
rustinel v1.3.0-rc.1
Moteur de détection de terminaux open source et multi-plateforme pour Windows, macOS et Linux utilisant ETW, ESF, eBPF, Sigma, YARA, IOCs et les alertes ECS NDJSON.
Rustinel
Détection de points de terminaison open source pour Windows, Linux et macOS.
Télémétrie native vers Sigma, YARA, détection d'IOC et alertes prêtes pour SIEM. Écrit en Rust.
Site Web | Documentation | Téléchargement | Démonstrations SIEM
Démarrage rapide
Rustinel fournit des archives de version contenant un binaire, une configuration par défaut, des règles de démonstration et un répertoire logs/.
Windows – testez depuis PowerShell :
irm https://rustinel.io/install.ps1 | iex
Déployez ensuite depuis une PowerShell élevée et diagnostiquez l'installation gérée :
rustinel setup --yes
rustinel doctor
Le binaire de version Windows nécessite le x64 Microsoft Visual C++ Redistributable. Consultez Démarrage rapide si le processus se ferme avant d'afficher une sortie.
Linux – testez, déployez et diagnostiquez :
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (expérimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS nécessite une approbation unique d'accès au disque complet avant que Endpoint Security puisse démarrer. Suivez les notes macOS de Démarrage rapide avant de l'utiliser au-delà d'un premier test.
sudo ./rustinel run
Une fois l'accès au disque complet accordé, déployez et diagnostiquez l'installation gérée :
sudo ./rustinel setup --yes
./rustinel doctor
Avec l'agent en cours d'exécution, déclenchez la règle de démonstration fournie :
whoami
Les alertes sont écrites dans logs/alerts.json.<date> au format ECS NDJSON.
Vous préférez inspecter d'abord ? Téléchargez le script d'installation ou un paquet depuis la dernière version. Les installateurs ne téléchargent que les binaires de version publiés.
Pourquoi Rustinel
Un moteur de détection de points de terminaison transparent que vous pouvez lire, exécuter, tester et étendre.
- Télémétrie native : ETW sur Windows, eBPF sur Linux, Endpoint Security et
/dev/bpfsur macOS. - Formats de détection : Sigma pour le comportement, YARA pour les fichiers et la mémoire, correspondance d'IOC pour les hachages, IP, domaines et expressions régulières de chemins.
- Réutilisation des règles : importez vos règles Sigma et YARA existantes au lieu de les réécrire dans un format propriétaire.
- Sortie SIEM : alertes ECS 9.4.0 NDJSON pour Elastic, Splunk et autres pipelines de logs.
- Opérations : rechargement à chaud pour les règles et les IOC, réponse active optionnelle uniquement sur Windows et Linux ; macOS est en mode détection uniquement aujourd'hui. Inclut le support des services Windows et des notes de packaging launchd.
Support des plateformes
| Plateforme | Capteur | Télémétrie | Statut |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | Processus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche | Stable |
| Linux 5.8+ (BTF) | eBPF | Processus, réseau, fichier, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Processus, fichier, réseau, DNS | Expérimental |
La couverture Windows est la plus large aujourd'hui. Linux et macOS se concentrent sur les processus, le réseau, les fichiers et la télémétrie DNS. macOS reste expérimental. Les lacunes actuelles sont listées dans Limitations.
Comment fonctionne la détection
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modèle d'événements normalisé
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportement fichiers + hachages, IP,
mémoire domaines, chemins
└───────────────┼───────────────┘
│
Alertes ECS NDJSON
│
Réponse active optionnelle
Consultez la documentation de détection pour la création de règles, l'analyse mémoire YARA et les formats IOC.
Packs de détection
Les règles fournies prouvent uniquement que le pipeline fonctionne. Pour une couverture réelle, chargez le contenu organisé de rustinel-rules, le dépôt de détection officiel versionné.
rustinel -> le moteur qui collecte la télémétrie et évalue les règles
rustinel-rules -> les packs Sigma, YARA et IOC qu'il charge
Chaque pack se matérialise dans des dossiers vers lesquels vous pointez config.toml. Parcourez le catalogue de packs pour commencer.
Bon pour / pas pour
Utilisez-le pour l'ingénierie de détection, le développement et le test de règles, les laboratoires d'équipe bleue, la recherche de détection multiplateforme et la validation de pipelines SIEM.
Ce n'est pas un remplacement direct d'un EDR commercial mature. Rustinel ne fournit pas de protection autonome au niveau du noyau, de blocage avant exécution, de garanties anti-altération ou de réponse gérée. Un attaquant suffisamment privilégié peut interférer avec la télémétrie en mode utilisateur.
Compiler à partir des sources
cargo build --release
sudo ./target/release/rustinel run
macOS nécessite le bundle signé de type application décrit dans Démarrage rapide.
Documentation
Site Web | Page d'accueil de la documentation | Démarrage rapide | Configuration | Détection | Architecture | Opérations | Dépannage | FAQ | Règles de détection | Feuille de route
Contribuer
Les tests, les retours et les idées de détection sont les bienvenus. Consultez CONTRIBUTING.md.