Voltar às atualizações
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Detecção de endpoint para Windows, Linux e macOS. Regras Sigma, YARA e IOC sobre telemetria nativa. Escrito em Rust. Não requer conta na nuvem.

Compartilhar

Rustinel

Rustinel

Detecção de endpoint de código aberto. Três plataformas. Suas regras.
Execute detecções Sigma, YARA e IOC em telemetria nativa do Windows, Linux e macOS.
Escrito em Rust, com alertas locais e sem necessidade de conta na nuvem.

CI Latest release Downloads Apache 2.0 license

Traga seu conteúdo de detecção, monitore seus endpoints e envie alertas para as ferramentas que você já usa.

Download | Documentação | Pacotes de detecção | Site

Rustinel demo

Por que Rustinel?

A detecção de endpoint deve funcionar com as plataformas que você executa e as regras que você já entende.

Rustinel reúne telemetria nativa, formatos de detecção estabelecidos e um formato comum de alerta em um único motor de código aberto.

  • Use regras Sigma e YARA. Detecte comportamento com Sigma, escaneie arquivos e memória de processos com YARA e corresponda a indicadores de hash, IP, domínio e caminho.
  • Execute em Windows, Linux e macOS. Use um único motor com um modelo de configuração compartilhado e eventos normalizados. Sensores e cobertura de detecção variam por plataforma.
  • Mantenha o controle dos seus dados. O agente ativo não faz conexões de rede de saída. Os alertas são arquivos locais que você pode inspecionar ou encaminhar por conta própria.
  • Conecte suas ferramentas existentes. A saída ECS 9.4.0 NDJSON funciona com Elastic, Splunk e outros pipelines de logs.
  • Teste detecções contra comportamento gravado. Capture a telemetria uma vez e reproduza-a conforme suas regras mudam, sem repetir a atividade.
  • Inspecione e estenda o motor. Escrito em Rust e licenciado sob Apache 2.0.

Obtenha seu primeiro alerta

Os arquivos de release incluem um binário, configuração padrão e regras de demonstração para que você possa verificar a detecção antes de implantar um serviço.

Linux

Requer Linux 5.8+ com suporte a BTF.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

Execute em um PowerShell elevado:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

Requer o Microsoft Visual C++ Redistributable x64. Consulte Pré-requisitos do Windows.

macOS

O suporte ao macOS é experimental. Complete a configuração de assinatura e Acesso Total ao Disco antes de iniciar o sensor.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Acione a regra de demonstração

Enquanto o Rustinel estiver em execução, abra outro terminal e execute:

whoami

A regra de demonstração incluída detecta o processo. Encontre o alerta em logs/alerts.json.<date> dentro do diretório de release extraído.

As regras de demonstração verificam que o pipeline funciona. Para uma cobertura mais ampla, instale um pacote de detecção ou adicione suas próprias regras.

Prefere uma instalação manual? Navegue pelos arquivos de release ou inspecione os scripts de instalação.

Implante para monitoramento contínuo

Pare o agente em primeiro plano com Ctrl-C e, em seguida, execute a configuração a partir do diretório de release extraído.

Linux e macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, em um PowerShell elevado:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

A configuração grava a configuração gerenciada, instala o pacote de regras Essential, registra o serviço nativo, inicia-o e verifica sua integridade.

Use --pack advanced para o pacote maior ou --no-start para registrar o serviço sem iniciá-lo.

PlataformaGerenciador de serviçosDiretório de alertas gerenciado
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

Regras e IOCs suportam recarga a quente. O encerramento opcional de processos está disponível e desativado por padrão.

Configuração | Operações | Exemplos de SIEM

Suas regras, com cobertura documentada

Use seu próprio conteúdo de detecção ou comece com rustinel-rules, os pacotes oficiais versionados de Sigma, YARA e IOC.

Os pacotes são baixados, verificados por SHA-256, validados e ativados atomicamente. Um download com falha mantém as regras atuais no lugar.

A compatibilidade das regras depende da telemetria e dos campos disponíveis em cada plataforma. Uma regra do Windows não se torna automaticamente uma detecção no Linux.

Publicamos medições de cobertura do Sigma contra um corpus fixo do SigmaHQ, incluindo coletores ausentes e campos indisponíveis. Elas medem se as regras têm os dados necessários para disparar, não se detectarão todos os ataques.

Autoria de regras | Catálogo de pacotes | Cobertura e lacunas

Capture uma vez. Reproduza conforme suas regras melhoram.

Registre a atividade do endpoint e, em seguida, avalie os mesmos eventos contra novas regras sem repetir a atividade ou executar sensores na sua máquina de desenvolvimento.

A partir do diretório de release no Linux ou macOS:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

No Windows, use .\rustinel.exe e um PowerShell elevado para captura.

Uma gravação do Windows pode ser reproduzida no Linux ou macOS. A reprodução usa a plataforma gravada para o roteamento do Sigma e produz resultados reproduzíveis para a mesma gravação e configuração.

Mantenha a gravação e seu arquivo complementar .manifest.json juntos. As gravações contêm dados sensíveis do endpoint, incluindo linhas de comando, caminhos, destinos de rede e nomes de usuário.

A reprodução avalia verificações de Sigma e IOC de IP, domínio e caminho. Verificações de YARA e hash são ignoradas porque as gravações contêm eventos em vez de conteúdos de arquivos. A resposta ativa nunca é executada durante a reprodução.

Referência de captura e reprodução

Suporte de plataforma

PlataformaSensoresTelemetriaStatus
Windows 10/11, Server 2016+ETW + Windows Event LogProcesso, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefa, eventos de Segurança selecionadosEstável
Linux 5.8+ com BTFeBPFProcesso, rede, arquivo, DNSEstável
macOS 11+Endpoint Security + /dev/bpfProcesso, arquivo, rede, DNSExperimental

O Windows tem a cobertura mais ampla atualmente. Consulte requisitos e limitações para detalhes específicos de cada plataforma.

Operação local, downloads explícitos

O agente ativo coleta e avalia a telemetria localmente. Ele não envia telemetria para casa nem requer uma conta de fornecedor.

Os instaladores baixam releases publicados. setup, rules list e rules install buscam o catálogo de regras; a configuração e a instalação de regras também baixam pacotes.

Os alertas permanecem no endpoint, a menos que você os encaminhe através do seu próprio pipeline.

Conheça os limites

Rustinel suporta monitoramento de endpoint, engenharia de detecção, laboratórios de segurança e validação de pipeline de SIEM.

Não é um substituto direto para um EDR comercial maduro. Ele não fornece autoproteção em nível de kernel, bloqueio pré-execução, garantias anti-adulteração ou resposta gerenciada. Um atacante com privilégios suficientes pode interferir na telemetria em modo de usuário.

Leia as limitações atuais ao avaliá-lo para o seu ambiente.

Contribua

Ajude a melhorar a cobertura de plataformas, testar detecções, relatar bugs ou facilitar a configuração.

Se você usa Rustinel, conte-nos o que você monitora, quais regras importam para você e onde você fica preso. O feedback de implantação real ajuda a orientar o projeto.

Contribuindo | Issues | Guia de desenvolvimento | Roadmap

Licença

Apache 2.0.

Categorias