
rustinel v1.4.0
Motor de detección de endpoints de código abierto y multiplataforma para Windows, macOS y Linux que utiliza ETW, ESF, eBPF, Sigma, YARA, IOCs y alertas ECS NDJSON.
Rustinel
Detección de endpoints de código abierto para Windows, Linux y macOS.
Telemetría nativa para Sigma, YARA, detección de IOC y alertas listas para SIEM. Escrito en Rust.
Sitio web | Documentación | Descargar | Demostraciones SIEM
Inicio rápido
Rustinel incluye archivos de distribución con un binario, configuración predeterminada, reglas de demostración y un directorio logs/.
Windows - probar desde PowerShell:
irm https://rustinel.io/install.ps1 | iex
Luego implementar desde un PowerShell elevado y diagnosticar la instalación administrada:
rustinel setup --yes
rustinel doctor
El binario de la versión para Windows requiere el Microsoft Visual C++ Redistributable x64. Consulta Getting Started si el proceso se cierra antes de imprimir resultados.
Linux - probar, implementar y diagnosticar:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS requiere una aprobación única de Acceso Total al Disco antes de que Endpoint Security pueda iniciarse. Sigue las notas de macOS en Getting Started antes de usarlo más allá de una primera prueba.
sudo ./rustinel run
Una vez concedido el Acceso Total al Disco, implementa y diagnostica la instalación administrada:
sudo ./rustinel setup --yes
./rustinel doctor
Con el agente en ejecución, activa la regla de demostración incluida:
whoami
Las alertas se escriben en logs/alerts.json.<date> como ECS NDJSON.
¿Prefieres inspeccionar primero? Descarga el script de instalación o un paquete de la última versión. Los instaladores solo descargan binarios publicados de las versiones.
Por qué Rustinel
Un motor de detección de endpoints transparente que puedes leer, ejecutar, probar y ampliar.
- Telemetría nativa: ETW y Registro de Eventos de Windows en Windows, eBPF en Linux, Endpoint Security y
/dev/bpfen macOS. - Formatos de detección: Sigma para comportamiento, YARA para archivos y memoria, coincidencia de IOC para hashes, IPs, dominios y expresiones regulares de rutas.
- Reutilización de reglas: trae reglas Sigma y YARA existentes en lugar de reescribirlas en un formato propietario.
- Salida SIEM: alertas ECS 9.4.0 NDJSON para Elastic, Splunk y otras canalizaciones de logs.
- Operaciones: recarga en caliente para reglas e IOCs, respuesta activa opcional (desactivada por defecto) en las tres plataformas y gestión nativa de servicios mediante SCM, systemd y launchd.
Soporte de plataformas
| Plataforma | Sensor | Telemetría | Estado |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Registro de Eventos de Windows | Proceso, carga de imágenes, red, archivo, registro, DNS, PowerShell, WMI, servicio, tarea | Estable |
| Linux 5.8+ (BTF) | eBPF | Proceso, red, archivo, DNS | Estable |
| macOS 11+ | Endpoint Security + /dev/bpf | Proceso, archivo, red, DNS | Experimental |
La cobertura de Windows es la más amplia hoy en día. Linux y macOS se centran en telemetría de procesos, red, archivos y DNS. macOS sigue siendo experimental. Las carencias actuales se enumeran en Limitations.
Cómo funciona la detección
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modelo de eventos normalizado
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportamiento archivos + hashes, IPs,
reglas memoria dominios, rutas
└───────────────┼───────────────┘
│
Alertas ECS NDJSON
│
Respuesta activa opcional
Consulta la documentación de detección para la creación de reglas, escaneo de memoria YARA y formatos de IOC.
Paquetes de detección
Las reglas incluidas solo demuestran que la canalización funciona. Para una cobertura real, carga contenido curado de rustinel-rules, el repositorio oficial de detección versionado.
rustinel -> el motor que recopila telemetría y evalúa reglas
rustinel-rules -> los paquetes Sigma, YARA e IOC que carga
Cada paquete se materializa en carpetas a las que puedes apuntar directamente desde config.toml. Explora el catálogo de paquetes para empezar.
Para qué sirve / para qué no
Úsalo para ingeniería de detección, desarrollo y prueba de reglas, laboratorios de equipo azul, investigación de detección multiplataforma y validación de canalizaciones SIEM.
No es un sustituto directo de un EDR comercial maduro. Rustinel no proporciona autoprotección a nivel de kernel, bloqueo previo a la ejecución, garantías anti-manipulación ni respuesta administrada. Un atacante con privilegios suficientes podría interferir con la telemetría en modo usuario.
Compilar desde el código fuente
cargo build --release
sudo ./target/release/rustinel run
macOS requiere el paquete firmado tipo aplicación descrito en Getting Started.
Documentación
Sitio web | Inicio de documentación | Getting Started | Configuración | Detección | Arquitectura | Operaciones | Solución de problemas | FAQ | Reglas de detección | Hoja de ruta
Contribuciones
Se agradecen pruebas, comentarios e ideas de detección. Consulta CONTRIBUTING.md.