl-C, quindi esegui il setup dalla directory di rilascio estratta.
Linux e macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, in una PowerShell con privilegi elevati:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
Il setup scrive la configurazione gestita, installa il pacchetto di regole Essential, registra il servizio nativo, lo avvia e ne verifica lo stato di salute.
Usa --pack advanced per il pacchetto più grande o --no-start per registrare il servizio senza avviarlo.
| Piattaforma | Gestore di servizi | Directory degli avvisi gestita |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Le regole e gli IOC supportano il ricaricamento a caldo. La terminazione opzionale dei processi è disponibile e disabilitata per impostazione predefinita.
Configurazione | Operazioni | Esempi SIEM
Le tue regole, con copertura documentata
Usa i tuoi contenuti di rilevamento o inizia con rustinel-rules, i pacchetti ufficiali versionati Sigma, YARA e IOC.
I pacchetti vengono scaricati, verificati con SHA-256, validati e attivati in modo atomico. Un download non riuscito lascia in vigore le regole correnti.
La compatibilità delle regole dipende dalla telemetria e dai campi disponibili su ciascuna piattaforma. Una regola Windows non diventa automaticamente un rilevamento Linux.
Pubblichiamo le misurazioni di copertura Sigma rispetto a un corpus SigmaHQ fissato, inclusi i collector mancanti e i campi non disponibili. Queste misurano se le regole dispongono dei dati necessari per attivarsi, non se rileveranno ogni attacco.
Creazione di regole | Catalogo dei pacchetti | Copertura e lacune
Cattura una volta. Riproduci man mano che le tue regole migliorano.
Registra l'attività dell'endpoint, quindi valuta gli stessi eventi rispetto a nuove regole senza ripetere l'attività o eseguire sensori sulla tua macchina di sviluppo.
Dalla directory di rilascio su Linux o macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Su Windows, usa .\rustinel.exe e una PowerShell con privilegi elevati per la cattura.
Una registrazione Windows può essere riprodotta su Linux o macOS. La riproduzione usa la piattaforma registrata per l'instradamento Sigma e produce risultati riproducibili per la stessa registrazione e configurazione.
Mantieni insieme la registrazione e il suo file affiancato .manifest.json. Le registrazioni contengono dati sensibili dell'endpoint, incluse righe di comando, percorsi, destinazioni di rete e nomi utente.
La riproduzione valuta Sigma e i controlli IOC su IP, dominio e percorso. I controlli YARA e hash vengono saltati perché le registrazioni contengono eventi anziché contenuti di file. La risposta attiva non viene mai eseguita durante la riproduzione.
Riferimento per cattura e riproduzione
Supporto delle piattaforme
| Piattaforma | Sensori | Telemetria | Stato |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processo, caricamento immagini, rete, file, registro, DNS, PowerShell, WMI, servizio, attività, eventi di sicurezza selezionati | Stabile |
| Linux 5.8+ con BTF | eBPF | Processo, rete, file, DNS | Stabile |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, file, rete, DNS | Sperimentale |
Windows ha oggi la copertura più ampia. Vedi requisiti e limitazioni per dettagli specifici della piattaforma.
Funzionamento locale, download espliciti
L'agente attivo raccoglie e valuta la telemetria localmente. Non invia la telemetria a casa né richiede un account fornitore.
Gli installer scaricano le release pubblicate. setup, rules list e rules install
recuperano il catalogo delle regole; il setup e l'installazione delle regole scaricano anche i pacchetti.
Gli avvisi rimangono sull'endpoint a meno che tu non li inoltri attraverso la tua pipeline.
Conosci i limiti
Rustinel supporta il monitoraggio degli endpoint, l'ingegneria del rilevamento, i laboratori di sicurezza e la validazione delle pipeline SIEM.
Non è un sostituto diretto di un EDR commerciale maturo. Non fornisce autoprotezione a livello di kernel, blocco pre-esecuzione, garanzie anti-manomissione o risposta gestita. Un attaccante sufficientemente privilegiato può interferire con la telemetria in modalità utente.
Leggi le limitazioni attuali quando lo valuti per il tuo ambiente.
Contribuisci
Aiuta a migliorare la copertura delle piattaforme, testare i rilevamenti, segnalare bug o rendere più semplice il setup.
Se usi Rustinel, raccontaci cosa monitori, quali regole sono importanti per te e dove ti blocchi. Il feedback reale sulle distribuzioni aiuta a guidare il progetto.
Contribuire | Issue | Guida allo sviluppo | Roadmap