
Windows, Linux, macOS용 엔드포인트 탐지. 네이티브 텔레메트리 기반 Sigma, YARA, IOC 규칙. Rust로 작성됨. 클라우드 계정 불필요.
오픈소스 엔드포인트 탐지. 세 개의 플랫폼. 당신의 규칙.
네이티브 Windows, Linux, macOS 텔레메트리에서 Sigma, YARA, IOC 탐지를 실행하세요.
Rust로 작성되었으며, 로컬 알림을 제공하고 클라우드 계정이 필요하지 않습니다.
rustinel sigma doctor는 어떤 규칙이 발동할 수 있는지 설명하고, rustinel doctor는 런타임 상태와 부하 상황에서 누락된 이벤트를 보고합니다.로컬 rustinel 폴더에 설치한 다음 시작하세요.
Linux (커널 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, 관리자 권한 PowerShell에서:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (실험적)는 먼저 전체 디스크 접근 권한이 필요합니다. macOS 권한을 참고하세요:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
다른 터미널에서 whoami를 실행하세요.
데모 규칙이 발동하고 알림이 rustinel/logs/alerts.json.<date>에 기록됩니다.
실제 규칙 팩과 함께 서비스로 설치하려면 Ctrl-C로 중지하고 rustinel 폴더에서 sudo ./rustinel setup --yes를 실행하세요 (Windows에서는 .\rustinel.exe setup --yes).
엔드포인트에 배포를 참고하세요.
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
재생은 권한이 필요 없으며 플랫폼 간에 작동합니다. Windows 기록을 Linux에서 재생할 수 있습니다. 재생으로 규칙 테스트하기를 참고하세요.
| 플랫폼 | 센서 | 텔레메트리 | 상태 |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | 프로세스, 이미지 로드, 네트워크, 파일, 레지스트리, DNS, PowerShell, WMI, 서비스, 작업, 보안 감사 이벤트 | 안정 |
| Linux 5.8+ | eBPF | 프로세스, 네트워크, 파일, DNS | 안정 |
| macOS 11+ | Endpoint Security + /dev/bpf | 프로세스, 파일, 네트워크, DNS | 실험적 |
Rustinel은 엔드포인트 모니터링, 탐지 엔지니어링, 실습실, SIEM 파이프라인 테스트를 위해 만들어졌습니다. 상용 EDR을 대체하는 제품이 아닙니다. 변조 방지, 실행 전 차단, 관리 콘솔이 없습니다. 보안 모델을 참고하세요.
버그 보고, 탐지 테스트, 플랫폼 작업을 환영합니다. 무엇을 모니터링하는지, 어디에서 막히는지 알려주세요.