
rustinel v1.8.0-rc.1
Detecção de endpoint para Windows, Linux e macOS. Regras Sigma, YARA e IOC sobre telemetria nativa. Escrito em Rust. Não requer conta na nuvem.
Rustinel
Detecção de endpoint de código aberto. Três plataformas. Suas regras.
Execute detecções Sigma, YARA e IOC em telemetria nativa do Windows, Linux e macOS.
Escrito em Rust, com alertas locais e sem necessidade de conta na nuvem.
Download | Documentação | Pacotes de detecção | Site
Por que Rustinel?
- Use regras Sigma e YARA. Sigma para comportamento, YARA para executáveis e memória de processos, e listas de IOC para hashes, IPs, domínios e caminhos.
- Execute no Windows, Linux e macOS. Um motor, um formato de configuração e os mesmos nomes de campos no estilo Sysmon em todos os lugares. A cobertura varia por plataforma.
- Mantenha seus dados. O agente não envia nada para casa. Os alertas são arquivos ECS NDJSON locais que o Elastic, Splunk ou qualquer pipeline de logs pode ingerir.
- Teste regras contra comportamento gravado. Capture a atividade uma vez e depois reproduza-a em qualquer máquina conforme suas regras mudarem.
- Veja as lacunas.
rustinel sigma doctorexplica quais regras podem disparar, enquantorustinel doctorrelata a saúde em tempo de execução e eventos descartados sob carga.
Início rápido
Instale em uma pasta local rustinel e depois inicie.
Linux (kernel 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, em um PowerShell elevado:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (experimental) precisa de Acesso Total ao Disco primeiro, consulte permissões do macOS:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Execute whoami em outro terminal.
A regra de demonstração dispara e o alerta chega em rustinel/logs/alerts.json.<date>.
Para instalá-lo como um serviço com um pacote de regras real, pare-o com Ctrl-C e execute sudo ./rustinel setup --yes a partir da pasta rustinel (.\rustinel.exe setup --yes no Windows).
Consulte Implantar em um endpoint.
Capture uma vez, reproduza conforme suas regras melhoram
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
A reprodução não precisa de privilégios e funciona entre plataformas: uma gravação do Windows é reproduzida no Linux. Consulte Testar regras com replay.
Suporte de plataforma
| Plataforma | Sensores | Telemetria | Status |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Processo, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefa, eventos de auditoria de Segurança | Estável |
| Linux 5.8+ | eBPF | Processo, rede, arquivo, DNS | Estável |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, arquivo, rede, DNS | Experimental |
Detalhes: Cobertura de plataforma e Limitações.
Conheça os limites
Rustinel foi criado para monitoramento de endpoint, engenharia de detecção, laboratórios e testes de pipeline SIEM. Não é um substituto para um EDR comercial: não possui anti-adulteração, nem bloqueio pré-execução, nem console de gerenciamento. Consulte o Modelo de segurança.
Contribua
Relatórios de bugs, testes de detecção e trabalho de plataforma são bem-vindos. Conte-nos o que você monitora e onde você fica preso.
Contribuindo | Issues | Guia de desenvolvimento | Roadmap