
rustinel v1.8.0-rc.1
Détection des points de terminaison pour Windows, Linux et macOS. Règles Sigma, YARA et IOC sur la télémétrie native. Écrit en Rust. Aucun compte cloud requis.
Rustinel
Détection de point de terminaison open source. Trois plateformes. Vos règles.
Exécutez des détections Sigma, YARA et IOC sur la télémétrie native Windows, Linux et macOS.
Écrit en Rust, avec des alertes locales et aucun compte cloud requis.
Télécharger | Documentation | Packs de détection | Site web
Pourquoi Rustinel ?
- Utilisez des règles Sigma et YARA. Sigma pour le comportement, YARA pour les exécutables et la mémoire des processus, et des listes IOC pour les hachages, IP, domaines et chemins.
- Fonctionne sur Windows, Linux et macOS. Un seul moteur, un seul format de configuration, et les mêmes noms de champs de style Sysmon partout. La couverture varie selon la plateforme.
- Gardez vos données. L'agent n'envoie rien à l'extérieur. Les alertes sont des fichiers NDJSON ECS locaux qu'Elastic, Splunk ou tout pipeline de journaux peut ingérer.
- Testez les règles sur un comportement enregistré. Capturez l'activité une fois, puis rejouez-la sur n'importe quelle machine à mesure que vos règles évoluent.
- Repérez les lacunes.
rustinel sigma doctorexplique quelles règles peuvent se déclencher, tandis querustinel doctorsignale l'état d'exécution et les événements perdus sous charge.
Démarrage rapide
Installez dans un dossier local rustinel, puis démarrez-le.
Linux (noyau 5.8+) :
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, dans un PowerShell élevé :
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (expérimental) nécessite d'abord l'accès complet au disque, voir macOS permissions :
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Exécutez whoami dans un autre terminal.
La règle de démonstration se déclenche et l'alerte arrive dans rustinel/logs/alerts.json.<date>.
Pour l'installer en tant que service avec un vrai pack de règles, arrêtez-le avec Ctrl-C et exécutez sudo ./rustinel setup --yes depuis le dossier rustinel (.\rustinel.exe setup --yes sous Windows).
Voir Deploy on an endpoint.
Capturez une fois, rejouez à mesure que vos règles s'améliorent
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
Le replay ne nécessite aucun privilège et fonctionne sur toutes les plateformes : un enregistrement Windows se rejoue sur Linux. Voir Test rules with replay.
Prise en charge des plateformes
| Plateforme | Capteurs | Télémétrie | Statut |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche, événements d'audit de sécurité | Stable |
| Linux 5.8+ | eBPF | Processus, réseau, fichier, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Processus, fichier, réseau, DNS | Expérimental |
Détails : Platform coverage et Limitations.
Connaître les limites
Rustinel est conçu pour la surveillance des points de terminaison, l'ingénierie de détection, les laboratoires et les tests de pipelines SIEM. Ce n'est pas un remplacement pour un EDR commercial : il n'a pas d'anti-altération, pas de blocage pré-exécution et pas de console de gestion. Voir le Security model.
Contribuer
Les rapports de bogues, les tests de détection et le travail sur les plateformes sont les bienvenus. Dites-nous ce que vous surveillez et où vous rencontrez des difficultés.
Contributing | Issues | Development guide | Roadmap