Volver a actualizaciones
Nuevo releaseSep 3, 2026

rustinel v1.4.0

Motor de detección de endpoints de código abierto y multiplataforma para Windows, macOS y Linux que utiliza ETW, ESF, eBPF, Sigma, YARA, IOCs y alertas ECS NDJSON.

Compartir

Rustinel

Rustinel

Detección de endpoints de código abierto para Windows, Linux y macOS.
Telemetría nativa para Sigma, YARA, detección de IOC y alertas listas para SIEM. Escrito en Rust.

CI Latest release Downloads Stars License

Sitio web | Documentación | Descargar | Demostraciones SIEM

Rustinel demo


Inicio rápido

Rustinel incluye archivos de distribución con un binario, configuración predeterminada, reglas de demostración y un directorio logs/.

Windows - probar desde PowerShell:

irm https://rustinel.io/install.ps1 | iex

Luego implementar desde un PowerShell elevado y diagnosticar la instalación administrada:

rustinel setup --yes
rustinel doctor

El binario de la versión para Windows requiere el Microsoft Visual C++ Redistributable x64. Consulta Getting Started si el proceso se cierra antes de imprimir resultados.

Linux - probar, implementar y diagnosticar:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (experimental)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS requiere una aprobación única de Acceso Total al Disco antes de que Endpoint Security pueda iniciarse. Sigue las notas de macOS en Getting Started antes de usarlo más allá de una primera prueba.

sudo ./rustinel run

Una vez concedido el Acceso Total al Disco, implementa y diagnostica la instalación administrada:

sudo ./rustinel setup --yes
./rustinel doctor

Con el agente en ejecución, activa la regla de demostración incluida:

whoami

Las alertas se escriben en logs/alerts.json.<date> como ECS NDJSON.

¿Prefieres inspeccionar primero? Descarga el script de instalación o un paquete de la última versión. Los instaladores solo descargan binarios publicados de las versiones.


Por qué Rustinel

Un motor de detección de endpoints transparente que puedes leer, ejecutar, probar y ampliar.

  • Telemetría nativa: ETW y Registro de Eventos de Windows en Windows, eBPF en Linux, Endpoint Security y /dev/bpf en macOS.
  • Formatos de detección: Sigma para comportamiento, YARA para archivos y memoria, coincidencia de IOC para hashes, IPs, dominios y expresiones regulares de rutas.
  • Reutilización de reglas: trae reglas Sigma y YARA existentes en lugar de reescribirlas en un formato propietario.
  • Salida SIEM: alertas ECS 9.4.0 NDJSON para Elastic, Splunk y otras canalizaciones de logs.
  • Operaciones: recarga en caliente para reglas e IOCs, respuesta activa opcional (desactivada por defecto) en las tres plataformas y gestión nativa de servicios mediante SCM, systemd y launchd.

Soporte de plataformas

PlataformaSensorTelemetríaEstado
Windows 10/11, Server 2016+ETW + Registro de Eventos de WindowsProceso, carga de imágenes, red, archivo, registro, DNS, PowerShell, WMI, servicio, tareaEstable
Linux 5.8+ (BTF)eBPFProceso, red, archivo, DNSEstable
macOS 11+Endpoint Security + /dev/bpfProceso, archivo, red, DNSExperimental

La cobertura de Windows es la más amplia hoy en día. Linux y macOS se centran en telemetría de procesos, red, archivos y DNS. macOS sigue siendo experimental. Las carencias actuales se enumeran en Limitations.


Cómo funciona la detección

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Modelo de eventos normalizado
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    comportamiento   archivos +      hashes, IPs,
      reglas          memoria        dominios, rutas
        └───────────────┼───────────────┘
                        │
                Alertas ECS NDJSON
                        │
              Respuesta activa opcional

Consulta la documentación de detección para la creación de reglas, escaneo de memoria YARA y formatos de IOC.


Paquetes de detección

Las reglas incluidas solo demuestran que la canalización funciona. Para una cobertura real, carga contenido curado de rustinel-rules, el repositorio oficial de detección versionado.

rustinel        ->  el motor que recopila telemetría y evalúa reglas
rustinel-rules  ->  los paquetes Sigma, YARA e IOC que carga

Cada paquete se materializa en carpetas a las que puedes apuntar directamente desde config.toml. Explora el catálogo de paquetes para empezar.


Para qué sirve / para qué no

Úsalo para ingeniería de detección, desarrollo y prueba de reglas, laboratorios de equipo azul, investigación de detección multiplataforma y validación de canalizaciones SIEM.

No es un sustituto directo de un EDR comercial maduro. Rustinel no proporciona autoprotección a nivel de kernel, bloqueo previo a la ejecución, garantías anti-manipulación ni respuesta administrada. Un atacante con privilegios suficientes podría interferir con la telemetría en modo usuario.


Compilar desde el código fuente

cargo build --release
sudo ./target/release/rustinel run

macOS requiere el paquete firmado tipo aplicación descrito en Getting Started.


Documentación

Sitio web | Inicio de documentación | Getting Started | Configuración | Detección | Arquitectura | Operaciones | Solución de problemas | FAQ | Reglas de detección | Hoja de ruta


Contribuciones

Se agradecen pruebas, comentarios e ideas de detección. Consulta CONTRIBUTING.md.

Licencia

Apache 2.0.

Categorías