
rustinel v1.3.0-rc.1
Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen.
Rustinel
Open-Source-Endpunkterkennung für Windows, Linux und macOS.
Native Telemetrie für Sigma, YARA, IOC-Erkennung und SIEM-fähige Warnmeldungen. Geschrieben in Rust.
Webseite | Dokumentation | Herunterladen | SIEM-Demos
Schnellstart
Rustinel wird mit Release-Archiven ausgeliefert, die eine ausführbare Datei, eine Standardkonfiguration, Demo-Regeln und ein Verzeichnis logs/ enthalten.
Windows – Test von PowerShell aus:
irm https://rustinel.io/install.ps1 | iex
Danach von einer erhöhten PowerShell aus bereitstellen und die verwaltete Installation diagnostizieren:
rustinel setup --yes
rustinel doctor
Die Windows-Release-Binärdatei erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Erste Schritte, wenn der Prozess beendet wird, bevor eine Ausgabe gedruckt wird.
Linux – testen, bereitstellen und diagnostizieren:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimentell)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS erfordert eine einmalige Full-Disk-Access-Genehmigung, bevor die Endpoint Security starten kann. Folgen Sie den macOS-Hinweisen in Erste Schritte, bevor Sie es über einen ersten Test hinaus nutzen.
sudo ./rustinel run
Nachdem Full Disk Access gewährt wurde, bereitstellen und die verwaltete Installation diagnostizieren:
sudo ./rustinel setup --yes
./rustinel doctor
Wenn der Agent läuft, die gebündelte Demo-Regel auslösen:
whoami
Warnmeldungen werden als ECS NDJSON in logs/alerts.json.<date> geschrieben.
Zuerst prüfen? Das Installationsskript oder ein Paket aus der aktuellsten Version herunterladen. Installationsprogramme laden nur veröffentlichte Release-Binärdateien herunter.
Warum Rustinel
Eine transparente Endpunkterkennungs-Engine, die Sie lesen, ausführen, testen und erweitern können.
- Native Telemetrie: ETW unter Windows, eBPF unter Linux, Endpoint Security und
/dev/bpfunter macOS. - Erkennungsformate: Sigma für Verhalten, YARA für Dateien und Speicher, IOC-Abgleich für Hashes, IPs, Domänen und Pfad-Regexe.
- Wiederverwendung von Regeln: Vorhandene Sigma- und YARA-Regeln einbringen, anstatt sie in ein proprietäres Format umzuschreiben.
- SIEM-Ausgabe: ECS 9.4.0 NDJSON-Warnmeldungen für Elastic, Splunk und andere Log-Pipelines.
- Betrieb: Hot Reload für Regeln und IOCs, optionale aktive Reaktion nur unter Windows und Linux; macOS ist derzeit nur erkennend. Enthält Windows-Dienstunterstützung und Hinweise zur launchd-Paketierung.
Plattformunterstützung
| Plattform | Sensor | Telemetrie | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | Prozess, Image-Laden, Netzwerk, Datei, Registrierung, DNS, PowerShell, WMI, Dienst, Task | Stabil |
| Linux 5.8+ (BTF) | eBPF | Prozess, Netzwerk, Datei, DNS | Stabil |
| macOS 11+ | Endpoint Security + /dev/bpf | Prozess, Datei, Netzwerk, DNS | Experimentell |
Die Windows-Abdeckung ist derzeit am breitesten. Linux und macOS konzentrieren sich auf Prozess-, Netzwerk-, Datei- und DNS-Telemetrie. macOS bleibt experimentell. Aktuelle Lücken sind in Einschränkungen aufgeführt.
Wie die Erkennung funktioniert
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
Siehe die Erkennungsdokumentation für Regelautoren, YARA-Speicherscans und IOC-Formate.
Erkennungspakete
Die gebündelten Regeln beweisen nur, dass die Pipeline funktioniert. Für echte Abdeckung laden Sie kuratierte Inhalte aus rustinel-rules, dem offiziellen versionierten Erkennungsrepository.
rustinel -> the engine that collects telemetry and evaluates rules
rustinel-rules -> the Sigma, YARA, and IOC packs it loads
Jedes Paket wird in Ordnern materialisiert, auf die Sie config.toml direkt verweisen lassen. Durchstöbern Sie den Paketkatalog, um loszulegen.
Geeignet für / nicht geeignet für
Verwenden Sie es für Erkennungsentwicklung, Regelentwicklung und -tests, Blue-Team-Labore, plattformübergreifende Erkennungsforschung und SIEM-Pipeline-Validierung.
Es ist kein direkter Ersatz für eine ausgereifte kommerzielle EDR. Rustinel bietet keinen Kernel-Level-Selbstschutz, keine Ausführungsblockierung, keine Anti-Tamper-Garantien oder verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die Benutzermodus-Telemetrie beeinträchtigen.
Aus dem Quellcode erstellen
cargo build --release
sudo ./target/release/rustinel run
macOS erfordert das app-ähnliche signierte Bundle, das in Erste Schritte beschrieben wird.
Dokumentation
Webseite | Dokumentations-Homepage | Erste Schritte | Konfiguration | Erkennung | Architektur | Betrieb | Fehlerbehebung | FAQ | Erkennungsregeln | Roadmap
Mitwirken
Tests, Feedback und Erkennungsideen sind willkommen. Siehe CONTRIBUTING.md.