
rustinel v1.4.0
Windows, macOS, Linux를 위한 오픈소스 크로스플랫폼 엔드포인트 탐지 엔진으로, ETW, ESF, eBPF, Sigma, YARA, IOCs 및 ECS NDJSON 경보를 사용합니다.
Rustinel
Windows, Linux, macOS용 오픈소스 엔드포인트 탐지.
네이티브 텔레메트리를 Sigma, YARA, IOC 탐지 및 SIEM 연동 알림으로 변환. Rust로 작성됨.
빠른 시작
Rustinel 릴리스 아카이브에는 바이너리, 기본 설정, 데모 규칙 및 logs/ 디렉터리가 포함되어 있습니다.
Windows - PowerShell에서 테스트:
irm https://rustinel.io/install.ps1 | iex
그런 다음 관리자 권한 PowerShell에서 배포하고 관리형 설치를 진단합니다:
rustinel setup --yes
rustinel doctor
Windows 릴리스 바이너리에는 x64 Microsoft Visual C++ 재배포 가능 패키지가 필요합니다. 프로세스가 출력을 표시하기 전에 종료되는 경우 Getting Started를 참조하세요.
Linux - 테스트, 배포 및 진단:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (실험적)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS는 Endpoint Security가 시작되기 전에 일회성 전체 디스크 접근 권한 승인이 필요합니다. 첫 테스트 이상으로 사용하기 전에 Getting Started의 macOS 참고 사항을 따르세요.
sudo ./rustinel run
전체 디스크 접근 권한이 부여된 후 관리형 설치를 배포하고 진단합니다:
sudo ./rustinel setup --yes
./rustinel doctor
에이전트가 실행되는 동안 번들된 데모 규칙을 트리거합니다:
whoami
알림은 ECS NDJSON 형식으로 logs/alerts.json.<date>에 기록됩니다.
먼저 검사하고 싶으신가요? 설치 스크립트 또는 최신 릴리스에서 패키지를 다운로드하세요. 설치 프로그램은 게시된 릴리스 바이너리만 다운로드합니다.
Rustinel을 사용하는 이유
읽고, 실행하고, 테스트하고, 확장할 수 있는 투명한 엔드포인트 탐지 엔진입니다.
- 네이티브 텔레메트리: Windows의 ETW 및 Windows 이벤트 로그, Linux의 eBPF, macOS의 Endpoint Security 및
/dev/bpf. - 탐지 형식: 동작 분석용 Sigma, 파일 및 메모리용 YARA, 해시, IP, 도메인 및 경로 정규식 매칭용 IOC.
- 규칙 재사용: 기존 Sigma 및 YARA 규칙을 독점 형식으로 다시 작성하는 대신 그대로 사용.
- SIEM 출력: Elastic, Splunk 및 기타 로그 파이프라인용 ECS 9.4.0 NDJSON 알림.
- 운영: 규칙 및 IOC 핫 리로드, 세 플랫폼 모두에서 선택적 능동 대응(기본적으로 비활성화), SCM, systemd 및 launchd를 통한 네이티브 서비스 관리.
플랫폼 지원
| 플랫폼 | 센서 | 텔레메트리 | 상태 |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows 이벤트 로그 | 프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업 | 안정 |
| Linux 5.8+ (BTF) | eBPF | 프로세스, 네트워크, 파일, DNS | 안정 |
| macOS 11+ | Endpoint Security + /dev/bpf | 프로세스, 파일, 네트워크, DNS | 실험적 |
현재 Windows 커버리지가 가장 넓습니다. Linux와 macOS는 프로세스, 네트워크, 파일 및 DNS 텔레메트리에 중점을 둡니다. macOS는 실험적 상태로 유지됩니다. 현재의 한계는 Limitations에 나열되어 있습니다.
탐지 작동 방식
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
정규화된 이벤트 모델
│
┌───────────────┼───────────────┐
Sigma YARA IOC
동작 분석 파일 + 해시, IP,
규칙 메모리 도메인, 경로
└───────────────┼───────────────┘
│
ECS NDJSON 알림
│
선택적 능동 대응
규칙 작성, YARA 메모리 스캔 및 IOC 형식에 대한 자세한 내용은 탐지 문서를 참조하세요.
탐지 팩
번들된 규칙은 파이프라인이 작동한다는 것만 증명합니다. 실제 커버리지를 위해서는 공식 버전 관리 탐지 저장소인 rustinel-rules 에서 큐레이팅된 콘텐츠를 로드하세요.
rustinel -> 텔레메트리를 수집하고 규칙을 평가하는 엔진
rustinel-rules -> 로드하는 Sigma, YARA 및 IOC 팩
각 팩은 config.toml이 직접 가리킬 수 있는 폴더로 구성됩니다. 시작하려면 팩 카탈로그를 탐색하세요.
적합한 용도 / 부적합한 용도
이 용도에 사용하세요: 탐지 엔지니어링, 규칙 개발 및 테스트, 블루팀 랩, 크로스 플랫폼 탐지 연구, SIEM 파이프라인 검증.
이 용도에는 부적합합니다: 성숙한 상용 EDR의 대체 솔루션. Rustinel은 커널 수준 자체 보호, 실행 전 차단, 안티탬퍼 보장 또는 관리형 대응을 제공하지 않습니다. 충분한 권한을 가진 공격자는 사용자 모드 텔레메트리를 방해할 수 있습니다.
소스에서 빌드
cargo build --release
sudo ./target/release/rustinel run
macOS는 Getting Started에 설명된 앱 형태의 서명된 번들이 필요합니다.
문서
웹사이트 | 문서 홈 | Getting Started | Configuration | Detection | Architecture | Operations | Troubleshooting | FAQ | 탐지 규칙 | 로드맵
기여
테스트, 피드백 및 탐지 아이디어를 환영합니다. CONTRIBUTING.md를 참조하세요.