
Endpoint-Erkennung für Windows, Linux und macOS. Sigma-, YARA- und IOC-Regeln auf nativer Telemetrie. In Rust geschrieben. Kein Cloud-Konto erforderlich.
Open-Source-Endpoint-Erkennung. Drei Plattformen. Deine Regeln.
Führe Sigma-, YARA- und IOC-Erkennungen auf nativer Windows-, Linux- und macOS-Telemetrie aus.
In Rust geschrieben, mit lokalen Warnmeldungen und ohne Cloud-Konto.
Download | Dokumentation | Erkennungspakete | Website
rustinel sigma doctor erklärt, welche Regeln ausgelöst werden können, während rustinel doctor den Laufzeitzustand und unter Last verlorene Ereignisse meldet.Installiere in einen lokalen Ordner rustinel und starte es dann.
Linux (Kernel 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, in einer erhöhten PowerShell:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (experimentell) benötigt zuerst Full Disk Access, siehe macOS-Berechtigungen:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Führe whoami in einem anderen Terminal aus.
Die Demo-Regel wird ausgelöst und die Warnmeldung landet in rustinel/logs/alerts.json.<date>.
Um es als Dienst mit einem echten Regelpaket zu installieren, stoppe es mit Strg-C und führe sudo ./rustinel setup --yes aus dem Ordner rustinel aus (.\rustinel.exe setup --yes unter Windows).
Siehe Deploy on an endpoint.
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
Replay benötigt keine Berechtigungen und funktioniert plattformübergreifend: Eine Windows-Aufzeichnung lässt sich unter Linux abspielen. Siehe Test rules with replay.
| Plattform | Sensoren | Telemetrie | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Prozess, Image-Load, Netzwerk, Datei, Registry, DNS, PowerShell, WMI, Dienst, Aufgabe, Security-Audit-Ereignisse | Stabil |
| Linux 5.8+ | eBPF | Prozess, Netzwerk, Datei, DNS | Stabil |
| macOS 11+ | Endpoint Security + /dev/bpf | Prozess, Datei, Netzwerk, DNS | Experimentell |
Details: Platform coverage und Limitations.
Rustinel ist für Endpoint-Monitoring, Detection Engineering, Labs und SIEM-Pipeline-Tests konzipiert. Es ist kein Ersatz für ein kommerzielles EDR: Es gibt keinen Anti-Tamper-Schutz, keine Blockierung vor der Ausführung und keine Management-Konsole. Siehe das Security model.
Fehlerberichte, Erkennungstests und Plattformarbeit sind willkommen. Sag uns, was du überwachst und wo du nicht weiterkommst.
Contributing | Issues | Development guide | Roadmap