
rustinel v1.4.0
Mecanismo de detecção de endpoint multiplataforma de código aberto para Windows, macOS e Linux usando ETW, ESF, eBPF, Sigma, YARA, IOCs e alertas ECS NDJSON.
Rustinel
Detecção de endpoint de código aberto para Windows, Linux e macOS.
Telemetria nativa para Sigma, YARA, detecção de IOC e alertas prontos para SIEM. Escrito em Rust.
Site | Documentação | Download | Demonstrações SIEM
Início rápido
O Rustinel acompanha arquivos de release com um binário, configuração padrão, regras de demonstração e um diretório logs/.
Windows - teste a partir do PowerShell:
irm https://rustinel.io/install.ps1 | iex
Em seguida, implante a partir de um PowerShell elevado e diagnostique a instalação gerenciada:
rustinel setup --yes
rustinel doctor
O binário de release do Windows requer o Microsoft Visual C++ Redistributable x64. Consulte Introdução se o processo sair antes de imprimir a saída.
Linux - teste, implante e diagnostique:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
O macOS requer uma aprovação única de Acesso Total ao Disco antes que o Endpoint Security possa iniciar. Siga as notas de macOS em Introdução antes de usá-lo além de um primeiro teste.
sudo ./rustinel run
Após a concessão do Acesso Total ao Disco, implante e diagnostique a instalação gerenciada:
sudo ./rustinel setup --yes
./rustinel doctor
Com o agente em execução, acione a regra de demonstração incluída:
whoami
Os alertas são gravados em logs/alerts.json.<data> como ECS NDJSON.
Prefere inspecionar primeiro? Baixe o script de instalação ou um pacote da última release. Os instaladores apenas baixam binários de release publicados.
Por que o Rustinel
Um mecanismo de detecção de endpoint transparente que você pode ler, executar, testar e estender.
- Telemetria nativa: ETW e Windows Event Log no Windows, eBPF no Linux, Endpoint Security e
/dev/bpfno macOS. - Formatos de detecção: Sigma para comportamento, YARA para arquivos e memória, correspondência de IOC para hashes, IPs, domínios e regex de caminhos.
- Reutilização de regras: traga regras Sigma e YARA existentes em vez de reescrevê-las em um formato proprietário.
- Saída SIEM: alertas ECS 9.4.0 NDJSON para Elastic, Splunk e outros pipelines de logs.
- Operações: recarga dinâmica de regras e IOCs, resposta ativa opcional (desativada por padrão) nas três plataformas e gerenciamento nativo de serviços via SCM, systemd e launchd.
Suporte de plataforma
| Plataforma | Sensor | Telemetria | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processo, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefa | Estável |
| Linux 5.8+ (BTF) | eBPF | Processo, rede, arquivo, DNS | Estável |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, arquivo, rede, DNS | Experimental |
A cobertura do Windows é a mais ampla hoje. Linux e macOS focam em telemetria de processo, rede, arquivo e DNS. O macOS permanece experimental. As lacunas atuais estão listadas em Limitações.
Como a detecção funciona
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Modelo de evento normalizado
│
┌───────────────┼───────────────┐
Sigma YARA IOC
comportamento arquivos + hashes, IPs,
regras memória domínios, caminhos
└───────────────┼───────────────┘
│
Alertas ECS NDJSON
│
Resposta ativa opcional
Consulte a documentação de detecção para criação de regras, varredura de memória YARA e formatos de IOC.
Pacotes de detecção
As regras incluídas apenas provam que o pipeline funciona. Para cobertura real, carregue conteúdo curado de rustinel-rules, o repositório oficial de detecção versionado.
rustinel -> o mecanismo que coleta telemetria e avalia regras
rustinel-rules -> os pacotes Sigma, YARA e IOC que ele carrega
Cada pacote se materializa em pastas para as quais você aponta o config.toml diretamente. Navegue pelo catálogo de pacotes para começar.
Adequado para / não adequado para
Use para engenharia de detecção, desenvolvimento e teste de regras, laboratórios de blue team, pesquisa de detecção multiplataforma e validação de pipeline SIEM.
Não é um substituto direto para um EDR comercial maduro. O Rustinel não fornece autoproteção em nível de kernel, bloqueio pré-execução, garantias anti-adulteração ou resposta gerenciada. Um atacante com privilégios suficientes pode interferir na telemetria em modo de usuário.
Compilar a partir do código-fonte
cargo build --release
sudo ./target/release/rustinel run
O macOS requer o pacote assinado semelhante a um aplicativo descrito em Introdução.
Documentação
Site | Início da documentação | Introdução | Configuração | Detecção | Arquitetura | Operações | Solução de problemas | FAQ | Regras de detecção | Roteiro
Contribuindo
Testes, feedback e ideias de detecção são bem-vindos. Consulte CONTRIBUTING.md.