
Windows, macOS, Linux를 위한 오픈소스 크로스플랫폼 엔드포인트 탐지 엔진으로, ETW, ESF, eBPF, Sigma, YARA, IOCs 및 ECS NDJSON 경보를 사용합니다.
Windows, Linux, macOS를 위한 오픈소스 엔드포인트 탐지.
네이티브 텔레메트리를 Sigma, YARA, IOC 탐지 및 SIEM 지원 경고로 변환. Rust로 작성됨.
Rustinel은 바이너리, 기본 설정, 데모 규칙 및 logs/ 디렉토리가 포함된 릴리스 아카이브를 제공합니다.
Windows – PowerShell로 테스트:
irm https://rustinel.io/install.ps1 | iex
그런 다음 관리자 PowerShell에서 배포하고 관리형 설치를 진단합니다:
rustinel setup --yes
rustinel doctor
Windows 릴리스 바이너리는 x64 Microsoft Visual C++ 재배포 가능 패키지가 필요합니다. 프로세스가 출력 없이 종료되면 Getting Started를 참조하세요.
Linux – 테스트, 배포 및 진단:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (실험적)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS는 Endpoint Security를 시작하기 전에 한 번의 Full Disk Access 승인이 필요합니다. 처음 테스트 후 사용하기 전에 Getting Started macOS 노트를 따르세요.
sudo ./rustinel run
Full Disk Access가 부여된 후 관리형 설치를 배포하고 진단합니다:
sudo ./rustinel setup --yes
./rustinel doctor
에이전트가 실행 중인 상태에서 번들 데모 규칙을 트리거합니다:
whoami
경고는 ECS NDJSON 형식으로 logs/alerts.json.<date>에 기록됩니다.
먼저 확인하고 싶으신가요? install script 또는 최신 릴리스에서 패키지를 다운로드하세요. 설치 프로그램은 게시된 릴리스 바이너리만 다운로드합니다.
읽고, 실행하고, 테스트하고, 확장할 수 있는 투명한 엔드포인트 탐지 엔진입니다.
/dev/bpf.Windows 범위가 현재 가장 넓습니다. Linux와 macOS는 프로세스, 네트워크, 파일, DNS 텔레메트리에 중점을 둡니다. macOS는 실험적 상태입니다. 현재 부족한 점은 Limitations에 나열되어 있습니다.
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
정규화된 이벤트 모델
│
┌───────────────┼───────────────┐
Sigma YARA IOC
행동 규칙 파일 + 메모리 해시, IP,
│ 도메인, 경로
└───────────────┼───────────────┘
│
ECS NDJSON 경고
│
선택적 활성 대응
규칙 작성, YARA 메모리 스캔 및 IOC 형식은 탐지 문서를 참조하세요.
번들 규칙은 파이프라인이 작동한다는 것만 증명합니다. 실제 적용을 위해서는 공식 버전 관리 탐지 저장소인 rustinel-rules 에서 큐레이팅된 콘텐츠를 로드하세요.
rustinel -> 텔레메트리를 수집하고 규칙을 평가하는 엔진
rustinel-rules -> 로드되는 Sigma, YARA 및 IOC 팩
각 팩은 config.toml이 바로 가리키는 폴더로 구체화됩니다. 시작하려면 팩 카탈로그를 둘러보세요.
다음에 사용하세요: 탐지 엔지니어링, 규칙 개발 및 테스트, 블루팀 실습, 크로스 플랫폼 탐지 연구, SIEM 파이프라인 검증.
다음에는 적합하지 않습니다: 성숙한 상용 EDR을 대체할 수 없습니다. Rustinel은 커널 수준 자가 보호, 실행 전 차단, 변조 방지 보장 또는 관리형 대응을 제공하지 않습니다. 충분한 권한을 가진 공격자는 사용자 모드 텔레메트리를 방해할 수 있습니다.
cargo build --release
sudo ./target/release/rustinel run
macOS는 Getting Started에 설명된 앱 형태의 서명된 번들이 필요합니다.
웹사이트 | 문서 홈 | 시작하기 | 설정 | 탐지 | 아키텍처 | 운영 | 문제 해결 | FAQ | 탐지 규칙 | 로드맵
테스트, 피드백 및 탐지 아이디어를 환영합니다. CONTRIBUTING.md를 참조하세요.
| 플랫폼 | 센서 | 텔레메트리 | 상태 |
|---|
| Windows 10/11, Server 2016+ | ETW | 프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업 | 안정 |
| Linux 5.8+ (BTF) | eBPF | 프로세스, 네트워크, 파일, DNS | 안정 |
| macOS 11+ | Endpoint Security + /dev/bpf | 프로세스, 파일, 네트워크, DNS | 실험적 |