업데이트로 돌아가기
New releaseSep 3, 2026

rustinel v1.4.0

Windows, macOS, Linux를 위한 오픈소스 크로스플랫폼 엔드포인트 탐지 엔진으로, ETW, ESF, eBPF, Sigma, YARA, IOCs 및 ECS NDJSON 경보를 사용합니다.

공유

Rustinel

Rustinel

Windows, Linux, macOS용 오픈소스 엔드포인트 탐지.
네이티브 텔레메트리를 Sigma, YARA, IOC 탐지 및 SIEM 연동 알림으로 변환. Rust로 작성됨.

CI Latest release Downloads Stars License

웹사이트 | 문서 | 다운로드 | SIEM 데모

Rustinel demo


빠른 시작

Rustinel 릴리스 아카이브에는 바이너리, 기본 설정, 데모 규칙 및 logs/ 디렉터리가 포함되어 있습니다.

Windows - PowerShell에서 테스트:

irm https://rustinel.io/install.ps1 | iex

그런 다음 관리자 권한 PowerShell에서 배포하고 관리형 설치를 진단합니다:

rustinel setup --yes
rustinel doctor

Windows 릴리스 바이너리에는 x64 Microsoft Visual C++ 재배포 가능 패키지가 필요합니다. 프로세스가 출력을 표시하기 전에 종료되는 경우 Getting Started를 참조하세요.

Linux - 테스트, 배포 및 진단:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (실험적)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS는 Endpoint Security가 시작되기 전에 일회성 전체 디스크 접근 권한 승인이 필요합니다. 첫 테스트 이상으로 사용하기 전에 Getting Started의 macOS 참고 사항을 따르세요.

sudo ./rustinel run

전체 디스크 접근 권한이 부여된 후 관리형 설치를 배포하고 진단합니다:

sudo ./rustinel setup --yes
./rustinel doctor

에이전트가 실행되는 동안 번들된 데모 규칙을 트리거합니다:

whoami

알림은 ECS NDJSON 형식으로 logs/alerts.json.<date>에 기록됩니다.

먼저 검사하고 싶으신가요? 설치 스크립트 또는 최신 릴리스에서 패키지를 다운로드하세요. 설치 프로그램은 게시된 릴리스 바이너리만 다운로드합니다.


Rustinel을 사용하는 이유

읽고, 실행하고, 테스트하고, 확장할 수 있는 투명한 엔드포인트 탐지 엔진입니다.

  • 네이티브 텔레메트리: Windows의 ETW 및 Windows 이벤트 로그, Linux의 eBPF, macOS의 Endpoint Security 및 /dev/bpf.
  • 탐지 형식: 동작 분석용 Sigma, 파일 및 메모리용 YARA, 해시, IP, 도메인 및 경로 정규식 매칭용 IOC.
  • 규칙 재사용: 기존 Sigma 및 YARA 규칙을 독점 형식으로 다시 작성하는 대신 그대로 사용.
  • SIEM 출력: Elastic, Splunk 및 기타 로그 파이프라인용 ECS 9.4.0 NDJSON 알림.
  • 운영: 규칙 및 IOC 핫 리로드, 세 플랫폼 모두에서 선택적 능동 대응(기본적으로 비활성화), SCM, systemd 및 launchd를 통한 네이티브 서비스 관리.

플랫폼 지원

플랫폼센서텔레메트리상태
Windows 10/11, Server 2016+ETW + Windows 이벤트 로그프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업안정
Linux 5.8+ (BTF)eBPF프로세스, 네트워크, 파일, DNS안정
macOS 11+Endpoint Security + /dev/bpf프로세스, 파일, 네트워크, DNS실험적

현재 Windows 커버리지가 가장 넓습니다. Linux와 macOS는 프로세스, 네트워크, 파일 및 DNS 텔레메트리에 중점을 둡니다. macOS는 실험적 상태로 유지됩니다. 현재의 한계는 Limitations에 나열되어 있습니다.


탐지 작동 방식

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              정규화된 이벤트 모델
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    동작 분석        파일 +         해시, IP,
      규칙          메모리         도메인, 경로
        └───────────────┼───────────────┘
                        │
                ECS NDJSON 알림
                        │
              선택적 능동 대응

규칙 작성, YARA 메모리 스캔 및 IOC 형식에 대한 자세한 내용은 탐지 문서를 참조하세요.


탐지 팩

번들된 규칙은 파이프라인이 작동한다는 것만 증명합니다. 실제 커버리지를 위해서는 공식 버전 관리 탐지 저장소인 rustinel-rules 에서 큐레이팅된 콘텐츠를 로드하세요.

rustinel        ->  텔레메트리를 수집하고 규칙을 평가하는 엔진
rustinel-rules  ->  로드하는 Sigma, YARA 및 IOC 팩

각 팩은 config.toml이 직접 가리킬 수 있는 폴더로 구성됩니다. 시작하려면 팩 카탈로그를 탐색하세요.


적합한 용도 / 부적합한 용도

이 용도에 사용하세요: 탐지 엔지니어링, 규칙 개발 및 테스트, 블루팀 랩, 크로스 플랫폼 탐지 연구, SIEM 파이프라인 검증.

이 용도에는 부적합합니다: 성숙한 상용 EDR의 대체 솔루션. Rustinel은 커널 수준 자체 보호, 실행 전 차단, 안티탬퍼 보장 또는 관리형 대응을 제공하지 않습니다. 충분한 권한을 가진 공격자는 사용자 모드 텔레메트리를 방해할 수 있습니다.


소스에서 빌드

cargo build --release
sudo ./target/release/rustinel run

macOS는 Getting Started에 설명된 앱 형태의 서명된 번들이 필요합니다.


문서

웹사이트 | 문서 홈 | Getting Started | Configuration | Detection | Architecture | Operations | Troubleshooting | FAQ | 탐지 규칙 | 로드맵


기여

테스트, 피드백 및 탐지 아이디어를 환영합니다. CONTRIBUTING.md를 참조하세요.

라이선스

Apache 2.0.

카테고리