업데이트로 돌아가기
New releaseJul 27, 2026

rustinel v1.3.0-rc.1

Windows, macOS, Linux를 위한 오픈소스 크로스플랫폼 엔드포인트 탐지 엔진으로, ETW, ESF, eBPF, Sigma, YARA, IOCs 및 ECS NDJSON 경보를 사용합니다.

공유

Rustinel

Rustinel

Windows, Linux, macOS를 위한 오픈소스 엔드포인트 탐지.
네이티브 텔레메트리를 Sigma, YARA, IOC 탐지 및 SIEM 지원 경고로 변환. Rust로 작성됨.

CI Latest release Downloads Stars License

웹사이트 | 문서 | 다운로드 | SIEM 데모

Rustinel 데모


빠른 시작

Rustinel은 바이너리, 기본 설정, 데모 규칙 및 logs/ 디렉토리가 포함된 릴리스 아카이브를 제공합니다.

Windows – PowerShell로 테스트:

irm https://rustinel.io/install.ps1 | iex

그런 다음 관리자 PowerShell에서 배포하고 관리형 설치를 진단합니다:

rustinel setup --yes
rustinel doctor

Windows 릴리스 바이너리는 x64 Microsoft Visual C++ 재배포 가능 패키지가 필요합니다. 프로세스가 출력 없이 종료되면 Getting Started를 참조하세요.

Linux – 테스트, 배포 및 진단:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (실험적)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS는 Endpoint Security를 시작하기 전에 한 번의 Full Disk Access 승인이 필요합니다. 처음 테스트 후 사용하기 전에 Getting Started macOS 노트를 따르세요.

sudo ./rustinel run

Full Disk Access가 부여된 후 관리형 설치를 배포하고 진단합니다:

sudo ./rustinel setup --yes
./rustinel doctor

에이전트가 실행 중인 상태에서 번들 데모 규칙을 트리거합니다:

whoami

경고는 ECS NDJSON 형식으로 logs/alerts.json.<date>에 기록됩니다.

먼저 확인하고 싶으신가요? install script 또는 최신 릴리스에서 패키지를 다운로드하세요. 설치 프로그램은 게시된 릴리스 바이너리만 다운로드합니다.


Rustinel을 사용하는 이유

읽고, 실행하고, 테스트하고, 확장할 수 있는 투명한 엔드포인트 탐지 엔진입니다.

  • 네이티브 텔레메트리: Windows의 ETW, Linux의 eBPF, macOS의 Endpoint Security 및 /dev/bpf.
  • 탐지 형식: 행동 분석용 Sigma, 파일 및 메모리용 YARA, 해시, IP, 도메인 및 경로 정규식 일치를 위한 IOC.
  • 규칙 재사용: 기존 Sigma 및 YARA 규칙을 독점 형식으로 다시 작성하는 대신 그대로 사용하세요.
  • SIEM 출력: Elastic, Splunk 및 기타 로그 파이프라인용 ECS 9.4.0 NDJSON 경고.
  • 운영: 규칙 및 IOC 핫 리로드, Windows 및 Linux에서만 선택적 활성 대응 가능; macOS는 현재 탐지만 제공. Windows 서비스 지원 및 launchd 패키징 노트 포함.

플랫폼 지원

플랫폼센서텔레메트리상태
Windows 10/11, Server 2016+ETW프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업안정
Linux 5.8+ (BTF)eBPF프로세스, 네트워크, 파일, DNS안정
macOS 11+Endpoint Security + /dev/bpf프로세스, 파일, 네트워크, DNS실험적

Windows 범위가 현재 가장 넓습니다. Linux와 macOS는 프로세스, 네트워크, 파일, DNS 텔레메트리에 중점을 둡니다. macOS는 실험적 상태입니다. 현재 부족한 점은 Limitations에 나열되어 있습니다.


탐지 작동 방식

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              정규화된 이벤트 모델
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    행동 규칙       파일 + 메모리     해시, IP,
                        │         도메인, 경로
        └───────────────┼───────────────┘
                        │
                ECS NDJSON 경고
                        │
              선택적 활성 대응

규칙 작성, YARA 메모리 스캔 및 IOC 형식은 탐지 문서를 참조하세요.


탐지 팩

번들 규칙은 파이프라인이 작동한다는 것만 증명합니다. 실제 적용을 위해서는 공식 버전 관리 탐지 저장소인 rustinel-rules 에서 큐레이팅된 콘텐츠를 로드하세요.

rustinel        ->  텔레메트리를 수집하고 규칙을 평가하는 엔진
rustinel-rules  ->  로드되는 Sigma, YARA 및 IOC 팩

각 팩은 config.toml이 바로 가리키는 폴더로 구체화됩니다. 시작하려면 팩 카탈로그를 둘러보세요.


적합한 용도 / 부적합한 용도

다음에 사용하세요: 탐지 엔지니어링, 규칙 개발 및 테스트, 블루팀 실습, 크로스 플랫폼 탐지 연구, SIEM 파이프라인 검증.

다음에는 적합하지 않습니다: 성숙한 상용 EDR을 대체할 수 없습니다. Rustinel은 커널 수준 자가 보호, 실행 전 차단, 변조 방지 보장 또는 관리형 대응을 제공하지 않습니다. 충분한 권한을 가진 공격자는 사용자 모드 텔레메트리를 방해할 수 있습니다.


소스에서 빌드

cargo build --release
sudo ./target/release/rustinel run

macOS는 Getting Started에 설명된 앱 형태의 서명된 번들이 필요합니다.


문서

웹사이트 | 문서 홈 | 시작하기 | 설정 | 탐지 | 아키텍처 | 운영 | 문제 해결 | FAQ | 탐지 규칙 | 로드맵


기여

테스트, 피드백 및 탐지 아이디어를 환영합니다. CONTRIBUTING.md를 참조하세요.

라이선스

Apache 2.0

카테고리