
Motor de detección de endpoints de código abierto y multiplataforma para Windows, macOS y Linux que utiliza ETW, ESF, eBPF, Sigma, YARA, IOCs y alertas ECS NDJSON.
Detección de endpoints de código abierto para Windows, Linux y macOS.
Telemetría nativa para detección Sigma, YARA, IOC y alertas listas para SIEM. Escrito en Rust.
Sitio web | Documentación | Descargar | Demostraciones SIEM
Rustinel incluye archivos de lanzamiento con un binario, configuración predeterminada, reglas de demostración y un directorio logs/.
Windows - prueba desde PowerShell:
irm https://rustinel.io/install.ps1 | iex
Luego despliega desde una PowerShell elevada y diagnostica la instalación gestionada:
rustinel setup --yes
rustinel doctor
El binario de lanzamiento para Windows requiere el redistribuible x64 de Microsoft Visual C++. Consulta la Guía de inicio si el proceso sale antes de mostrar la salida.
Linux - prueba, despliega y diagnostica:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS requiere una aprobación única de Acceso Total al Disco antes de que Endpoint Security pueda iniciar. Sigue las notas de macOS de la Guía de inicio antes de usarlo más allá de una primera prueba.
sudo ./rustinel run
Una vez concedido el Acceso Total al Disco, despliega y diagnostica la instalación gestionada:
sudo ./rustinel setup --yes
./rustinel doctor
Con el agente en ejecución, dispara la regla de demostración incluida:
whoami
Las alertas se escriben en logs/alerts.json.<date> como ECS NDJSON.
¿Prefieres inspeccionar primero? Descarga el script de instalación o un paquete de la última versión. Los instaladores solo descargan binarios de versiones publicadas.
Un motor de detección de endpoints transparente que puedes leer, ejecutar, probar y ampliar.
/dev/bpf en macOS.La cobertura de Windows es la más amplia hoy en día. Linux y macOS se centran en telemetría de procesos, red, archivos y DNS. macOS sigue siendo experimental. Las carencias actuales se enumeran en Limitaciones.
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
Consulta la documentación de detección para autoría de reglas, escaneo de memoria YARA y formatos IOC.
Las reglas incluidas solo demuestran que el pipeline funciona. Para una cobertura real, carga contenido curado desde rustinel-rules, el repositorio de detección versionado oficial.
rustinel -> the engine that collects telemetry and evaluates rules
rustinel-rules -> the Sigma, YARA, and IOC packs it loads
Cada pack se materializa en carpetas a las que apuntas directamente con config.toml. Explora el catálogo de packs para empezar.
Úsalo para ingeniería de detección, desarrollo y pruebas de reglas, laboratorios de equipo azul, investigación de detección multiplataforma y validación de pipelines SIEM.
No es un reemplazo directo de un EDR comercial maduro. Rustinel no proporciona autoprotección a nivel de kernel, bloqueo previo a la ejecución, garantías anti-manipulación ni respuesta gestionada. Un atacante con suficientes privilegios podría interferir con la telemetría en modo de usuario.
cargo build --release
sudo ./target/release/rustinel run
macOS requiere el bundle firmado similar a una aplicación descrito en la Guía de inicio.
Sitio web | Inicio de documentación | Guía de inicio | Configuración | Detección | Arquitectura | Operaciones | Solución de problemas | Preguntas frecuentes | Reglas de detección | Hoja de ruta
Las pruebas, comentarios e ideas de detección son bienvenidos. Consulta CONTRIBUTING.md.
| Plataforma | Sensor | Telemetría | Estado |
|---|
| Windows 10/11, Server 2016+ | ETW | Procesos, carga de imágenes, red, archivos, registro, DNS, PowerShell, WMI, servicio, tarea | Estable |
| Linux 5.8+ (BTF) | eBPF | Procesos, red, archivos, DNS | Estable |
| macOS 11+ | Endpoint Security + /dev/bpf | Procesos, archivos, red, DNS | Experimental |