
rustinel v1.4.0
Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen.
Rustinel
Open-Source-Endpunkterkennung für Windows, Linux und macOS.
Native Telemetrie für Sigma, YARA, IOC-Erkennung und SIEM-fähige Alarme. Geschrieben in Rust.
Website | Dokumentation | Download | SIEM-Demos
Schnellstart
Rustinel wird mit Release-Archiven geliefert, die eine Binärdatei, eine Standardkonfiguration, Demo-Regeln und ein
logs/-Verzeichnis enthalten.
Windows – Testen über PowerShell:
irm https://rustinel.io/install.ps1 | iex
Anschließend aus einer erhöhten PowerShell bereitstellen und die verwaltete Installation diagnostizieren:
rustinel setup --yes
rustinel doctor
Die Windows-Release-Binärdatei erfordert die x64 Microsoft Visual C++ Redistributable. Siehe Erste Schritte, falls der Prozess beendet wird, bevor eine Ausgabe erscheint.
Linux – Testen, bereitstellen und diagnostizieren:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimentell)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS erfordert eine einmalige Genehmigung für den Vollzugriff auf die Festplatte, bevor Endpoint Security starten kann. Befolgen Sie die macOS-Hinweise unter Erste Schritte, bevor Sie es über einen ersten Test hinaus verwenden.
sudo ./rustinel run
Nachdem der Vollzugriff auf die Festplatte gewährt wurde, bereitstellen und die verwaltete Installation diagnostizieren:
sudo ./rustinel setup --yes
./rustinel doctor
Bei laufendem Agenten die gebündelte Demo-Regel auslösen:
whoami
Alarme werden als ECS-NDJSON in logs/alerts.json.<date> geschrieben.
Möchten Sie zuerst einen Blick darauf werfen? Laden Sie das Installationsskript oder ein Paket aus dem neuesten Release herunter. Die Installationsprogramme laden ausschließlich veröffentlichte Release-Binärdateien herunter.
Warum Rustinel
Eine transparente Endpunkterkennungs-Engine, die Sie lesen, ausführen, testen und erweitern können.
- Native Telemetrie: ETW und Windows-Ereignisprotokoll unter Windows, eBPF unter Linux, Endpoint Security und
/dev/bpfunter macOS. - Erkennungsformate: Sigma für Verhalten, YARA für Dateien und Speicher, IOC-Abgleich für Hashes, IPs, Domains und Pfad-Regex.
- Wiederverwendung von Regeln: Vorhandene Sigma- und YARA-Regeln einbinden, statt sie in ein proprietäres Format umzuschreiben.
- SIEM-Ausgabe: ECS-9.4.0-NDJSON-Alarme für Elastic, Splunk und andere Log-Pipelines.
- Betrieb: Hot Reload für Regeln und IOCs, optionale aktive Reaktion (standardmäßig deaktiviert) auf allen drei Plattformen sowie native Dienstverwaltung über SCM, systemd und launchd.
Plattformunterstützung
| Plattform | Sensor | Telemetrie | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows-Ereignisprotokoll | Prozess, Image-Load, Netzwerk, Datei, Registrierung, DNS, PowerShell, WMI, Dienst, Aufgabe | Stabil |
| Linux 5.8+ (BTF) | eBPF | Prozess, Netzwerk, Datei, DNS | Stabil |
| macOS 11+ | Endpoint Security + /dev/bpf | Prozess, Datei, Netzwerk, DNS | Experimentell |
Die Windows-Abdeckung ist heute am breitesten. Linux und macOS konzentrieren sich auf Prozess-, Netzwerk-, Datei- und DNS-Telemetrie. macOS bleibt experimentell. Aktuelle Lücken sind unter Einschränkungen aufgeführt.
So funktioniert die Erkennung
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalisiertes Ereignismodell
│
┌───────────────┼───────────────┐
Sigma YARA IOC
Verhalten Dateien + Hashes, IPs,
Regeln Speicher Domains, Pfade
└───────────────┼───────────────┘
│
ECS-NDJSON-Alarme
│
Optionale aktive Reaktion
Siehe die Erkennungsdokumentation für die Erstellung von Regeln, YARA-Speicherscans und IOC-Formate.
Erkennungspakete
Die gebündelten Regeln beweisen lediglich, dass die Pipeline funktioniert. Für echte Abdeckung laden Sie kuratierte Inhalte aus rustinel-rules, dem offiziellen versionierten Erkennungs-Repository.
rustinel -> die Engine, die Telemetrie sammelt und Regeln auswertet
rustinel-rules -> die Sigma-, YARA- und IOC-Pakete, die sie lädt
Jedes Paket wird in Ordner materialisiert, auf die Sie config.toml direkt verweisen können. Durchsuchen Sie den Paketkatalog, um loszulegen.
Geeignet für / nicht geeignet für
Verwenden Sie es für Erkennungsentwicklung, Regelentwicklung und -tests, Blue-Team-Labore, plattformübergreifende Erkennungsforschung und SIEM-Pipeline-Validierung.
Es ist kein Ersatz für ein ausgereiftes kommerzielles EDR. Rustinel bietet keinen Kernel-Level-Selbstschutz, keine Blockierung vor der Ausführung, keine Anti-Manipulations-Garantien oder verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die User-Mode-Telemetrie beeinträchtigen.
Aus dem Quellcode erstellen
cargo build --release
sudo ./target/release/rustinel run
macOS erfordert das app-ähnliche signierte Bundle, das unter Erste Schritte beschrieben ist.
Dokumentation
Website | Dokumentations-Startseite | Erste Schritte | Konfiguration | Erkennung | Architektur | Betrieb | Fehlerbehebung | FAQ | Erkennungsregeln | Roadmap
Mitwirken
Tests, Feedback und Erkennungsideen sind willkommen. Siehe CONTRIBUTING.md.