
Rilevamento degli endpoint per Windows, Linux e macOS. Regole Sigma, YARA e IOC sulla telemetria nativa. Scritto in Rust. Nessun account cloud richiesto.
Rilevamento degli endpoint open-source. Tre piattaforme. Le tue regole.
Esegui rilevamenti Sigma, YARA e IOC su telemetria nativa Windows, Linux e macOS.
Scritto in Rust, con avvisi locali e nessun account cloud richiesto.
Porta i tuoi contenuti di rilevamento, monitora i tuoi endpoint e invia avvisi agli strumenti che già utilizzi.
Download | Documentazione | Pacchetti di rilevamento | Sito web
Il rilevamento sugli endpoint dovrebbe funzionare con le piattaforme che utilizzi e le regole che già conosci.
Rustinel riunisce telemetria nativa, formati di rilevamento consolidati e un formato di avviso comune in un unico motore open-source.
Gli archivi di rilascio includono un binario, la configurazione predefinita e regole dimostrative per verificare il rilevamento prima di distribuire un servizio.
Richiede Linux 5.8+ con supporto BTF.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Esegui in una PowerShell con privilegi elevati:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Richiede il Microsoft Visual C++ Redistributable x64. Vedi Prerequisiti Windows.
Il supporto macOS è sperimentale. Completa la configurazione di firma e Full Disk Access prima di avviare il sensore.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Mentre Rustinel è in esecuzione, apri un altro terminale ed esegui:
whoami
La regola dimostrativa inclusa rileva il processo. Trova l'avviso in
logs/alerts.json.<date> all'interno della directory di rilascio estratta.
Le regole dimostrative verificano che la pipeline funzioni. Per una copertura più ampia, installa un pacchetto di rilevamento o aggiungi le tue regole.
Preferisci un'installazione manuale? Consulta gli archivi di rilascio o ispeziona gli script di installazione.
Interrompi l'agente in primo piano con Ctrl-C, quindi esegui il setup dalla directory di rilascio estratta.
Linux e macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, in una PowerShell con privilegi elevati:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
Il setup scrive la configurazione gestita, installa il pacchetto di regole Essential, registra il servizio nativo, lo avvia e ne verifica lo stato di salute.
Usa --pack advanced per il pacchetto più grande o --no-start per registrare il servizio senza avviarlo.
| Piattaforma | Gestore di servizi | Directory degli avvisi gestita |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Le regole e gli IOC supportano il ricaricamento a caldo. La terminazione opzionale dei processi è disponibile e disabilitata per impostazione predefinita.
Configurazione | Operazioni | Esempi SIEM
Usa i tuoi contenuti di rilevamento o inizia con rustinel-rules, i pacchetti ufficiali versionati Sigma, YARA e IOC.
I pacchetti vengono scaricati, verificati con SHA-256, validati e attivati in modo atomico. Un download non riuscito lascia in vigore le regole correnti.
La compatibilità delle regole dipende dalla telemetria e dai campi disponibili su ciascuna piattaforma. Una regola Windows non diventa automaticamente un rilevamento Linux.
Pubblichiamo le misurazioni di copertura Sigma rispetto a un corpus SigmaHQ fissato, inclusi i collector mancanti e i campi non disponibili. Queste misurano se le regole dispongono dei dati necessari per attivarsi, non se rileveranno ogni attacco.
Creazione di regole | Catalogo dei pacchetti | Copertura e lacune
Registra l'attività dell'endpoint, quindi valuta gli stessi eventi rispetto a nuove regole senza ripetere l'attività o eseguire sensori sulla tua macchina di sviluppo.
Dalla directory di rilascio su Linux o macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Su Windows, usa .\rustinel.exe e una PowerShell con privilegi elevati per la cattura.
Una registrazione Windows può essere riprodotta su Linux o macOS. La riproduzione usa la piattaforma registrata per l'instradamento Sigma e produce risultati riproducibili per la stessa registrazione e configurazione.