
Open-Source, plattformübergreifende Endpoint-Detection-Engine für Windows, macOS und Linux unter Verwendung von ETW, ESF, eBPF, Sigma, YARA, IOCs und ECS NDJSON-Warnmeldungen.
Open-Source-Endpunkterkennung für Windows, Linux und macOS.
Native Telemetrie für Sigma, YARA, IOC-Erkennung und SIEM-fähige Warnmeldungen. Geschrieben in Rust.
Webseite | Dokumentation | Herunterladen | SIEM-Demos
Rustinel wird mit Release-Archiven ausgeliefert, die eine ausführbare Datei, eine Standardkonfiguration, Demo-Regeln und ein Verzeichnis logs/ enthalten.
Windows – Test von PowerShell aus:
irm https://rustinel.io/install.ps1 | iex
Danach von einer erhöhten PowerShell aus bereitstellen und die verwaltete Installation diagnostizieren:
rustinel setup --yes
rustinel doctor
Die Windows-Release-Binärdatei erfordert das x64 Microsoft Visual C++ Redistributable. Siehe Erste Schritte, wenn der Prozess beendet wird, bevor eine Ausgabe gedruckt wird.
Linux – testen, bereitstellen und diagnostizieren:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimentell)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS erfordert eine einmalige Full-Disk-Access-Genehmigung, bevor die Endpoint Security starten kann. Folgen Sie den macOS-Hinweisen in Erste Schritte, bevor Sie es über einen ersten Test hinaus nutzen.
sudo ./rustinel run
Nachdem Full Disk Access gewährt wurde, bereitstellen und die verwaltete Installation diagnostizieren:
sudo ./rustinel setup --yes
./rustinel doctor
Wenn der Agent läuft, die gebündelte Demo-Regel auslösen:
whoami
Warnmeldungen werden als ECS NDJSON in logs/alerts.json.<date> geschrieben.
Zuerst prüfen? Das Installationsskript oder ein Paket aus der aktuellsten Version herunterladen. Installationsprogramme laden nur veröffentlichte Release-Binärdateien herunter.
Eine transparente Endpunkterkennungs-Engine, die Sie lesen, ausführen, testen und erweitern können.
/dev/bpf unter macOS.Die Windows-Abdeckung ist derzeit am breitesten. Linux und macOS konzentrieren sich auf Prozess-, Netzwerk-, Datei- und DNS-Telemetrie. macOS bleibt experimentell. Aktuelle Lücken sind in Einschränkungen aufgeführt.
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
Siehe die Erkennungsdokumentation für Regelautoren, YARA-Speicherscans und IOC-Formate.
Die gebündelten Regeln beweisen nur, dass die Pipeline funktioniert. Für echte Abdeckung laden Sie kuratierte Inhalte aus rustinel-rules, dem offiziellen versionierten Erkennungsrepository.
rustinel -> the engine that collects telemetry and evaluates rules
rustinel-rules -> the Sigma, YARA, and IOC packs it loads
Jedes Paket wird in Ordnern materialisiert, auf die Sie config.toml direkt verweisen lassen. Durchstöbern Sie den Paketkatalog, um loszulegen.
Verwenden Sie es für Erkennungsentwicklung, Regelentwicklung und -tests, Blue-Team-Labore, plattformübergreifende Erkennungsforschung und SIEM-Pipeline-Validierung.
Es ist kein direkter Ersatz für eine ausgereifte kommerzielle EDR. Rustinel bietet keinen Kernel-Level-Selbstschutz, keine Ausführungsblockierung, keine Anti-Tamper-Garantien oder verwaltete Reaktion. Ein ausreichend privilegierter Angreifer kann die Benutzermodus-Telemetrie beeinträchtigen.
cargo build --release
sudo ./target/release/rustinel run
macOS erfordert das app-ähnliche signierte Bundle, das in Erste Schritte beschrieben wird.
Webseite | Dokumentations-Homepage | Erste Schritte | Konfiguration | Erkennung | Architektur | Betrieb | Fehlerbehebung | FAQ | Erkennungsregeln | Roadmap
Tests, Feedback und Erkennungsideen sind willkommen. Siehe CONTRIBUTING.md.
| Plattform | Sensor | Telemetrie | Status |
|---|
| Windows 10/11, Server 2016+ | ETW | Prozess, Image-Laden, Netzwerk, Datei, Registrierung, DNS, PowerShell, WMI, Dienst, Task | Stabil |
| Linux 5.8+ (BTF) | eBPF | Prozess, Netzwerk, Datei, DNS | Stabil |
| macOS 11+ | Endpoint Security + /dev/bpf | Prozess, Datei, Netzwerk, DNS | Experimentell |