Zurück zu den Updates
New releaseSep 3, 2026

rustinel v1.4.0

Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen.

Teilen

Rustinel

Rustinel

Open-Source-Endpunkterkennung für Windows, Linux und macOS.
Native Telemetrie für Sigma, YARA, IOC-Erkennung und SIEM-fähige Alarme. Geschrieben in Rust.

CI Latest release Downloads Stars License

Website | Dokumentation | Download | SIEM-Demos

Rustinel-Demo


Schnellstart

Rustinel wird mit Release-Archiven geliefert, die eine Binärdatei, eine Standardkonfiguration, Demo-Regeln und ein logs/-Verzeichnis enthalten.

Windows – Testen über PowerShell:

irm https://rustinel.io/install.ps1 | iex

Anschließend aus einer erhöhten PowerShell bereitstellen und die verwaltete Installation diagnostizieren:

rustinel setup --yes
rustinel doctor

Die Windows-Release-Binärdatei erfordert die x64 Microsoft Visual C++ Redistributable. Siehe Erste Schritte, falls der Prozess beendet wird, bevor eine Ausgabe erscheint.

Linux – Testen, bereitstellen und diagnostizieren:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (experimentell)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS erfordert eine einmalige Genehmigung für den Vollzugriff auf die Festplatte, bevor Endpoint Security starten kann. Befolgen Sie die macOS-Hinweise unter Erste Schritte, bevor Sie es über einen ersten Test hinaus verwenden.

sudo ./rustinel run

Nachdem der Vollzugriff auf die Festplatte gewährt wurde, bereitstellen und die verwaltete Installation diagnostizieren:

sudo ./rustinel setup --yes
./rustinel doctor

Bei laufendem Agenten die gebündelte Demo-Regel auslösen:

whoami

Alarme werden als ECS-NDJSON in logs/alerts.json.<date> geschrieben.

Möchten Sie zuerst einen Blick darauf werfen? Laden Sie das Installationsskript oder ein Paket aus dem neuesten Release herunter. Die Installationsprogramme laden ausschließlich veröffentlichte Release-Binärdateien herunter.


Warum Rustinel

Eine transparente Endpunkterkennungs-Engine, die Sie lesen, ausführen, testen und erweitern können.

  • Native Telemetrie: ETW und Windows-Ereignisprotokoll unter Windows, eBPF unter Linux, Endpoint Security und /dev/bpf unter macOS.
  • Erkennungsformate: Sigma für Verhalten, YARA für Dateien und Speicher, IOC-Abgleich für Hashes, IPs, Domains und Pfad-Regex.
  • Wiederverwendung von Regeln: Vorhandene Sigma- und YARA-Regeln einbinden, statt sie in ein proprietäres Format umzuschreiben.
  • SIEM-Ausgabe: ECS-9.4.0-NDJSON-Alarme für Elastic, Splunk und andere Log-Pipelines.
  • Betrieb: Hot Reload für Regeln und IOCs, optionale aktive Reaktion (standardmäßig deaktiviert) auf allen drei Plattformen sowie native Dienstverwaltung über SCM, systemd und launchd.

Plattformunterstützung

PlattformSensorTelemetrieStatus
Windows 10/11, Server 2016+ETW + Windows-EreignisprotokollProzess, Image-Load, Netzwerk, Datei, Registrierung, DNS, PowerShell, WMI, Dienst, AufgabeStabil
Linux 5.8+ (BTF)eBPFProzess, Netzwerk, Datei, DNSStabil
macOS 11+Endpoint Security + /dev/bpfProzess, Datei, Netzwerk, DNSExperimentell

Die Windows-Abdeckung ist heute am breitesten. Linux und macOS konzentrieren sich auf Prozess-, Netzwerk-, Datei- und DNS-Telemetrie. macOS bleibt experimentell. Aktuelle Lücken sind unter Einschränkungen aufgeführt.


So funktioniert die Erkennung

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Normalisiertes Ereignismodell
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    Verhalten        Dateien +         Hashes, IPs,
      Regeln          Speicher         Domains, Pfade
        └───────────────┼───────────────┘
                        │
                ECS-NDJSON-Alarme
                        │
              Optionale aktive Reaktion

Siehe die Erkennungsdokumentation für die Erstellung von Regeln, YARA-Speicherscans und IOC-Formate.


Erkennungspakete

Die gebündelten Regeln beweisen lediglich, dass die Pipeline funktioniert. Für echte Abdeckung laden Sie kuratierte Inhalte aus rustinel-rules, dem offiziellen versionierten Erkennungs-Repository.

rustinel        ->  die Engine, die Telemetrie sammelt und Regeln auswertet
rustinel-rules  ->  die Sigma-, YARA- und IOC-Pakete, die sie lädt

Jedes Paket wird in Ordner materialisiert, auf die Sie config.toml direkt verweisen können. Durchsuchen Sie den Paketkatalog, um loszulegen.


Geeignet für / nicht geeignet für

Verwenden Sie es für Erkennungsentwicklung, Regelentwicklung und -tests, Blue-Team-Labore, plattformübergreifende Erkennungsforschung und SIEM-Pipeline-Validierung.

Es ist kein Ersatz für ein ausgereiftes kommerzielles EDR. Rustinel bietet keinen Kernel-Level-Selbstschutz, keine Blockierung vor der Ausführung, keine Anti-Manipulations-Garantien oder verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die User-Mode-Telemetrie beeinträchtigen.


Aus dem Quellcode erstellen

cargo build --release
sudo ./target/release/rustinel run

macOS erfordert das app-ähnliche signierte Bundle, das unter Erste Schritte beschrieben ist.


Dokumentation

Website | Dokumentations-Startseite | Erste Schritte | Konfiguration | Erkennung | Architektur | Betrieb | Fehlerbehebung | FAQ | Erkennungsregeln | Roadmap


Mitwirken

Tests, Feedback und Erkennungsideen sind willkommen. Siehe CONTRIBUTING.md.

Lizenz

Apache 2.0.

Kategorien