
Moteur de détection de terminaux open source et multi-plateforme pour Windows, macOS et Linux utilisant ETW, ESF, eBPF, Sigma, YARA, IOCs et les alertes ECS NDJSON.
Détection de points de terminaison open source pour Windows, Linux et macOS.
Télémétrie native vers Sigma, YARA, détection d'IOC et alertes prêtes pour SIEM. Écrit en Rust.
Site Web | Documentation | Téléchargement | Démonstrations SIEM
Rustinel fournit des archives de version contenant un binaire, une configuration par défaut, des règles de démonstration et un répertoire logs/.
Windows – testez depuis PowerShell :
irm https://rustinel.io/install.ps1 | iex
Déployez ensuite depuis une PowerShell élevée et diagnostiquez l'installation gérée :
rustinel setup --yes
rustinel doctor
Le binaire de version Windows nécessite le x64 Microsoft Visual C++ Redistributable. Consultez Démarrage rapide si le processus se ferme avant d'afficher une sortie.
Linux – testez, déployez et diagnostiquez :
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (expérimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS nécessite une approbation unique d'accès au disque complet avant que Endpoint Security puisse démarrer. Suivez les notes macOS de Démarrage rapide avant de l'utiliser au-delà d'un premier test.
sudo ./rustinel run
Une fois l'accès au disque complet accordé, déployez et diagnostiquez l'installation gérée :
sudo ./rustinel setup --yes
./rustinel doctor
Avec l'agent en cours d'exécution, déclenchez la règle de démonstration fournie :
whoami
Les alertes sont écrites dans logs/alerts.json.<date> au format ECS NDJSON.
Vous préférez inspecter d'abord ? Téléchargez le script d'installation ou un paquet depuis la dernière version. Les installateurs ne téléchargent que les binaires de version publiés.
Un moteur de détection de points de terminaison transparent que vous pouvez lire, exécuter, tester et étendre.
/dev/bpf sur macOS.La couverture Windows est la plus large aujourd'hui. Linux et macOS se concentrent sur les processus, le réseau, les fichiers et la télémétrie DNS. macOS reste expérimental. Les lacunes actuelles sont listées dans Limitations.
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modèle d'événements normalisé
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportement fichiers + hachages, IP,
mémoire domaines, chemins
└───────────────┼───────────────┘
│
Alertes ECS NDJSON
│
Réponse active optionnelle
Consultez la documentation de détection pour la création de règles, l'analyse mémoire YARA et les formats IOC.
Les règles fournies prouvent uniquement que le pipeline fonctionne. Pour une couverture réelle, chargez le contenu organisé de rustinel-rules, le dépôt de détection officiel versionné.
rustinel -> le moteur qui collecte la télémétrie et évalue les règles
rustinel-rules -> les packs Sigma, YARA et IOC qu'il charge
Chaque pack se matérialise dans des dossiers vers lesquels vous pointez config.toml. Parcourez le catalogue de packs pour commencer.
Utilisez-le pour l'ingénierie de détection, le développement et le test de règles, les laboratoires d'équipe bleue, la recherche de détection multiplateforme et la validation de pipelines SIEM.
Ce n'est pas un remplacement direct d'un EDR commercial mature. Rustinel ne fournit pas de protection autonome au niveau du noyau, de blocage avant exécution, de garanties anti-altération ou de réponse gérée. Un attaquant suffisamment privilégié peut interférer avec la télémétrie en mode utilisateur.
cargo build --release
sudo ./target/release/rustinel run
macOS nécessite le bundle signé de type application décrit dans Démarrage rapide.
Site Web | Page d'accueil de la documentation | Démarrage rapide | Configuration | Détection | Architecture | Opérations | Dépannage | FAQ | Règles de détection | Feuille de route
Les tests, les retours et les idées de détection sont les bienvenus. Consultez CONTRIBUTING.md.
| Plateforme | Capteur | Télémétrie | Statut |
|---|
| Windows 10/11, Server 2016+ | ETW | Processus, chargement d'image, réseau, fichier, registre, DNS, PowerShell, WMI, service, tâche | Stable |
| Linux 5.8+ (BTF) | eBPF | Processus, réseau, fichier, DNS | Stable |
| macOS 11+ | Endpoint Security + /dev/bpf | Processus, fichier, réseau, DNS | Expérimental |