
rustinel v1.8.0-rc.1
Endpoint-Erkennung für Windows, Linux und macOS. Sigma-, YARA- und IOC-Regeln auf nativer Telemetrie. In Rust geschrieben. Kein Cloud-Konto erforderlich.
Rustinel
Open-Source-Endpoint-Erkennung. Drei Plattformen. Deine Regeln.
Führe Sigma-, YARA- und IOC-Erkennungen auf nativer Windows-, Linux- und macOS-Telemetrie aus.
In Rust geschrieben, mit lokalen Warnmeldungen und ohne Cloud-Konto.
Bringe deine Erkennungsinhalte mit, überwache deine Endpunkte und sende Warnmeldungen an die Tools, die du bereits verwendest.
Download | Dokumentation | Erkennungspakete | Website
Warum Rustinel?
Endpoint-Erkennung sollte mit den Plattformen funktionieren, die du betreibst, und den Regeln, die du bereits verstehst.
Rustinel vereint native Telemetrie, etablierte Erkennungsformate und ein gemeinsames Warnmeldungsformat in einer einzigen Open-Source-Engine.
- Verwende Sigma- und YARA-Regeln. Erkenne Verhalten mit Sigma, scanne Dateien und Prozessspeicher mit YARA und gleiche Hash-, IP-, Domain- und Pfadindikatoren ab.
- Läuft auf Windows, Linux und macOS. Nutze eine Engine mit einem gemeinsamen Konfigurationsmodell und normalisierten Ereignissen. Sensoren und Erkennungsabdeckung variieren je nach Plattform.
- Behalte die Kontrolle über deine Daten. Der Live-Agent baut keine ausgehenden Netzwerkverbindungen auf. Warnmeldungen sind lokale Dateien, die du selbst einsehen oder weiterleiten kannst.
- Binde deine bestehenden Tools ein. Die ECS 9.4.0 NDJSON-Ausgabe funktioniert mit Elastic, Splunk und anderen Log-Pipelines.
- Teste Erkennungen gegen aufgezeichnetes Verhalten. Zeichne Telemetrie einmal auf und spiele sie erneut ab, wenn sich deine Regeln ändern, ohne die Aktivität zu wiederholen.
- Inspiziere und erweitere die Engine. In Rust geschrieben und unter Apache 2.0 lizenziert.
Erhalte deine erste Warnmeldung
Die Release-Archive enthalten eine Binärdatei, eine Standardkonfiguration und Demo-Regeln, damit du die Erkennung überprüfen kannst, bevor du einen Dienst bereitstellst.
Linux
Erfordert Linux 5.8+ mit BTF-Unterstützung.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Windows
Führe dies in einer erhöhten PowerShell aus:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Windows-Voraussetzungen.
macOS
Die macOS-Unterstützung ist experimentell. Schließe die Einrichtung für Signierung und vollständigen Festplattenzugriff ab, bevor du den Sensor startest.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Löse die Demo-Regel aus
Während Rustinel läuft, öffne ein weiteres Terminal und führe Folgendes aus:
whoami
Die mitgelieferte Demo-Regel erkennt den Prozess. Die Warnmeldung findest du in
logs/alerts.json.<date> im entpackten Release-Verzeichnis.
Die Demo-Regeln überprüfen, ob die Pipeline funktioniert. Für eine breitere Abdeckung installiere ein Erkennungspaket oder füge deine eigenen Regeln hinzu.
Bevorzugst du eine manuelle Installation? Durchsuche die Release-Archive oder sieh dir die Installationsskripte an.
Bereitstellung für kontinuierliche Überwachung
Stoppe den Vordergrund-Agent mit Strg-C und führe dann das Setup aus dem entpackten Release-Verzeichnis aus.
Linux und macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, in einer erhöhten PowerShell:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
Das Setup schreibt die verwaltete Konfiguration, installiert das Essential-Regelpaket, registriert den nativen Dienst, startet ihn und überprüft seine Integrität.
Verwende --pack advanced für das größere Paket oder --no-start, um den Dienst zu registrieren, ohne ihn zu starten.
| Plattform | Dienstmanager | Verwaltetes Warnmeldungsverzeichnis |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Regeln und IOCs unterstützen Hot Reload. Eine optionale Prozessbeendigung ist verfügbar und standardmäßig deaktiviert.
Konfiguration | Betrieb | SIEM-Beispiele
Deine Regeln, mit dokumentierter Abdeckung
Verwende deine eigenen Erkennungsinhalte oder beginne mit rustinel-rules, den offiziellen versionierten Sigma-, YARA- und IOC-Paketen.
Pakete werden heruntergeladen, per SHA-256 verifiziert, validiert und atomar aktiviert. Ein fehlgeschlagener Download lässt die aktuellen Regeln unverändert.
Die Regelkompatibilität hängt von der Telemetrie und den Feldern ab, die auf jeder Plattform verfügbar sind. Eine Windows-Regel wird nicht automatisch zu einer Linux-Erkennung.
Wir veröffentlichen Sigma-Abdeckungsmessungen gegen einen festgelegten SigmaHQ-Korpus, einschließlich fehlender Collector und nicht verfügbarer Felder. Diese messen, ob Regeln die zum Auslösen erforderlichen Daten haben, nicht ob sie jeden Angriff erkennen werden.
Regel-Erstellung | Paketkatalog | Abdeckung und Lücken
Einmal aufzeichnen. Abspielen, während deine Regeln besser werden.
Zeichne Endpunkt-Aktivität auf und bewerte dann dieselben Ereignisse gegen neue Regeln, ohne die Aktivität zu wiederholen oder Sensoren auf deinem Entwicklungsrechner auszuführen.
Aus dem Release-Verzeichnis unter Linux oder macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Verwende unter Windows .\rustinel.exe und eine erhöhte PowerShell für die Aufzeichnung.
Eine Windows-Aufzeichnung kann unter Linux oder macOS abgespielt werden. Die Wiedergabe verwendet die aufgezeichnete Plattform für das Sigma-Routing und liefert reproduzierbare Ergebnisse für dieselbe Aufzeichnung und Konfiguration.
Bewahre die Aufzeichnung und ihre .manifest.json-Begleitdatei zusammen auf. Aufzeichnungen enthalten sensible Endpunktdaten, einschließlich Kommandozeilen, Pfade, Netzwerkziele und Benutzernamen.
Die Wiedergabe bewertet Sigma- sowie IP-, Domain- und Pfad-IOC-Prüfungen. YARA- und Hash-Prüfungen werden übersprungen, da Aufzeichnungen Ereignisse statt Dateiinhalte enthalten. Aktive Reaktion wird während der Wiedergabe nie ausgeführt.
Referenz zu Aufzeichnung und Wiedergabe
Plattformunterstützung
| Plattform | Sensoren | Telemetrie | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Prozess, Image-Load, Netzwerk, Datei, Registry, DNS, PowerShell, WMI, Dienst, Aufgabe, ausgewählte Security-Ereignisse | Stabil |
| Linux 5.8+ mit BTF | eBPF | Prozess, Netzwerk, Datei, DNS | Stabil |
| macOS 11+ | Endpoint Security + /dev/bpf | Prozess, Datei, Netzwerk, DNS | Experimentell |
Windows hat derzeit die breiteste Abdeckung. Siehe Anforderungen und Einschränkungen für plattformspezifische Details.
Lokaler Betrieb, explizite Downloads
Der Live-Agent sammelt und bewertet Telemetrie lokal. Er sendet keine Telemetrie nach Hause und erfordert kein Herstellerkonto.
Installer laden veröffentlichte Releases herunter. setup, rules list und rules install
rufen den Regelkatalog ab; Setup und Regelinstallation laden außerdem Pakete herunter.
Warnmeldungen verbleiben auf dem Endpunkt, es sei denn, du leitest sie über deine eigene Pipeline weiter.
Kenne die Grenzen
Rustinel unterstützt Endpunktüberwachung, Detection Engineering, Sicherheitslabore und SIEM-Pipeline-Validierung.
Es ist kein Ersatz für eine ausgereifte kommerzielle EDR. Es bietet keinen Selbstschutz auf Kernel-Ebene, keine Blockierung vor der Ausführung, keine Anti-Tamper-Garantien und keine verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die User-Mode-Telemetrie beeinträchtigen.
Lies die aktuellen Einschränkungen, wenn du es für deine Umgebung bewertest.
Mitwirken
Hilf mit, die Plattformabdeckung zu verbessern, Erkennungen zu testen, Fehler zu melden oder das Setup einfacher zu machen.
Wenn du Rustinel verwendest, erzähl uns, was du überwachst, welche Regeln für dich wichtig sind und wo du nicht weiterkommst. Echtes Deployment-Feedback hilft, das Projekt zu lenken.
Mitwirken | Issues | Entwicklungsleitfaden | Roadmap