
Détection des points de terminaison pour Windows, Linux et macOS. Règles Sigma, YARA et IOC sur la télémétrie native. Écrit en Rust. Aucun compte cloud requis.
Détection de point de terminaison open source. Trois plateformes. Vos règles.
Exécutez des détections Sigma, YARA et IOC sur la télémétrie native Windows, Linux et macOS.
Écrit en Rust, avec des alertes locales et aucun compte cloud requis.
Télécharger | Documentation | Packs de détection | Site web
rustinel sigma doctor explique quelles règles peuvent se déclencher, tandis que rustinel doctor signale l'état d'exécution et les événements perdus sous charge.Installez dans un dossier local rustinel, puis démarrez-le.
Linux (noyau 5.8+) :
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, dans un PowerShell élevé :
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (expérimental) nécessite d'abord l'accès complet au disque, voir macOS permissions :
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Exécutez whoami dans un autre terminal.
La règle de démonstration se déclenche et l'alerte arrive dans rustinel/logs/alerts.json.<date>.
Pour l'installer en tant que service avec un vrai pack de règles, arrêtez-le avec Ctrl-C et exécutez sudo ./rustinel setup --yes depuis le dossier rustinel (.\rustinel.exe setup --yes sous Windows).
Voir Deploy on an endpoint.
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
Le replay ne nécessite aucun privilège et fonctionne sur toutes les plateformes : un enregistrement Windows se rejoue sur Linux. Voir Test rules with replay.
| Plateforme | Capteurs | Télémétrie | Statut |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche, événements d'audit de sécurité | Stable |
| Linux 5.8+ | eBPF | Processus, réseau, fichier, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Processus, fichier, réseau, DNS | Expérimental |
Détails : Platform coverage et Limitations.
Rustinel est conçu pour la surveillance des points de terminaison, l'ingénierie de détection, les laboratoires et les tests de pipelines SIEM. Ce n'est pas un remplacement pour un EDR commercial : il n'a pas d'anti-altération, pas de blocage pré-exécution et pas de console de gestion. Voir le Security model.
Les rapports de bogues, les tests de détection et le travail sur les plateformes sont les bienvenus. Dites-nous ce que vous surveillez et où vous rencontrez des difficultés.
Contributing | Issues | Development guide | Roadmap