アップデート一覧に戻る
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Windows、Linux、macOS向けのエンドポイント検出。ネイティブテレメトリ上でSigma、YARA、IOCルールを適用。Rustで記述。クラウドアカウント不要。

共有

Rustinel

Rustinel

オープンソースのエンドポイント検知。3つのプラットフォーム。あなたのルール。
ネイティブの Windows、Linux、macOS テレメトリ上で Sigma、YARA、IOC 検知を実行します。
Rust で書かれており、ローカルアラートを備え、クラウドアカウントは不要です。

CI Latest release Downloads Apache 2.0 license

ダウンロード | ドキュメント | 検知パック | ウェブサイト

Rustinel demo

なぜ Rustinel なのか?

  • Sigma と YARA ルールを使えます。 振る舞いには Sigma、実行ファイルとプロセスメモリには YARA、ハッシュ、IP、ドメイン、パスには IOC リストを使用します。
  • Windows、Linux、macOS で動作します。 1つのエンジン、1つの設定フォーマット、そしてどこでも同じ Sysmon 形式のフィールド名。 カバレッジはプラットフォームによって異なります。
  • データを手元に保持します。 エージェントは何も外部に送信しません。 アラートはローカルの ECS NDJSON ファイルで、Elastic、Splunk、または任意のログパイプラインで取り込めます。
  • 記録された振る舞いに対してルールをテストできます。 アクティビティを一度キャプチャすれば、ルールの変更に合わせて任意のマシンで再生できます。
  • ギャップを可視化します。 rustinel sigma doctor はどのルールが発火可能かを説明し、rustinel doctor はランタイムの健全性と負荷時にドロップされたイベントを報告します。

クイックスタート

ローカルの rustinel フォルダにインストールし、起動します。

Linux(カーネル 5.8 以降):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows、管理者権限の PowerShell で:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS(実験的)はまずフルディスクアクセスが必要です。macOS の権限を参照してください:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

別のターミナルで whoami を実行してください。 デモルールが発火し、アラートが rustinel/logs/alerts.json.<date> に記録されます。

実際のルールパックを使ってサービスとしてインストールするには、Ctrl-C で停止し、rustinel フォルダから sudo ./rustinel setup --yes を実行します(Windows では .\rustinel.exe setup --yes)。 エンドポイントへのデプロイを参照してください。

一度キャプチャし、ルールの改善に合わせて再生

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

リプレイには権限は不要で、プラットフォームをまたいで動作します。Windows の記録は Linux で再生できます。 リプレイによるルールのテストを参照してください。

プラットフォームサポート

プラットフォームセンサーテレメトリステータス
Windows 10/11, Server 2016+ETW + Windows Event Logプロセス、イメージロード、ネットワーク、ファイル、レジストリ、DNS、PowerShell、WMI、サービス、タスク、セキュリティ監査イベント安定
Linux 5.8+eBPFプロセス、ネットワーク、ファイル、DNS安定
macOS 11+Endpoint Security + /dev/bpfプロセス、ファイル、ネットワーク、DNS実験的

詳細:プラットフォームカバレッジ および 制限事項。

境界を理解する

Rustinel はエンドポイント監視、検知エンジニアリング、ラボ、SIEM パイプラインのテスト向けに作られています。 商用 EDR の代替ではありません。改ざん防止、実行前ブロック、管理コンソールはありません。 セキュリティモデルを参照してください。

コントリビュート

バグ報告、検知テスト、プラットフォーム関連の作業を歓迎します。 何を監視しているか、どこで行き詰まっているかを教えてください。

コントリビュート | Issues | 開発ガイド | ロードマップ

ライセンス

Apache 2.0。

カテゴリ