Назад к обновлениям
New releaseJul 27, 2026

rustinel v1.3.0-rc.1

Open-source кроссплатформенный движок обнаружения на конечных точках для Windows, macOS и Linux, использующий ETW, ESF, eBPF, Sigma, YARA, IOCs и оповещения ECS NDJSON.

Поделиться

Rustinel

Rustinel

Открытое средство обнаружения конечных точек для Windows, Linux и macOS.
Нативная телеметрия для Sigma, YARA, IOC-обнаружения и готовых к SIEM оповещений. Написано на Rust.

CI Latest release Downloads Stars License

Веб-сайт | Документация | Скачать | Демонстрации SIEM

Rustinel demo


Быстрый старт

Rustinel поставляет архивы релизов с бинарным файлом, конфигурацией по умолчанию, демо-правилами и директорией logs/.

Windows – тест из PowerShell:

irm https://rustinel.io/install.ps1 | iex

Затем разверните из повышенной PowerShell и диагностируйте управляемую установку:

rustinel setup --yes
rustinel doctor

Бинарный файл релиза Windows требует x64 Microsoft Visual C++ Redistributable. См. Начало работы, если процесс завершается до вывода результата.

Linux – тест, развертывание и диагностика:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (экспериментально)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS требует однократного одобрения полного доступа к диску (Full Disk Access) перед запуском Endpoint Security. Следуйте заметкам macOS из Начала работы, прежде чем использовать его не только для первого теста.

sudo ./rustinel run

После предоставления полного доступа к диску разверните и диагностируйте управляемую установку:

sudo ./rustinel setup --yes
./rustinel doctor

С запущенным агентом активируйте встроенное демо-правило:

whoami

Оповещения записываются в logs/alerts.json.<date> в формате ECS NDJSON.

Предпочитаете сначала ознакомиться? Скачайте скрипт установки или пакет из последнего релиза. Установщики загружают только опубликованные бинарные файлы релиза.


Почему Rustinel

Прозрачный движок обнаружения конечных точек, который можно читать, запускать, тестировать и расширять.

  • Нативная телеметрия: ETW на Windows, eBPF на Linux, Endpoint Security и /dev/bpf на macOS.
  • Форматы обнаружения: Sigma для поведения, YARA для файлов и памяти, сопоставление IOC для хэшей, IP-адресов, доменов и регулярных выражений путей.
  • Повторное использование правил: используйте существующие правила Sigma и YARA вместо их переписывания в проприетарный формат.
  • Вывод SIEM: оповещения в формате ECS 9.4.0 NDJSON для Elastic, Splunk и других конвейеров журналов.
  • Операции: горячая перезагрузка правил и IOC, опциональное активное реагирование только на Windows и Linux; macOS пока только обнаружение. Включает поддержку служб Windows и заметки по упаковке launchd.

Поддержка платформ

ПлатформаДатчикТелеметрияСтатус
Windows 10/11, Server 2016+ETWПроцессы, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачиСтабильно
Linux 5.8+ (BTF)eBPFПроцессы, сеть, файлы, DNSСтабильно
macOS 11+Endpoint Security + /dev/bpfПроцессы, файлы, сеть, DNSЭкспериментально

Покрытие Windows на сегодня самое широкое. Linux и macOS сосредоточены на телеметрии процессов, сети, файлов и DNS. macOS остается экспериментальной. Текущие пробелы перечислены в Ограничениях.


Как работает обнаружение

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Нормализованная модель событий
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    поведение       файлы +        хэши, IP-адреса,
                     память        домены, пути
        └───────────────┼───────────────┘
                        │
                Оповещения ECS NDJSON
                        │
              Опциональное активное реагирование

См. документацию по обнаружению для создания правил, сканирования памяти YARA и форматов IOC.


Пакеты обнаружения

Встроенные правила лишь доказывают, что конвейер работает. Для реального покрытия загрузите курируемый контент из rustinel-rules , официального версионированного репозитория обнаружений.

rustinel        ->  движок, который собирает телеметрию и оценивает правила
rustinel-rules  ->  пакеты Sigma, YARA и IOC, которые он загружает

Каждый пакет материализуется в папки, на которые вы напрямую указываете в config.toml. Просмотрите каталог пакетов, чтобы начать.


Подходит для / не подходит для

Используйте для инженерии обнаружения, разработки и тестирования правил, лабораторий синей команды, кроссплатформенных исследований обнаружения и валидации конвейеров SIEM.

Это не готовая замена зрелого коммерческого EDR. Rustinel не обеспечивает самозащиту на уровне ядра, блокировку до выполнения, гарантии защиты от вмешательства или управляемое реагирование. Достаточно привилегированный злоумышленник может помешать телеметрии на уровне пользователя.


Сборка из исходников

cargo build --release
sudo ./target/release/rustinel run

macOS требует подписанного пакета, похожего на приложение, описанного в Начале работы.


Документация

Веб-сайт | Главная документация | Начало работы | Конфигурация | Обнаружение | Архитектура | Операции | Устранение неполадок | ЧАВО | Правила обнаружения | Дорожная карта


Вклад

Тестирование, отзывы и идеи обнаружения приветствуются. См. CONTRIBUTING.md.

Лицензия

Apache 2.0.

Категории