Voltar às atualizações
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Detecção de endpoint para Windows, Linux e macOS. Regras Sigma, YARA e IOC sobre telemetria nativa. Escrito em Rust. Não requer conta na nuvem.

Compartilhar

Rustinel

Rustinel

Detecção de endpoint de código aberto. Três plataformas. Suas regras.
Execute detecções Sigma, YARA e IOC em telemetria nativa do Windows, Linux e macOS.
Escrito em Rust, com alertas locais e sem necessidade de conta na nuvem.

CI Latest release Downloads Apache 2.0 license

Download | Documentação | Pacotes de detecção | Site

Rustinel demo

Por que Rustinel?

  • Use regras Sigma e YARA. Sigma para comportamento, YARA para executáveis e memória de processos, e listas de IOC para hashes, IPs, domínios e caminhos.
  • Execute no Windows, Linux e macOS. Um motor, um formato de configuração e os mesmos nomes de campos no estilo Sysmon em todos os lugares. A cobertura varia por plataforma.
  • Mantenha seus dados. O agente não envia nada para casa. Os alertas são arquivos ECS NDJSON locais que o Elastic, Splunk ou qualquer pipeline de logs pode ingerir.
  • Teste regras contra comportamento gravado. Capture a atividade uma vez e depois reproduza-a em qualquer máquina conforme suas regras mudarem.
  • Veja as lacunas. rustinel sigma doctor explica quais regras podem disparar, enquanto rustinel doctor relata a saúde em tempo de execução e eventos descartados sob carga.

Início rápido

Instale em uma pasta local rustinel e depois inicie.

Linux (kernel 5.8+):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows, em um PowerShell elevado:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS (experimental) precisa de Acesso Total ao Disco primeiro, consulte permissões do macOS:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Execute whoami em outro terminal. A regra de demonstração dispara e o alerta chega em rustinel/logs/alerts.json.<date>.

Para instalá-lo como um serviço com um pacote de regras real, pare-o com Ctrl-C e execute sudo ./rustinel setup --yes a partir da pasta rustinel (.\rustinel.exe setup --yes no Windows). Consulte Implantar em um endpoint.

Capture uma vez, reproduza conforme suas regras melhoram

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

A reprodução não precisa de privilégios e funciona entre plataformas: uma gravação do Windows é reproduzida no Linux. Consulte Testar regras com replay.

Suporte de plataforma

PlataformaSensoresTelemetriaStatus
Windows 10/11, Server 2016+ETW + Windows Event LogProcesso, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefa, eventos de auditoria de SegurançaEstável
Linux 5.8+eBPFProcesso, rede, arquivo, DNSEstável
macOS 11+Endpoint Security + /dev/bpfProcesso, arquivo, rede, DNSExperimental

Detalhes: Cobertura de plataforma e Limitações.

Conheça os limites

Rustinel foi criado para monitoramento de endpoint, engenharia de detecção, laboratórios e testes de pipeline SIEM. Não é um substituto para um EDR comercial: não possui anti-adulteração, nem bloqueio pré-execução, nem console de gerenciamento. Consulte o Modelo de segurança.

Contribua

Relatórios de bugs, testes de detecção e trabalho de plataforma são bem-vindos. Conte-nos o que você monitora e onde você fica preso.

Contribuindo | Issues | Guia de desenvolvimento | Roadmap

Licença

Apache 2.0.

Categorias