Volver a actualizaciones
Nuevo releaseSep 19, 2026

rustinel v1.8.0-rc.1

Detección de endpoints para Windows, Linux y macOS. Reglas Sigma, YARA e IOC sobre telemetría nativa. Escrito en Rust. No requiere cuenta en la nube.

Compartir

Rustinel

Rustinel

Detección de endpoints de código abierto. Tres plataformas. Tus reglas.
Ejecuta detecciones Sigma, YARA e IOC sobre telemetría nativa de Windows, Linux y macOS.
Escrito en Rust, con alertas locales y sin necesidad de cuenta en la nube.

CI Latest release Downloads Apache 2.0 license

Descargar | Documentación | Paquetes de detección | Sitio web

Rustinel demo

¿Por qué Rustinel?

  • Usa reglas Sigma y YARA. Sigma para comportamiento, YARA para ejecutables y memoria de procesos, y listas IOC para hashes, IPs, dominios y rutas.
  • Ejecútalo en Windows, Linux y macOS. Un solo motor, un solo formato de configuración y los mismos nombres de campo estilo Sysmon en todas partes. La cobertura varía según la plataforma.
  • Conserva tus datos. El agente no envía nada a casa. Las alertas son archivos NDJSON ECS locales que Elastic, Splunk o cualquier pipeline de logs puede ingerir.
  • Prueba reglas contra comportamiento grabado. Captura la actividad una vez y luego reprodúcela en cualquier máquina a medida que cambian tus reglas.
  • Detecta los vacíos. rustinel sigma doctor explica qué reglas pueden dispararse, mientras que rustinel doctor informa sobre el estado en tiempo de ejecución y los eventos descartados bajo carga.

Inicio rápido

Instálalo en una carpeta local rustinel y luego inícialo.

Linux (kernel 5.8+):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows, en una PowerShell elevada:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS (experimental) requiere Full Disk Access primero, consulta permisos de macOS:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Ejecuta whoami en otra terminal. La regla de demostración se dispara y la alerta llega a rustinel/logs/alerts.json.<date>.

Para instalarlo como servicio con un paquete de reglas real, detenlo con Ctrl-C y ejecuta sudo ./rustinel setup --yes desde la carpeta rustinel (.\rustinel.exe setup --yes en Windows). Consulta Desplegar en un endpoint.

Captura una vez, reproduce a medida que mejoran tus reglas

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

La reproducción no necesita privilegios y funciona entre plataformas: una grabación de Windows se reproduce en Linux. Consulta Probar reglas con replay.

Compatibilidad de plataformas

PlataformaSensoresTelemetríaEstado
Windows 10/11, Server 2016+ETW + Registro de eventos de WindowsProceso, carga de imágenes, red, archivos, registro, DNS, PowerShell, WMI, servicio, tarea, eventos de auditoría de seguridadEstable
Linux 5.8+eBPFProceso, red, archivos, DNSEstable
macOS 11+Endpoint Security + /dev/bpfProceso, archivos, red, DNSExperimental

Detalles: Cobertura de plataformas y Limitaciones.

Conoce los límites

Rustinel está diseñado para monitoreo de endpoints, ingeniería de detección, laboratorios y pruebas de pipelines SIEM. No es un reemplazo de un EDR comercial: no tiene anti-tamper, ni bloqueo previo a la ejecución, ni consola de gestión. Consulta el Modelo de seguridad.

Contribuye

Los informes de errores, las pruebas de detección y el trabajo en plataformas son bienvenidos. Cuéntanos qué monitoreas y dónde te quedas atascado.

Contribuir | Issues | Guía de desarrollo | Hoja de ruta

Licencia

Apache 2.0.

Categorías