
Endpoint-Erkennung für Windows, Linux und macOS. Sigma-, YARA- und IOC-Regeln auf nativer Telemetrie. In Rust geschrieben. Kein Cloud-Konto erforderlich.
Open-Source-Endpoint-Erkennung. Drei Plattformen. Deine Regeln.
Führe Sigma-, YARA- und IOC-Erkennungen auf nativer Windows-, Linux- und macOS-Telemetrie aus.
In Rust geschrieben, mit lokalen Warnmeldungen und ohne Cloud-Konto.
Bringe deine Erkennungsinhalte mit, überwache deine Endpunkte und sende Warnmeldungen an die Tools, die du bereits verwendest.
Download | Dokumentation | Erkennungspakete | Website
Endpoint-Erkennung sollte mit den Plattformen funktionieren, die du betreibst, und den Regeln, die du bereits verstehst.
Rustinel vereint native Telemetrie, etablierte Erkennungsformate und ein gemeinsames Warnmeldungsformat in einer einzigen Open-Source-Engine.
Die Release-Archive enthalten eine Binärdatei, eine Standardkonfiguration und Demo-Regeln, damit du die Erkennung überprüfen kannst, bevor du einen Dienst bereitstellst.
Erfordert Linux 5.8+ mit BTF-Unterstützung.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Führe dies in einer erhöhten PowerShell aus:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Windows-Voraussetzungen.
Die macOS-Unterstützung ist experimentell. Schließe die Einrichtung für Signierung und vollständigen Festplattenzugriff ab, bevor du den Sensor startest.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Während Rustinel läuft, öffne ein weiteres Terminal und führe Folgendes aus:
whoami
Die mitgelieferte Demo-Regel erkennt den Prozess. Die Warnmeldung findest du in
logs/alerts.json.<date> im entpackten Release-Verzeichnis.
Die Demo-Regeln überprüfen, ob die Pipeline funktioniert. Für eine breitere Abdeckung installiere ein Erkennungspaket oder füge deine eigenen Regeln hinzu.
Bevorzugst du eine manuelle Installation? Durchsuche die Release-Archive oder sieh dir die Installationsskripte an.
Stoppe den Vordergrund-Agent mit Strg-C und führe dann das Setup aus dem entpackten Release-Verzeichnis aus.
Linux und macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, in einer erhöhten PowerShell:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
Das Setup schreibt die verwaltete Konfiguration, installiert das Essential-Regelpaket, registriert den nativen Dienst, startet ihn und überprüft seine Integrität.
Verwende --pack advanced für das größere Paket oder --no-start, um den Dienst zu registrieren, ohne ihn zu starten.
| Plattform | Dienstmanager | Verwaltetes Warnmeldungsverzeichnis |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Regeln und IOCs unterstützen Hot Reload. Eine optionale Prozessbeendigung ist verfügbar und standardmäßig deaktiviert.
Konfiguration | Betrieb | SIEM-Beispiele
Verwende deine eigenen Erkennungsinhalte oder beginne mit rustinel-rules, den offiziellen versionierten Sigma-, YARA- und IOC-Paketen.
Pakete werden heruntergeladen, per SHA-256 verifiziert, validiert und atomar aktiviert. Ein fehlgeschlagener Download lässt die aktuellen Regeln unverändert.
Die Regelkompatibilität hängt von der Telemetrie und den Feldern ab, die auf jeder Plattform verfügbar sind. Eine Windows-Regel wird nicht automatisch zu einer Linux-Erkennung.
Wir veröffentlichen Sigma-Abdeckungsmessungen gegen einen festgelegten SigmaHQ-Korpus, einschließlich fehlender Collector und nicht verfügbarer Felder. Diese messen, ob Regeln die zum Auslösen erforderlichen Daten haben, nicht ob sie jeden Angriff erkennen werden.
Regel-Erstellung | Paketkatalog | Abdeckung und Lücken
Zeichne Endpunkt-Aktivität auf und bewerte dann dieselben Ereignisse gegen neue Regeln, ohne die Aktivität zu wiederholen oder Sensoren auf deinem Entwicklungsrechner auszuführen.
Aus dem Release-Verzeichnis unter Linux oder macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
Verwende unter Windows .\rustinel.exe und eine erhöhte PowerShell für die Aufzeichnung.