
Windows、Linux、macOS向けのエンドポイント検出。ネイティブテレメトリ上でSigma、YARA、IOCルールを適用。Rustで記述。クラウドアカウント不要。
オープンソースのエンドポイント検知。3つのプラットフォーム。あなたのルール。
ネイティブの Windows、Linux、macOS テレメトリ上で Sigma、YARA、IOC 検知を実行します。
Rust で書かれており、ローカルアラートを備え、クラウドアカウントは不要です。
ダウンロード | ドキュメント | 検知パック | ウェブサイト
rustinel sigma doctor はどのルールが発火可能かを説明し、rustinel doctor はランタイムの健全性と負荷時にドロップされたイベントを報告します。ローカルの rustinel フォルダにインストールし、起動します。
Linux(カーネル 5.8 以降):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows、管理者権限の PowerShell で:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS(実験的)はまずフルディスクアクセスが必要です。macOS の権限を参照してください:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
別のターミナルで whoami を実行してください。
デモルールが発火し、アラートが rustinel/logs/alerts.json.<date> に記録されます。
実際のルールパックを使ってサービスとしてインストールするには、Ctrl-C で停止し、rustinel フォルダから sudo ./rustinel setup --yes を実行します(Windows では .\rustinel.exe setup --yes)。
エンドポイントへのデプロイを参照してください。
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
リプレイには権限は不要で、プラットフォームをまたいで動作します。Windows の記録は Linux で再生できます。 リプレイによるルールのテストを参照してください。
| プラットフォーム | センサー | テレメトリ | ステータス |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | プロセス、イメージロード、ネットワーク、ファイル、レジストリ、DNS、PowerShell、WMI、サービス、タスク、セキュリティ監査イベント | 安定 |
| Linux 5.8+ | eBPF | プロセス、ネットワーク、ファイル、DNS | 安定 |
| macOS 11+ | Endpoint Security + /dev/bpf | プロセス、ファイル、ネットワーク、DNS | 実験的 |
詳細:プラットフォームカバレッジ および 制限事項。
Rustinel はエンドポイント監視、検知エンジニアリング、ラボ、SIEM パイプラインのテスト向けに作られています。 商用 EDR の代替ではありません。改ざん防止、実行前ブロック、管理コンソールはありません。 セキュリティモデルを参照してください。
バグ報告、検知テスト、プラットフォーム関連の作業を歓迎します。 何を監視しているか、どこで行き詰まっているかを教えてください。
コントリビュート | Issues | 開発ガイド | ロードマップ