Retour aux mises à jour
New releaseJul 27, 2026

rustinel v1.3.0-rc.1

Moteur de détection de terminaux open source et multi-plateforme pour Windows, macOS et Linux utilisant ETW, ESF, eBPF, Sigma, YARA, IOCs et les alertes ECS NDJSON.

Partager

Rustinel

Rustinel

Détection de points de terminaison open source pour Windows, Linux et macOS.
Télémétrie native vers Sigma, YARA, détection d'IOC et alertes prêtes pour SIEM. Écrit en Rust.

CI Latest release Downloads Stars License

Site Web | Documentation | Téléchargement | Démonstrations SIEM

Démo de Rustinel


Démarrage rapide

Rustinel fournit des archives de version contenant un binaire, une configuration par défaut, des règles de démonstration et un répertoire logs/.

Windows – testez depuis PowerShell :

irm https://rustinel.io/install.ps1 | iex

Déployez ensuite depuis une PowerShell élevée et diagnostiquez l'installation gérée :

rustinel setup --yes
rustinel doctor

Le binaire de version Windows nécessite le x64 Microsoft Visual C++ Redistributable. Consultez Démarrage rapide si le processus se ferme avant d'afficher une sortie.

Linux – testez, déployez et diagnostiquez :

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (expérimental)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS nécessite une approbation unique d'accès au disque complet avant que Endpoint Security puisse démarrer. Suivez les notes macOS de Démarrage rapide avant de l'utiliser au-delà d'un premier test.

sudo ./rustinel run

Une fois l'accès au disque complet accordé, déployez et diagnostiquez l'installation gérée :

sudo ./rustinel setup --yes
./rustinel doctor

Avec l'agent en cours d'exécution, déclenchez la règle de démonstration fournie :

whoami

Les alertes sont écrites dans logs/alerts.json.<date> au format ECS NDJSON.

Vous préférez inspecter d'abord ? Téléchargez le script d'installation ou un paquet depuis la dernière version. Les installateurs ne téléchargent que les binaires de version publiés.


Pourquoi Rustinel

Un moteur de détection de points de terminaison transparent que vous pouvez lire, exécuter, tester et étendre.

  • Télémétrie native : ETW sur Windows, eBPF sur Linux, Endpoint Security et /dev/bpf sur macOS.
  • Formats de détection : Sigma pour le comportement, YARA pour les fichiers et la mémoire, correspondance d'IOC pour les hachages, IP, domaines et expressions régulières de chemins.
  • Réutilisation des règles : importez vos règles Sigma et YARA existantes au lieu de les réécrire dans un format propriétaire.
  • Sortie SIEM : alertes ECS 9.4.0 NDJSON pour Elastic, Splunk et autres pipelines de logs.
  • Opérations : rechargement à chaud pour les règles et les IOC, réponse active optionnelle uniquement sur Windows et Linux ; macOS est en mode détection uniquement aujourd'hui. Inclut le support des services Windows et des notes de packaging launchd.

Support des plateformes

PlateformeCapteurTélémétrieStatut
Windows 10/11, Server 2016+ETWProcessus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâcheStable
Linux 5.8+ (BTF)eBPFProcessus, réseau, fichier, DNSStable
macOS 11+Endpoint Security + /dev/bpfProcessus, fichier, réseau, DNSExpérimental

La couverture Windows est la plus large aujourd'hui. Linux et macOS se concentrent sur les processus, le réseau, les fichiers et la télémétrie DNS. macOS reste expérimental. Les lacunes actuelles sont listées dans Limitations.


Comment fonctionne la détection

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Modèle d'événements normalisé
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    comportement     fichiers +       hachages, IP,
                     mémoire         domaines, chemins
        └───────────────┼───────────────┘
                        │
                Alertes ECS NDJSON
                        │
              Réponse active optionnelle

Consultez la documentation de détection pour la création de règles, l'analyse mémoire YARA et les formats IOC.


Packs de détection

Les règles fournies prouvent uniquement que le pipeline fonctionne. Pour une couverture réelle, chargez le contenu organisé de rustinel-rules, le dépôt de détection officiel versionné.

rustinel        ->  le moteur qui collecte la télémétrie et évalue les règles
rustinel-rules  ->  les packs Sigma, YARA et IOC qu'il charge

Chaque pack se matérialise dans des dossiers vers lesquels vous pointez config.toml. Parcourez le catalogue de packs pour commencer.


Bon pour / pas pour

Utilisez-le pour l'ingénierie de détection, le développement et le test de règles, les laboratoires d'équipe bleue, la recherche de détection multiplateforme et la validation de pipelines SIEM.

Ce n'est pas un remplacement direct d'un EDR commercial mature. Rustinel ne fournit pas de protection autonome au niveau du noyau, de blocage avant exécution, de garanties anti-altération ou de réponse gérée. Un attaquant suffisamment privilégié peut interférer avec la télémétrie en mode utilisateur.


Compiler à partir des sources

cargo build --release
sudo ./target/release/rustinel run

macOS nécessite le bundle signé de type application décrit dans Démarrage rapide.


Documentation

Site Web | Page d'accueil de la documentation | Démarrage rapide | Configuration | Détection | Architecture | Opérations | Dépannage | FAQ | Règles de détection | Feuille de route


Contribuer

Les tests, les retours et les idées de détection sont les bienvenus. Consultez CONTRIBUTING.md.

Licence

Apache 2.0.

Catégories