
Mecanismo de detecção de endpoint multiplataforma de código aberto para Windows, macOS e Linux usando ETW, ESF, eBPF, Sigma, YARA, IOCs e alertas ECS NDJSON.
Detecção de endpoint de código aberto para Windows, Linux e macOS.
Telemetria nativa para detecção Sigma, YARA, IOC e alertas prontos para SIEM. Escrito em Rust.
Site | Documentação | Download | Demonstrações SIEM
Rustinel fornece arquivos de lançamento com um binário, configuração padrão, regras de demonstração e um diretório logs/.
Windows - teste a partir do PowerShell:
irm https://rustinel.io/install.ps1 | iex
Em seguida, implante a partir de um PowerShell elevado e diagnostique a instalação gerenciada:
rustinel setup --yes
rustinel doctor
O binário de lançamento do Windows requer o Microsoft Visual C++ Redistributable x64. Consulte Introdução se o processo sair antes de imprimir a saída.
Linux - teste, implante e diagnostique:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (experimental)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
O macOS requer uma aprovação única de Acesso Total ao Disco antes que o Endpoint Security possa iniciar. Siga as notas do macOS em Introdução antes de usá-lo além de um primeiro teste.
sudo ./rustinel run
Após a concessão do Acesso Total ao Disco, implante e diagnostique a instalação gerenciada:
sudo ./rustinel setup --yes
./rustinel doctor
Com o agente em execução, acione a regra de demonstração incluída:
whoami
Os alertas são gravados em logs/alerts.json.<date> como ECS NDJSON.
Prefere inspecionar primeiro? Baixe o script de instalação ou um pacote da última versão. Os instaladores baixam apenas os binários de lançamento publicados.
Um mecanismo de detecção de endpoint transparente que você pode ler, executar, testar e estender.
/dev/bpf no macOS.A cobertura do Windows é a mais ampla atualmente. Linux e macOS focam em telemetria de processo, rede, arquivo e DNS. O macOS permanece experimental. As lacunas atuais estão listadas em Limitações.
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Normalized event model
│
┌───────────────┼───────────────┐
Sigma YARA IOC
behavior files + hashes, IPs,
rules memory domains, paths
└───────────────┼───────────────┘
│
ECS NDJSON alerts
│
Optional active response
Consulte a documentação de detecção para criação de regras, varredura de memória YARA e formatos de IOC.
As regras incluídas apenas provam que o pipeline funciona. Para cobertura real, carregue conteúdo curado de rustinel-rules, o repositório de detecção versionado oficial.
rustinel -> the engine that collects telemetry and evaluates rules
rustinel-rules -> the Sigma, YARA, and IOC packs it loads
Cada pacote se materializa em pastas para as quais você aponta o config.toml diretamente. Navegue pelo catálogo de pacotes para começar.
Use para engenharia de detecção, desenvolvimento e teste de regras, laboratórios de equipe azul, pesquisa de detecção multiplataforma e validação de pipeline SIEM.
Não é um substituto direto para um EDR comercial maduro. O Rustinel não fornece autoproteção em nível de kernel, bloqueio pré-execução, garantias anti-adulteração ou resposta gerenciada. Um atacante com privilégios suficientes pode interferir na telemetria em modo de usuário.
cargo build --release
sudo ./target/release/rustinel run
O macOS requer o pacote assinado semelhante a um aplicativo descrito em Introdução.
Site | Página inicial da documentação | Introdução | Configuração | Detecção | Arquitetura | Operações | Resolução de problemas | FAQ | Regras de detecção | Roteiro
Testes, feedback e ideias de detecção são bem-vindos. Veja CONTRIBUTING.md.
| Plataforma | Sensor | Telemetria | Status |
|---|
| Windows 10/11, Server 2016+ | ETW | Processo, carregamento de imagem, rede, arquivo, registro, DNS, PowerShell, WMI, serviço, tarefa | Estável |
| Linux 5.8+ (BTF) | eBPF | Processo, rede, arquivo, DNS | Estável |
| macOS 11+ | Endpoint Security + /dev/bpf | Processo, arquivo, rede, DNS | Experimental |