
rustinel v1.8.0-rc.1
Detección de endpoints para Windows, Linux y macOS. Reglas Sigma, YARA e IOC sobre telemetría nativa. Escrito en Rust. No requiere cuenta en la nube.
Rustinel
Detección de endpoints de código abierto. Tres plataformas. Tus reglas.
Ejecuta detecciones Sigma, YARA e IOC sobre telemetría nativa de Windows, Linux y macOS.
Escrito en Rust, con alertas locales y sin necesidad de cuenta en la nube.
Descargar | Documentación | Paquetes de detección | Sitio web
¿Por qué Rustinel?
- Usa reglas Sigma y YARA. Sigma para comportamiento, YARA para ejecutables y memoria de procesos, y listas IOC para hashes, IPs, dominios y rutas.
- Ejecútalo en Windows, Linux y macOS. Un solo motor, un solo formato de configuración y los mismos nombres de campo estilo Sysmon en todas partes. La cobertura varía según la plataforma.
- Conserva tus datos. El agente no envía nada a casa. Las alertas son archivos NDJSON ECS locales que Elastic, Splunk o cualquier pipeline de logs puede ingerir.
- Prueba reglas contra comportamiento grabado. Captura la actividad una vez y luego reprodúcela en cualquier máquina a medida que cambian tus reglas.
- Detecta los vacíos.
rustinel sigma doctorexplica qué reglas pueden dispararse, mientras querustinel doctorinforma sobre el estado en tiempo de ejecución y los eventos descartados bajo carga.
Inicio rápido
Instálalo en una carpeta local rustinel y luego inícialo.
Linux (kernel 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, en una PowerShell elevada:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (experimental) requiere Full Disk Access primero, consulta permisos de macOS:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Ejecuta whoami en otra terminal.
La regla de demostración se dispara y la alerta llega a rustinel/logs/alerts.json.<date>.
Para instalarlo como servicio con un paquete de reglas real, detenlo con Ctrl-C y ejecuta sudo ./rustinel setup --yes desde la carpeta rustinel (.\rustinel.exe setup --yes en Windows).
Consulta Desplegar en un endpoint.
Captura una vez, reproduce a medida que mejoran tus reglas
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
La reproducción no necesita privilegios y funciona entre plataformas: una grabación de Windows se reproduce en Linux. Consulta Probar reglas con replay.
Compatibilidad de plataformas
| Plataforma | Sensores | Telemetría | Estado |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Registro de eventos de Windows | Proceso, carga de imágenes, red, archivos, registro, DNS, PowerShell, WMI, servicio, tarea, eventos de auditoría de seguridad | Estable |
| Linux 5.8+ | eBPF | Proceso, red, archivos, DNS | Estable |
| macOS 11+ | Endpoint Security + /dev/bpf | Proceso, archivos, red, DNS | Experimental |
Detalles: Cobertura de plataformas y Limitaciones.
Conoce los límites
Rustinel está diseñado para monitoreo de endpoints, ingeniería de detección, laboratorios y pruebas de pipelines SIEM. No es un reemplazo de un EDR comercial: no tiene anti-tamper, ni bloqueo previo a la ejecución, ni consola de gestión. Consulta el Modelo de seguridad.
Contribuye
Los informes de errores, las pruebas de detección y el trabajo en plataformas son bienvenidos. Cuéntanos qué monitoreas y dónde te quedas atascado.
Contribuir | Issues | Guía de desarrollo | Hoja de ruta