
rustinel v1.4.0
Moteur de détection de terminaux open source et multi-plateforme pour Windows, macOS et Linux utilisant ETW, ESF, eBPF, Sigma, YARA, IOCs et les alertes ECS NDJSON.
Rustinel
Détection de points de terminaison open-source pour Windows, Linux et macOS.
Télémétrie native vers Sigma, YARA, détection d'IOC et alertes prêtes pour SIEM. Écrit en Rust.
Site web | Documentation | Téléchargement | Démos SIEM
Démarrage rapide
Rustinel fournit des archives de version avec un binaire, une configuration par défaut, des règles de démonstration et un répertoire logs/.
Windows - testez depuis PowerShell :
irm https://rustinel.io/install.ps1 | iex
Puis déployez depuis un PowerShell élevé et diagnostiquez l'installation gérée :
rustinel setup --yes
rustinel doctor
Le binaire de version Windows nécessite le Microsoft Visual C++ Redistributable x64. Consultez Démarrage si le processus se termine avant d'afficher une sortie.
Linux - testez, déployez et diagnostiquez :
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (expérimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS nécessite une approbation unique d'Accès complet au disque avant que Endpoint Security puisse démarrer. Suivez les notes macOS de Démarrage avant de l'utiliser au-delà d'un premier test.
sudo ./rustinel run
Une fois l'Accès complet au disque accordé, déployez et diagnostiquez l'installation gérée :
sudo ./rustinel setup --yes
./rustinel doctor
Avec l'agent en cours d'exécution, déclenchez la règle de démonstration fournie :
whoami
Les alertes sont écrites dans logs/alerts.json.<date> au format ECS NDJSON.
Vous préférez inspecter d'abord ? Téléchargez le script d'installation ou un paquet depuis la dernière version. Les installateurs ne téléchargent que les binaires de version publiés.
Pourquoi Rustinel
Un moteur de détection de points de terminaison transparent que vous pouvez lire, exécuter, tester et étendre.
- Télémétrie native : ETW et journal des événements Windows sur Windows, eBPF sur Linux, Endpoint Security et
/dev/bpfsur macOS. - Formats de détection : Sigma pour le comportement, YARA pour les fichiers et la mémoire, correspondance d'IOC pour les hachages, IP, domaines et expressions régulières de chemins.
- Réutilisation des règles : importez vos règles Sigma et YARA existantes au lieu de les réécrire dans un format propriétaire.
- Sortie SIEM : alertes ECS 9.4.0 NDJSON pour Elastic, Splunk et autres pipelines de journaux.
- Opérations : rechargement à chaud des règles et IOC, réponse active optionnelle (désactivée par défaut) sur les trois plateformes, et gestion native des services via SCM, systemd et launchd.
Prise en charge des plateformes
| Plateforme | Capteur | Télémétrie | Statut |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + journal des événements Windows | Processus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche | Stable |
| Linux 5.8+ (BTF) | eBPF | Processus, réseau, fichier, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Processus, fichier, réseau, DNS | Expérimental |
La couverture Windows est la plus large aujourd'hui. Linux et macOS se concentrent sur les processus, le réseau, les fichiers et la télémétrie DNS. macOS reste expérimental. Les lacunes actuelles sont listées dans Limitations.
Comment fonctionne la détection
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modèle d'événements normalisé
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportement fichiers + hachages, IP,
règles mémoire domaines, chemins
└───────────────┼───────────────┘
│
Alertes ECS NDJSON
│
Réponse active optionnelle
Consultez la documentation de détection pour la création de règles, l'analyse mémoire YARA et les formats d'IOC.
Packs de détection
Les règles fournies ne prouvent que le fonctionnement du pipeline. Pour une couverture réelle, chargez le contenu organisé depuis rustinel-rules, le référentiel de détection versionné officiel.
rustinel -> le moteur qui collecte la télémétrie et évalue les règles
rustinel-rules -> les packs Sigma, YARA et IOC qu'il charge
Chaque pack se matérialise en dossiers vers lesquels vous pointez directement config.toml. Parcourez le catalogue de packs pour commencer.
Bon pour / pas pour
Utilisez-le pour l'ingénierie de détection, le développement et les tests de règles, les laboratoires d'équipe bleue, la recherche de détection multiplateforme et la validation de pipelines SIEM.
Ce n'est pas un remplacement direct d'un EDR commercial mature. Rustinel ne fournit pas d'auto-protection au niveau du noyau, de blocage avant exécution, de garanties anti-altération ou de réponse gérée. Un attaquant suffisamment privilégié peut interférer avec la télémétrie en mode utilisateur.
Compiler depuis les sources
cargo build --release
sudo ./target/release/rustinel run
macOS nécessite le bundle signé de type application décrit dans Démarrage.
Documentation
Site web | Accueil documentation | Démarrage | Configuration | Détection | Architecture | Opérations | Dépannage | FAQ | Règles de détection | Feuille de route
Contribuer
Les tests, retours et idées de détection sont les bienvenus. Consultez CONTRIBUTING.md.