Retour aux mises à jour
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Détection des points de terminaison pour Windows, Linux et macOS. Règles Sigma, YARA et IOC sur la télémétrie native. Écrit en Rust. Aucun compte cloud requis.

Partager

Rustinel

Rustinel

Détection de point de terminaison open source. Trois plateformes. Vos règles.
Exécutez des détections Sigma, YARA et IOC sur la télémétrie native Windows, Linux et macOS.
Écrit en Rust, avec des alertes locales et aucun compte cloud requis.

CI Latest release Downloads Apache 2.0 license

Télécharger | Documentation | Packs de détection | Site web

Rustinel demo

Pourquoi Rustinel ?

  • Utilisez des règles Sigma et YARA. Sigma pour le comportement, YARA pour les exécutables et la mémoire des processus, et des listes IOC pour les hachages, IP, domaines et chemins.
  • Fonctionne sur Windows, Linux et macOS. Un seul moteur, un seul format de configuration, et les mêmes noms de champs de style Sysmon partout. La couverture varie selon la plateforme.
  • Gardez vos données. L'agent n'envoie rien à l'extérieur. Les alertes sont des fichiers NDJSON ECS locaux qu'Elastic, Splunk ou tout pipeline de journaux peut ingérer.
  • Testez les règles sur un comportement enregistré. Capturez l'activité une fois, puis rejouez-la sur n'importe quelle machine à mesure que vos règles évoluent.
  • Repérez les lacunes. rustinel sigma doctor explique quelles règles peuvent se déclencher, tandis que rustinel doctor signale l'état d'exécution et les événements perdus sous charge.

Démarrage rapide

Installez dans un dossier local rustinel, puis démarrez-le.

Linux (noyau 5.8+) :

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows, dans un PowerShell élevé :

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS (expérimental) nécessite d'abord l'accès complet au disque, voir macOS permissions :

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Exécutez whoami dans un autre terminal. La règle de démonstration se déclenche et l'alerte arrive dans rustinel/logs/alerts.json.<date>.

Pour l'installer en tant que service avec un vrai pack de règles, arrêtez-le avec Ctrl-C et exécutez sudo ./rustinel setup --yes depuis le dossier rustinel (.\rustinel.exe setup --yes sous Windows). Voir Deploy on an endpoint.

Capturez une fois, rejouez à mesure que vos règles s'améliorent

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

Le replay ne nécessite aucun privilège et fonctionne sur toutes les plateformes : un enregistrement Windows se rejoue sur Linux. Voir Test rules with replay.

Prise en charge des plateformes

PlateformeCapteursTélémétrieStatut
Windows 10/11, Server 2016+ETW + Windows Event LogProcessus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche, événements d'audit de sécuritéStable
Linux 5.8+eBPFProcessus, réseau, fichier, DNSStable
macOS 11+Endpoint Security + /dev/bpfProcessus, fichier, réseau, DNSExpérimental

Détails : Platform coverage et Limitations.

Connaître les limites

Rustinel est conçu pour la surveillance des points de terminaison, l'ingénierie de détection, les laboratoires et les tests de pipelines SIEM. Ce n'est pas un remplacement pour un EDR commercial : il n'a pas d'anti-altération, pas de blocage pré-exécution et pas de console de gestion. Voir le Security model.

Contribuer

Les rapports de bogues, les tests de détection et le travail sur les plateformes sont les bienvenus. Dites-nous ce que vous surveillez et où vous rencontrez des difficultés.

Contributing | Issues | Development guide | Roadmap

Licence

Apache 2.0.

Catégories