업데이트로 돌아가기
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Windows, Linux, macOS용 엔드포인트 탐지. 네이티브 텔레메트리 기반 Sigma, YARA, IOC 규칙. Rust로 작성됨. 클라우드 계정 불필요.

공유

Rustinel

Rustinel

오픈소스 엔드포인트 탐지. 세 개의 플랫폼. 당신의 규칙.
네이티브 Windows, Linux, macOS 텔레메트리에서 Sigma, YARA, IOC 탐지를 실행하세요.
Rust로 작성되었으며, 로컬 알림을 제공하고 클라우드 계정이 필요하지 않습니다.

CI Latest release Downloads Apache 2.0 license

다운로드 | 문서 | 탐지 팩 | 웹사이트

Rustinel demo

Rustinel을 사용하는 이유

  • Sigma와 YARA 규칙을 사용하세요. 행위에는 Sigma, 실행 파일과 프로세스 메모리에는 YARA, 해시, IP, 도메인, 경로에는 IOC 목록을 사용합니다.
  • Windows, Linux, macOS에서 실행됩니다. 하나의 엔진, 하나의 설정 형식, 그리고 모든 곳에서 동일한 Sysmon 스타일 필드 이름을 사용합니다. 지원 범위는 플랫폼마다 다릅니다.
  • 데이터를 직접 보관하세요. 에이전트는 아무것도 외부로 전송하지 않습니다. 알림은 Elastic, Splunk 또는 모든 로그 파이프라인이 수집할 수 있는 로컬 ECS NDJSON 파일입니다.
  • 기록된 행위에 대해 규칙을 테스트하세요. 활동을 한 번 캡처한 다음, 규칙이 변경될 때마다 어떤 머신에서든 재생할 수 있습니다.
  • 사각지대를 확인하세요. rustinel sigma doctor는 어떤 규칙이 발동할 수 있는지 설명하고, rustinel doctor는 런타임 상태와 부하 상황에서 누락된 이벤트를 보고합니다.

빠른 시작

로컬 rustinel 폴더에 설치한 다음 시작하세요.

Linux (커널 5.8+):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows, 관리자 권한 PowerShell에서:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS (실험적)는 먼저 전체 디스크 접근 권한이 필요합니다. macOS 권한을 참고하세요:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

다른 터미널에서 whoami를 실행하세요. 데모 규칙이 발동하고 알림이 rustinel/logs/alerts.json.<date>에 기록됩니다.

실제 규칙 팩과 함께 서비스로 설치하려면 Ctrl-C로 중지하고 rustinel 폴더에서 sudo ./rustinel setup --yes를 실행하세요 (Windows에서는 .\rustinel.exe setup --yes). 엔드포인트에 배포를 참고하세요.

한 번 캡처하고, 규칙이 개선될 때마다 재생하세요

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

재생은 권한이 필요 없으며 플랫폼 간에 작동합니다. Windows 기록을 Linux에서 재생할 수 있습니다. 재생으로 규칙 테스트하기를 참고하세요.

플랫폼 지원

플랫폼센서텔레메트리상태
Windows 10/11, Server 2016+ETW + Windows Event Log프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업, 보안 감사 이벤트안정
Linux 5.8+eBPF프로세스, 네트워크, 파일, DNS안정
macOS 11+Endpoint Security + /dev/bpf프로세스, 파일, 네트워크, DNS실험적

자세한 내용: 플랫폼 지원 범위 및 제한 사항.

경계를 알아두세요

Rustinel은 엔드포인트 모니터링, 탐지 엔지니어링, 실습실, SIEM 파이프라인 테스트를 위해 만들어졌습니다. 상용 EDR을 대체하는 제품이 아닙니다. 변조 방지, 실행 전 차단, 관리 콘솔이 없습니다. 보안 모델을 참고하세요.

기여하기

버그 보고, 탐지 테스트, 플랫폼 작업을 환영합니다. 무엇을 모니터링하는지, 어디에서 막히는지 알려주세요.

기여하기 | 이슈 | 개발 가이드 | 로드맵

라이선스

Apache 2.0.

카테고리