Zurück zu den Updates
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Endpoint-Erkennung für Windows, Linux und macOS. Sigma-, YARA- und IOC-Regeln auf nativer Telemetrie. In Rust geschrieben. Kein Cloud-Konto erforderlich.

Teilen

Rustinel

Rustinel

Open-Source-Endpoint-Erkennung. Drei Plattformen. Deine Regeln.
Führe Sigma-, YARA- und IOC-Erkennungen auf nativer Windows-, Linux- und macOS-Telemetrie aus.
In Rust geschrieben, mit lokalen Warnmeldungen und ohne Cloud-Konto.

CI Latest release Downloads Apache 2.0 license

Bringe deine Erkennungsinhalte mit, überwache deine Endpunkte und sende Warnmeldungen an die Tools, die du bereits verwendest.

Download | Dokumentation | Erkennungspakete | Website

Rustinel demo

Warum Rustinel?

Endpoint-Erkennung sollte mit den Plattformen funktionieren, die du betreibst, und den Regeln, die du bereits verstehst.

Rustinel vereint native Telemetrie, etablierte Erkennungsformate und ein gemeinsames Warnmeldungsformat in einer einzigen Open-Source-Engine.

  • Verwende Sigma- und YARA-Regeln. Erkenne Verhalten mit Sigma, scanne Dateien und Prozessspeicher mit YARA und gleiche Hash-, IP-, Domain- und Pfadindikatoren ab.
  • Läuft auf Windows, Linux und macOS. Nutze eine Engine mit einem gemeinsamen Konfigurationsmodell und normalisierten Ereignissen. Sensoren und Erkennungsabdeckung variieren je nach Plattform.
  • Behalte die Kontrolle über deine Daten. Der Live-Agent baut keine ausgehenden Netzwerkverbindungen auf. Warnmeldungen sind lokale Dateien, die du selbst einsehen oder weiterleiten kannst.
  • Binde deine bestehenden Tools ein. Die ECS 9.4.0 NDJSON-Ausgabe funktioniert mit Elastic, Splunk und anderen Log-Pipelines.
  • Teste Erkennungen gegen aufgezeichnetes Verhalten. Zeichne Telemetrie einmal auf und spiele sie erneut ab, wenn sich deine Regeln ändern, ohne die Aktivität zu wiederholen.
  • Inspiziere und erweitere die Engine. In Rust geschrieben und unter Apache 2.0 lizenziert.

Erhalte deine erste Warnmeldung

Die Release-Archive enthalten eine Binärdatei, eine Standardkonfiguration und Demo-Regeln, damit du die Erkennung überprüfen kannst, bevor du einen Dienst bereitstellst.

Linux

Erfordert Linux 5.8+ mit BTF-Unterstützung.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

Führe dies in einer erhöhten PowerShell aus:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

Erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Windows-Voraussetzungen.

macOS

Die macOS-Unterstützung ist experimentell. Schließe die Einrichtung für Signierung und vollständigen Festplattenzugriff ab, bevor du den Sensor startest.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Löse die Demo-Regel aus

Während Rustinel läuft, öffne ein weiteres Terminal und führe Folgendes aus:

whoami

Die mitgelieferte Demo-Regel erkennt den Prozess. Die Warnmeldung findest du in logs/alerts.json.<date> im entpackten Release-Verzeichnis.

Die Demo-Regeln überprüfen, ob die Pipeline funktioniert. Für eine breitere Abdeckung installiere ein Erkennungspaket oder füge deine eigenen Regeln hinzu.

Bevorzugst du eine manuelle Installation? Durchsuche die Release-Archive oder sieh dir die Installationsskripte an.

Bereitstellung für kontinuierliche Überwachung

Stoppe den Vordergrund-Agent mit Strg-C und führe dann das Setup aus dem entpackten Release-Verzeichnis aus.

Linux und macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, in einer erhöhten PowerShell:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

Das Setup schreibt die verwaltete Konfiguration, installiert das Essential-Regelpaket, registriert den nativen Dienst, startet ihn und überprüft seine Integrität.

Verwende --pack advanced für das größere Paket oder --no-start, um den Dienst zu registrieren, ohne ihn zu starten.

PlattformDienstmanagerVerwaltetes Warnmeldungsverzeichnis
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

Regeln und IOCs unterstützen Hot Reload. Eine optionale Prozessbeendigung ist verfügbar und standardmäßig deaktiviert.

Konfiguration | Betrieb | SIEM-Beispiele

Deine Regeln, mit dokumentierter Abdeckung

Verwende deine eigenen Erkennungsinhalte oder beginne mit rustinel-rules, den offiziellen versionierten Sigma-, YARA- und IOC-Paketen.

Pakete werden heruntergeladen, per SHA-256 verifiziert, validiert und atomar aktiviert. Ein fehlgeschlagener Download lässt die aktuellen Regeln unverändert.

Die Regelkompatibilität hängt von der Telemetrie und den Feldern ab, die auf jeder Plattform verfügbar sind. Eine Windows-Regel wird nicht automatisch zu einer Linux-Erkennung.

Wir veröffentlichen Sigma-Abdeckungsmessungen gegen einen festgelegten SigmaHQ-Korpus, einschließlich fehlender Collector und nicht verfügbarer Felder. Diese messen, ob Regeln die zum Auslösen erforderlichen Daten haben, nicht ob sie jeden Angriff erkennen werden.

Regel-Erstellung | Paketkatalog | Abdeckung und Lücken

Einmal aufzeichnen. Abspielen, während deine Regeln besser werden.

Zeichne Endpunkt-Aktivität auf und bewerte dann dieselben Ereignisse gegen neue Regeln, ohne die Aktivität zu wiederholen oder Sensoren auf deinem Entwicklungsrechner auszuführen.

Aus dem Release-Verzeichnis unter Linux oder macOS:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

Verwende unter Windows .\rustinel.exe und eine erhöhte PowerShell für die Aufzeichnung.

Eine Windows-Aufzeichnung kann unter Linux oder macOS abgespielt werden. Die Wiedergabe verwendet die aufgezeichnete Plattform für das Sigma-Routing und liefert reproduzierbare Ergebnisse für dieselbe Aufzeichnung und Konfiguration.

Bewahre die Aufzeichnung und ihre .manifest.json-Begleitdatei zusammen auf. Aufzeichnungen enthalten sensible Endpunktdaten, einschließlich Kommandozeilen, Pfade, Netzwerkziele und Benutzernamen.

Die Wiedergabe bewertet Sigma- sowie IP-, Domain- und Pfad-IOC-Prüfungen. YARA- und Hash-Prüfungen werden übersprungen, da Aufzeichnungen Ereignisse statt Dateiinhalte enthalten. Aktive Reaktion wird während der Wiedergabe nie ausgeführt.

Referenz zu Aufzeichnung und Wiedergabe

Plattformunterstützung

PlattformSensorenTelemetrieStatus
Windows 10/11, Server 2016+ETW + Windows Event LogProzess, Image-Load, Netzwerk, Datei, Registry, DNS, PowerShell, WMI, Dienst, Aufgabe, ausgewählte Security-EreignisseStabil
Linux 5.8+ mit BTFeBPFProzess, Netzwerk, Datei, DNSStabil
macOS 11+Endpoint Security + /dev/bpfProzess, Datei, Netzwerk, DNSExperimentell

Windows hat derzeit die breiteste Abdeckung. Siehe Anforderungen und Einschränkungen für plattformspezifische Details.

Lokaler Betrieb, explizite Downloads

Der Live-Agent sammelt und bewertet Telemetrie lokal. Er sendet keine Telemetrie nach Hause und erfordert kein Herstellerkonto.

Installer laden veröffentlichte Releases herunter. setup, rules list und rules install rufen den Regelkatalog ab; Setup und Regelinstallation laden außerdem Pakete herunter.

Warnmeldungen verbleiben auf dem Endpunkt, es sei denn, du leitest sie über deine eigene Pipeline weiter.

Kenne die Grenzen

Rustinel unterstützt Endpunktüberwachung, Detection Engineering, Sicherheitslabore und SIEM-Pipeline-Validierung.

Es ist kein Ersatz für eine ausgereifte kommerzielle EDR. Es bietet keinen Selbstschutz auf Kernel-Ebene, keine Blockierung vor der Ausführung, keine Anti-Tamper-Garantien und keine verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die User-Mode-Telemetrie beeinträchtigen.

Lies die aktuellen Einschränkungen, wenn du es für deine Umgebung bewertest.

Mitwirken

Hilf mit, die Plattformabdeckung zu verbessern, Erkennungen zu testen, Fehler zu melden oder das Setup einfacher zu machen.

Wenn du Rustinel verwendest, erzähl uns, was du überwachst, welche Regeln für dich wichtig sind und wo du nicht weiterkommst. Echtes Deployment-Feedback hilft, das Projekt zu lenken.

Mitwirken | Issues | Entwicklungsleitfaden | Roadmap

Lizenz

Apache 2.0.

Kategorien