
rustinel v1.8.0-rc.1
Windows, Linux, macOS용 엔드포인트 탐지. 네이티브 텔레메트리 기반 Sigma, YARA, IOC 규칙. Rust로 작성됨. 클라우드 계정 불필요.
Rustinel
오픈소스 엔드포인트 탐지. 세 개의 플랫폼. 당신의 규칙.
네이티브 Windows, Linux, macOS 텔레메트리에서 Sigma, YARA, IOC 탐지를 실행하세요.
Rust로 작성되었으며, 로컬 알림을 제공하고 클라우드 계정이 필요하지 않습니다.
Rustinel을 사용하는 이유
- Sigma와 YARA 규칙을 사용하세요. 행위에는 Sigma, 실행 파일과 프로세스 메모리에는 YARA, 해시, IP, 도메인, 경로에는 IOC 목록을 사용합니다.
- Windows, Linux, macOS에서 실행됩니다. 하나의 엔진, 하나의 설정 형식, 그리고 모든 곳에서 동일한 Sysmon 스타일 필드 이름을 사용합니다. 지원 범위는 플랫폼마다 다릅니다.
- 데이터를 직접 보관하세요. 에이전트는 아무것도 외부로 전송하지 않습니다. 알림은 Elastic, Splunk 또는 모든 로그 파이프라인이 수집할 수 있는 로컬 ECS NDJSON 파일입니다.
- 기록된 행위에 대해 규칙을 테스트하세요. 활동을 한 번 캡처한 다음, 규칙이 변경될 때마다 어떤 머신에서든 재생할 수 있습니다.
- 사각지대를 확인하세요.
rustinel sigma doctor는 어떤 규칙이 발동할 수 있는지 설명하고,rustinel doctor는 런타임 상태와 부하 상황에서 누락된 이벤트를 보고합니다.
빠른 시작
로컬 rustinel 폴더에 설치한 다음 시작하세요.
Linux (커널 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, 관리자 권한 PowerShell에서:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (실험적)는 먼저 전체 디스크 접근 권한이 필요합니다. macOS 권한을 참고하세요:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
다른 터미널에서 whoami를 실행하세요.
데모 규칙이 발동하고 알림이 rustinel/logs/alerts.json.<date>에 기록됩니다.
실제 규칙 팩과 함께 서비스로 설치하려면 Ctrl-C로 중지하고 rustinel 폴더에서 sudo ./rustinel setup --yes를 실행하세요 (Windows에서는 .\rustinel.exe setup --yes).
엔드포인트에 배포를 참고하세요.
한 번 캡처하고, 규칙이 개선될 때마다 재생하세요
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
재생은 권한이 필요 없으며 플랫폼 간에 작동합니다. Windows 기록을 Linux에서 재생할 수 있습니다. 재생으로 규칙 테스트하기를 참고하세요.
플랫폼 지원
| 플랫폼 | 센서 | 텔레메트리 | 상태 |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | 프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업, 보안 감사 이벤트 | 안정 |
| Linux 5.8+ | eBPF | 프로세스, 네트워크, 파일, DNS | 안정 |
| macOS 11+ | Endpoint Security + /dev/bpf | 프로세스, 파일, 네트워크, DNS | 실험적 |
경계를 알아두세요
Rustinel은 엔드포인트 모니터링, 탐지 엔지니어링, 실습실, SIEM 파이프라인 테스트를 위해 만들어졌습니다. 상용 EDR을 대체하는 제품이 아닙니다. 변조 방지, 실행 전 차단, 관리 콘솔이 없습니다. 보안 모델을 참고하세요.
기여하기
버그 보고, 탐지 테스트, 플랫폼 작업을 환영합니다. 무엇을 모니터링하는지, 어디에서 막히는지 알려주세요.