
Detección de endpoints para Windows, Linux y macOS. Reglas Sigma, YARA e IOC sobre telemetría nativa. Escrito en Rust. No requiere cuenta en la nube.
Detección de endpoints de código abierto. Tres plataformas. Tus reglas.
Ejecuta detecciones Sigma, YARA e IOC sobre telemetría nativa de Windows, Linux y macOS.
Escrito en Rust, con alertas locales y sin necesidad de una cuenta en la nube.
Trae tu propio contenido de detección, monitoriza tus endpoints y envía alertas a las herramientas que ya utilizas.
Descargar | Documentación | Paquetes de detección | Sitio web
La detección en endpoints debería funcionar con las plataformas que ejecutas y las reglas que ya entiendes.
Rustinel reúne telemetría nativa, formatos de detección consolidados y un formato de alerta común en un único motor de código abierto.
Los archivos de release incluyen un binario, la configuración por defecto y reglas de demostración para que puedas verificar la detección antes de desplegar un servicio.
Requiere Linux 5.8+ con soporte BTF.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Ejecuta en una PowerShell con privilegios elevados:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Requiere el Microsoft Visual C++ Redistributable x64. Consulta los requisitos previos de Windows.
El soporte de macOS es experimental. Completa la configuración de firma y Full Disk Access antes de iniciar el sensor.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Mientras Rustinel se está ejecutando, abre otra terminal y ejecuta:
whoami
La regla de demostración incluida detecta el proceso. Encuentra la alerta en
logs/alerts.json.<date> dentro del directorio del release extraído.
Las reglas de demostración verifican que la canalización funciona. Para una cobertura más amplia, instala un paquete de detección o añade tus propias reglas.
¿Prefieres una instalación manual? Explora los archivos de release o inspecciona los scripts de instalación.
Detén el agente en primer plano con Ctrl-C y, a continuación, ejecuta la configuración desde el directorio del release extraído.
Linux y macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, en una PowerShell con privilegios elevados:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
La configuración escribe la configuración gestionada, instala el paquete de reglas Essential, registra el servicio nativo, lo inicia y comprueba su estado.
Usa --pack advanced para el paquete más grande o --no-start para registrar el servicio
sin iniciarlo.
| Plataforma | Gestor de servicios | Directorio de alertas gestionado |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Las reglas y los IOC admiten recarga en caliente. La finalización opcional de procesos está disponible y deshabilitada por defecto.
Configuración | Operaciones | Ejemplos de SIEM
Usa tu propio contenido de detección o empieza con rustinel-rules, los paquetes oficiales versionados de Sigma, YARA e IOC.
Los paquetes se descargan, se verifican con SHA-256, se validan y se activan de forma atómica. Una descarga fallida deja las reglas actuales en su sitio.
La compatibilidad de las reglas depende de la telemetría y los campos disponibles en cada plataforma. Una regla de Windows no se convierte automáticamente en una detección de Linux.
Publicamos mediciones de cobertura de Sigma frente a un corpus fijado de SigmaHQ, incluidos los colectores ausentes y los campos no disponibles. Estas miden si las reglas disponen de los datos necesarios para activarse, no si detectarán todos los ataques.
Creación de reglas | Catálogo de paquetes | Cobertura y carencias
Registra la actividad del endpoint y, después, evalúa los mismos eventos contra nuevas reglas sin repetir la actividad ni ejecutar sensores en tu máquina de desarrollo.
Desde el directorio del release en Linux o macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
En Windows, usa .\rustinel.exe y una PowerShell con privilegios elevados para la captura.
Una grabación de Windows puede reproducirse en Linux o macOS. La reproducción usa la plataforma grabada para el enrutamiento de Sigma y produce resultados reproducibles para la misma grabación y configuración.