
rustinel v1.8.0-rc.1
Windows、Linux、macOS向けのエンドポイント検出。ネイティブテレメトリ上でSigma、YARA、IOCルールを適用。Rustで記述。クラウドアカウント不要。
Rustinel
オープンソースのエンドポイント検知。3つのプラットフォーム。あなたのルール。
ネイティブの Windows、Linux、macOS テレメトリ上で Sigma、YARA、IOC 検知を実行します。
Rust で書かれており、ローカルアラートを備え、クラウドアカウントは不要です。
ダウンロード | ドキュメント | 検知パック | ウェブサイト
なぜ Rustinel なのか?
- Sigma と YARA ルールを使えます。 振る舞いには Sigma、実行ファイルとプロセスメモリには YARA、ハッシュ、IP、ドメイン、パスには IOC リストを使用します。
- Windows、Linux、macOS で動作します。 1つのエンジン、1つの設定フォーマット、そしてどこでも同じ Sysmon 形式のフィールド名。 カバレッジはプラットフォームによって異なります。
- データを手元に保持します。 エージェントは何も外部に送信しません。 アラートはローカルの ECS NDJSON ファイルで、Elastic、Splunk、または任意のログパイプラインで取り込めます。
- 記録された振る舞いに対してルールをテストできます。 アクティビティを一度キャプチャすれば、ルールの変更に合わせて任意のマシンで再生できます。
- ギャップを可視化します。
rustinel sigma doctorはどのルールが発火可能かを説明し、rustinel doctorはランタイムの健全性と負荷時にドロップされたイベントを報告します。
クイックスタート
ローカルの rustinel フォルダにインストールし、起動します。
Linux(カーネル 5.8 以降):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows、管理者権限の PowerShell で:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS(実験的)はまずフルディスクアクセスが必要です。macOS の権限を参照してください:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
別のターミナルで whoami を実行してください。
デモルールが発火し、アラートが rustinel/logs/alerts.json.<date> に記録されます。
実際のルールパックを使ってサービスとしてインストールするには、Ctrl-C で停止し、rustinel フォルダから sudo ./rustinel setup --yes を実行します(Windows では .\rustinel.exe setup --yes)。
エンドポイントへのデプロイを参照してください。
一度キャプチャし、ルールの改善に合わせて再生
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
リプレイには権限は不要で、プラットフォームをまたいで動作します。Windows の記録は Linux で再生できます。 リプレイによるルールのテストを参照してください。
プラットフォームサポート
| プラットフォーム | センサー | テレメトリ | ステータス |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | プロセス、イメージロード、ネットワーク、ファイル、レジストリ、DNS、PowerShell、WMI、サービス、タスク、セキュリティ監査イベント | 安定 |
| Linux 5.8+ | eBPF | プロセス、ネットワーク、ファイル、DNS | 安定 |
| macOS 11+ | Endpoint Security + /dev/bpf | プロセス、ファイル、ネットワーク、DNS | 実験的 |
詳細:プラットフォームカバレッジ および 制限事項。
境界を理解する
Rustinel はエンドポイント監視、検知エンジニアリング、ラボ、SIEM パイプラインのテスト向けに作られています。 商用 EDR の代替ではありません。改ざん防止、実行前ブロック、管理コンソールはありません。 セキュリティモデルを参照してください。
コントリビュート
バグ報告、検知テスト、プラットフォーム関連の作業を歓迎します。 何を監視しているか、どこで行き詰まっているかを教えてください。
コントリビュート | Issues | 開発ガイド | ロードマップ