업데이트로 돌아가기
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Windows, Linux, macOS용 엔드포인트 탐지. 네이티브 텔레메트리 기반 Sigma, YARA, IOC 규칙. Rust로 작성됨. 클라우드 계정 불필요.

공유

Rustinel

Rustinel

오픈소스 엔드포인트 탐지. 세 가지 플랫폼. 당신의 규칙.
네이티브 Windows, Linux, macOS 텔레메트리에서 Sigma, YARA, IOC 탐지를 실행합니다.
Rust로 작성되었으며, 로컬 알림을 제공하고 클라우드 계정이 필요하지 않습니다.

CI Latest release Downloads Apache 2.0 license

탐지 콘텐츠를 가져오고, 엔드포인트를 모니터링하며, 이미 사용 중인 도구로 알림을 전송하세요.

다운로드 | 문서 | 탐지 팩 | 웹사이트

Rustinel demo

Rustinel을 사용하는 이유

엔드포인트 탐지는 여러분이 실행하는 플랫폼과 이미 이해하고 있는 규칙에서 작동해야 합니다.

Rustinel은 네이티브 텔레메트리, 확립된 탐지 형식, 공통 알림 형식을 하나의 오픈소스 엔진으로 통합합니다.

  • Sigma와 YARA 규칙을 사용하세요. Sigma로 동작을 탐지하고, YARA로 파일과 프로세스 메모리를 스캔하며, 해시, IP, 도메인, 경로 지표를 매칭합니다.
  • Windows, Linux, macOS 전반에서 실행하세요. 공유 구성 모델과 정규화된 이벤트를 갖춘 하나의 엔진을 사용합니다. 센서와 탐지 범위는 플랫폼에 따라 다릅니다.
  • 데이터에 대한 통제권을 유지하세요. 라이브 에이전트는 외부 네트워크 연결을 하지 않습니다. 알림은 직접 검사하거나 전달할 수 있는 로컬 파일입니다.
  • 기존 도구와 연결하세요. ECS 9.4.0 NDJSON 출력은 Elastic, Splunk 및 기타 로그 파이프라인과 호환됩니다.
  • 기록된 동작에 대해 탐지를 테스트하세요. 텔레메트리를 한 번 캡처하고 규칙이 변경될 때마다 재생하여 활동을 반복하지 않아도 됩니다.
  • 엔진을 검사하고 확장하세요. Rust로 작성되었으며 Apache 2.0 라이선스로 배포됩니다.

첫 번째 알림 받기

릴리스 아카이브에는 바이너리, 기본 구성, 데모 규칙이 포함되어 있어 서비스를 배포하기 전에 탐지를 검증할 수 있습니다.

Linux

BTF 지원이 있는 Linux 5.8+가 필요합니다.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

관리자 권한 PowerShell에서 실행하세요:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

x64 Microsoft Visual C++ 재배포 가능 패키지가 필요합니다. Windows 사전 요구 사항을 참조하세요.

macOS

macOS 지원은 실험적입니다. 센서를 시작하기 전에 서명 및 전체 디스크 접근 설정을 완료하세요.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

데모 규칙 트리거하기

Rustinel이 실행 중인 동안 다른 터미널을 열고 다음을 실행하세요:

whoami

번들로 제공되는 데모 규칙이 해당 프로세스를 탐지합니다. 추출된 릴리스 디렉터리 내 logs/alerts.json.<date>에서 알림을 확인하세요.

데모 규칙은 파이프라인이 작동하는지 검증합니다. 더 넓은 범위를 원한다면 탐지 팩을 설치하거나 자체 규칙을 추가하세요.

수동 설치를 선호하시나요? 릴리스 아카이브를 살펴보거나 설치 스크립트를 확인하세요.

지속적인 모니터링을 위한 배포

Ctrl-C로 포그라운드 에이전트를 중지한 다음, 추출된 릴리스 디렉터리에서 setup을 실행하세요.

Linux 및 macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, 관리자 권한 PowerShell에서:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

Setup은 관리형 구성을 작성하고, Essential 규칙 팩을 설치하며, 네이티브 서비스를 등록하고 시작한 후 상태를 확인합니다.

더 큰 팩을 사용하려면 --pack advanced를, 서비스를 시작하지 않고 등록만 하려면 --no-start를 사용하세요.

플랫폼서비스 관리자관리형 알림 디렉터리
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

규칙과 IOC는 핫 리로드를 지원합니다. 선택적 프로세스 종료 기능을 사용할 수 있으며 기본적으로 비활성화되어 있습니다.

구성 | 운영 | SIEM 예제

문서화된 범위와 함께하는 당신의 규칙

자체 탐지 콘텐츠를 사용하거나 공식 버전 관리되는 Sigma, YARA, IOC 팩인 **rustinel-rules**로 시작하세요.

팩은 다운로드되고, SHA-256 검증되고, 유효성 검사를 거쳐 원자적으로 활성화됩니다. 다운로드가 실패하면 현재 규칙이 그대로 유지됩니다.

규칙 호환성은 각 플랫폼에서 사용 가능한 텔레메트리와 필드에 따라 다릅니다. Windows 규칙이 자동으로 Linux 탐지가 되지는 않습니다.

고정된 SigmaHQ 코퍼스에 대한 Sigma 커버리지 측정을 게시하며, 여기에는 누락된 수집기와 사용할 수 없는 필드가 포함됩니다. 이는 규칙이 발동하는 데 필요한 데이터를 가지고 있는지를 측정하는 것이지, 모든 공격을 탐지할 것인지를 측정하는 것이 아닙니다.

규칙 작성 | 팩 카탈로그 | 커버리지와 격차

한 번 캡처하세요. 규칙이 개선되면 재생하세요.

엔드포인트 활동을 기록한 다음, 활동을 반복하거나 개발 머신에서 센서를 실행하지 않고도 동일한 이벤트를 새 규칙에 대해 평가하세요.

Linux 또는 macOS의 릴리스 디렉터리에서:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

Windows에서는 .\rustinel.exe와 캡처를 위한 관리자 권한 PowerShell을 사용하세요.

Windows 기록은 Linux 또는 macOS에서 재생할 수 있습니다. 재생은 Sigma 라우팅에 기록된 플랫폼을 사용하며, 동일한 기록과 구성에 대해 재현 가능한 결과를 생성합니다.

기록과 그 .manifest.json 사이드카를 함께 보관하세요. 기록에는 명령줄, 경로, 네트워크 목적지, 사용자 이름을 포함한 민감한 엔드포인트 데이터가 포함됩니다.

재생은 Sigma와 IP, 도메인, 경로 IOC 검사를 평가합니다. 기록에는 파일 콘텐츠가 아닌 이벤트가 포함되어 있으므로 YARA와 해시 검사는 건너뜁니다. 재생 중에는 능동 대응이 실행되지 않습니다.

캡처 및 재생 참조

플랫폼 지원

플랫폼센서텔레메트리상태
Windows 10/11, Server 2016+ETW + Windows Event Log프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업, 선택된 Security 이벤트안정
Linux 5.8+ with BTFeBPF프로세스, 네트워크, 파일, DNS안정
macOS 11+Endpoint Security + /dev/bpf프로세스, 파일, 네트워크, DNS실험적

Windows가 현재 가장 넓은 범위를 제공합니다. 플랫폼별 세부 사항은 요구 사항제한 사항을 참조하세요.

로컬 운영, 명시적 다운로드

라이브 에이전트는 텔레메트리를 로컬에서 수집하고 평가합니다. 텔레메트리를 외부로 전송하거나 벤더 계정을 요구하지 않습니다.

설치 프로그램은 게시된 릴리스를 다운로드합니다. setup, rules list, rules install은 규칙 카탈로그를 가져오며, setup과 규칙 설치는 팩도 다운로드합니다.

알림은 자체 파이프라인을 통해 전달하지 않는 한 엔드포인트에 남아 있습니다.

경계를 알아두세요

Rustinel은 엔드포인트 모니터링, 탐지 엔지니어링, 보안 랩, SIEM 파이프라인 검증을 지원합니다.

성숙한 상용 EDR을 그대로 대체하는 솔루션은 아닙니다. 커널 수준 자기 보호, 실행 전 차단, 변조 방지 보장, 관리형 대응을 제공하지 않습니다. 충분한 권한을 가진 공격자는 사용자 모드 텔레메트리를 방해할 수 있습니다.

환경에 적용할지 평가할 때 현재 제한 사항을 읽어보세요.

기여하기

플랫폼 범위 개선, 탐지 테스트, 버그 보고, 또는 설정 간소화를 도와주세요.

Rustinel을 사용한다면 무엇을 모니터링하는지, 어떤 규칙이 중요한지, 어디에서 막히는지 알려주세요. 실제 배포 피드백은 프로젝트 방향을 잡는 데 도움이 됩니다.

기여 | 이슈 | 개발 가이드 | 로드맵

라이선스

Apache 2.0.

카테고리