Voltar às atualizações
New releaseSep 3, 2026

rustinel v1.4.0

Mecanismo de detecção de endpoint multiplataforma de código aberto para Windows, macOS e Linux usando ETW, ESF, eBPF, Sigma, YARA, IOCs e alertas ECS NDJSON.

Compartilhar

Rustinel

Rustinel

Detecção de endpoint de código aberto para Windows, Linux e macOS.
Telemetria nativa para Sigma, YARA, detecção de IOC e alertas prontos para SIEM. Escrito em Rust.

CI Latest release Downloads Stars License

Site | Documentação | Download | Demonstrações SIEM

Demonstração do Rustinel


Início rápido

O Rustinel acompanha arquivos de release com um binário, configuração padrão, regras de demonstração e um diretório logs/.

Windows - teste a partir do PowerShell:

irm https://rustinel.io/install.ps1 | iex

Em seguida, implante a partir de um PowerShell elevado e diagnostique a instalação gerenciada:

rustinel setup --yes
rustinel doctor

O binário de release do Windows requer o Microsoft Visual C++ Redistributable x64. Consulte Introdução se o processo sair antes de imprimir a saída.

Linux - teste, implante e diagnostique:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (experimental)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

O macOS requer uma aprovação única de Acesso Total ao Disco antes que o Endpoint Security possa iniciar. Siga as notas de macOS em Introdução antes de usá-lo além de um primeiro teste.

sudo ./rustinel run

Após a concessão do Acesso Total ao Disco, implante e diagnostique a instalação gerenciada:

sudo ./rustinel setup --yes
./rustinel doctor

Com o agente em execução, acione a regra de demonstração incluída:

whoami

Os alertas são gravados em logs/alerts.json.<data> como ECS NDJSON.

Prefere inspecionar primeiro? Baixe o script de instalação ou um pacote da última release. Os instaladores apenas baixam binários de release publicados.


Por que o Rustinel

Um mecanismo de detecção de endpoint transparente que você pode ler, executar, testar e estender.

  • Telemetria nativa: ETW e Windows Event Log no Windows, eBPF no Linux, Endpoint Security e /dev/bpf no macOS.
  • Formatos de detecção: Sigma para comportamento, YARA para arquivos e memória, correspondência de IOC para hashes, IPs, domínios e regex de caminhos.
  • Reutilização de regras: traga regras Sigma e YARA existentes em vez de reescrevê-las em um formato proprietário.
  • Saída SIEM: alertas ECS 9.4.0 NDJSON para Elastic, Splunk e outros pipelines de logs.
  • Operações: recarga dinâmica de regras e IOCs, resposta ativa opcional (desativada por padrão) nas três plataformas e gerenciamento nativo de serviços via SCM, systemd e launchd.

Suporte de plataforma

PlataformaSensorTelemetriaStatus
Windows 10/11, Server 2016+ETW + Windows Event LogProcesso, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefaEstável
Linux 5.8+ (BTF)eBPFProcesso, rede, arquivo, DNSEstável
macOS 11+Endpoint Security + /dev/bpfProcesso, arquivo, rede, DNSExperimental

A cobertura do Windows é a mais ampla hoje. Linux e macOS focam em telemetria de processo, rede, arquivo e DNS. O macOS permanece experimental. As lacunas atuais estão listadas em Limitações.


Como a detecção funciona

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Modelo de evento normalizado
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    comportamento    arquivos +      hashes, IPs,
      regras          memória       domínios, caminhos
        └───────────────┼───────────────┘
                        │
                Alertas ECS NDJSON
                        │
              Resposta ativa opcional

Consulte a documentação de detecção para criação de regras, varredura de memória YARA e formatos de IOC.


Pacotes de detecção

As regras incluídas apenas provam que o pipeline funciona. Para cobertura real, carregue conteúdo curado de rustinel-rules, o repositório oficial de detecção versionado.

rustinel        ->  o mecanismo que coleta telemetria e avalia regras
rustinel-rules  ->  os pacotes Sigma, YARA e IOC que ele carrega

Cada pacote se materializa em pastas para as quais você aponta o config.toml diretamente. Navegue pelo catálogo de pacotes para começar.


Adequado para / não adequado para

Use para engenharia de detecção, desenvolvimento e teste de regras, laboratórios de blue team, pesquisa de detecção multiplataforma e validação de pipeline SIEM.

Não é um substituto direto para um EDR comercial maduro. O Rustinel não fornece autoproteção em nível de kernel, bloqueio pré-execução, garantias anti-adulteração ou resposta gerenciada. Um atacante com privilégios suficientes pode interferir na telemetria em modo de usuário.


Compilar a partir do código-fonte

cargo build --release
sudo ./target/release/rustinel run

O macOS requer o pacote assinado semelhante a um aplicativo descrito em Introdução.


Documentação

Site | Início da documentação | Introdução | Configuração | Detecção | Arquitetura | Operações | Solução de problemas | FAQ | Regras de detecção | Roteiro


Contribuindo

Testes, feedback e ideias de detecção são bem-vindos. Consulte CONTRIBUTING.md.

Licença

Apache 2.0.

Categorias