
rustinel v1.8.0-rc.1
Rilevamento degli endpoint per Windows, Linux e macOS. Regole Sigma, YARA e IOC sulla telemetria nativa. Scritto in Rust. Nessun account cloud richiesto.
Rustinel
Rilevamento endpoint open-source. Tre piattaforme. Le tue regole.
Esegui rilevamenti Sigma, YARA e IOC su telemetria nativa Windows, Linux e macOS.
Scritto in Rust, con avvisi locali e nessun account cloud richiesto.
Download | Documentazione | Pacchetti di rilevamento | Sito web
Perché Rustinel?
- Usa regole Sigma e YARA. Sigma per il comportamento, YARA per eseguibili e memoria dei processi, e liste IOC per hash, IP, domini e percorsi.
- Esegui su Windows, Linux e macOS. Un unico motore, un unico formato di configurazione e gli stessi nomi di campo in stile Sysmon ovunque. La copertura varia in base alla piattaforma.
- Mantieni i tuoi dati. L'agente non invia nulla a casa. Gli avvisi sono file ECS NDJSON locali che Elastic, Splunk o qualsiasi pipeline di log può acquisire.
- Testa le regole su comportamenti registrati. Cattura l'attività una volta, poi riproducila su qualsiasi macchina man mano che le tue regole cambiano.
- Individua le lacune.
rustinel sigma doctorspiega quali regole possono attivarsi, mentrerustinel doctorriporta lo stato di salute a runtime e gli eventi persi sotto carico.
Avvio rapido
Installa in una cartella locale rustinel, poi avvialo.
Linux (kernel 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, in un PowerShell con privilegi elevati:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (sperimentale) richiede prima l'Accesso completo al disco, vedi Autorizzazioni macOS:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Esegui whoami in un altro terminale.
La regola demo si attiva e l'avviso finisce in rustinel/logs/alerts.json.<date>.
Per installarlo come servizio con un pacchetto di regole reale, fermalo con Ctrl-C ed esegui sudo ./rustinel setup --yes dalla cartella rustinel (.\rustinel.exe setup --yes su Windows).
Vedi Distribuzione su un endpoint.
Cattura una volta, riproduci man mano che le tue regole migliorano
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C quando hai finito
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
La riproduzione non richiede privilegi e funziona su tutte le piattaforme: una registrazione Windows si riproduce su Linux. Vedi Testare le regole con la riproduzione.
Supporto piattaforme
| Piattaforma | Sensori | Telemetria | Stato |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processo, caricamento immagini, rete, file, registro, DNS, PowerShell, WMI, servizio, attività, eventi di controllo di sicurezza | Stabile |
| Linux 5.8+ | eBPF | Processo, rete, file, DNS | Stabile |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, file, rete, DNS | Sperimentale |
Dettagli: Copertura piattaforme e Limitazioni.
Conosci i limiti
Rustinel è pensato per il monitoraggio degli endpoint, l'ingegneria del rilevamento, i laboratori e il test delle pipeline SIEM. Non è un sostituto di un EDR commerciale: non ha anti-tamper, né blocco pre-esecuzione, né console di gestione. Vedi il Modello di sicurezza.
Contribuisci
Segnalazioni di bug, test di rilevamento e lavoro sulle piattaforme sono benvenuti. Raccontaci cosa monitori e dove ti blocchi.
Contribuire | Issue | Guida allo sviluppo | Roadmap