
rustinel v1.4.0
Open-source кроссплатформенный движок обнаружения на конечных точках для Windows, macOS и Linux, использующий ETW, ESF, eBPF, Sigma, YARA, IOCs и оповещения ECS NDJSON.
Rustinel
Open-source endpoint detection for Windows, Linux, and macOS.
Native telemetry to Sigma, YARA, IOC detection, and SIEM-ready alerts. Written in Rust.
Веб-сайт | Документация | Скачать | Демо SIEM
Быстрый старт
Rustinel поставляется в виде архивов релизов с бинарным файлом, конфигурацией по умолчанию, демонстрационными правилами и каталогом logs/.
Windows — проверка из PowerShell:
irm https://rustinel.io/install.ps1 | iex
Затем разверните из PowerShell с правами администратора и диагностируйте управляемую установку:
rustinel setup --yes
rustinel doctor
Бинарный файл релиза для Windows требует x64 Microsoft Visual C++ Redistributable. См. Начало работы, если процесс завершается до вывода данных.
Linux — проверка, развертывание и диагностика:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS (экспериментально)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS требует однократного одобрения полного доступа к диску (Full Disk Access), прежде чем Endpoint Security сможет запуститься. Следуйте примечаниям по macOS в разделе Начало работы перед использованием за пределами первого теста.
sudo ./rustinel run
После предоставления полного доступа к диску разверните и диагностируйте управляемую установку:
sudo ./rustinel setup --yes
./rustinel doctor
При работающем агенте запустите встроенное демонстрационное правило:
whoami
Оповещения записываются в logs/alerts.json.<дата> в формате ECS NDJSON.
Предпочитаете сначала изучить? Скачайте скрипт установки или пакет из последнего релиза. Установщики загружают только опубликованные бинарные файлы релизов.
Зачем Rustinel
Прозрачный движок обнаружения конечных точек, который можно читать, запускать, тестировать и расширять.
- Нативная телеметрия: ETW и журнал событий Windows на Windows, eBPF на Linux, Endpoint Security и
/dev/bpfна macOS. - Форматы обнаружения: Sigma для поведения, YARA для файлов и памяти, сопоставление IOC для хэшей, IP-адресов, доменов и регулярных выражений путей.
- Повторное использование правил: используйте существующие правила Sigma и YARA вместо переписывания их в проприетарный формат.
- Вывод в SIEM: оповещения ECS 9.4.0 NDJSON для Elastic, Splunk и других конвейеров журналов.
- Эксплуатация: горячая перезагрузка правил и IOC, опциональный активный ответ (по умолчанию отключен) на всех трех платформах и нативное управление службами через SCM, systemd и launchd.
Поддержка платформ
| Платформа | Сенсор | Телеметрия | Статус |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + журнал событий Windows | Процесс, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачи | Стабильный |
| Linux 5.8+ (BTF) | eBPF | Процесс, сеть, файлы, DNS | Стабильный |
| macOS 11+ | Endpoint Security + /dev/bpf | Процесс, файлы, сеть, DNS | Экспериментальный |
Покрытие Windows на сегодняшний день самое широкое. Linux и macOS сосредоточены на телеметрии процессов, сети, файлов и DNS. macOS остается экспериментальным. Текущие пробелы перечислены в разделе Ограничения.
Как работает обнаружение
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
Нормализованная модель событий
│
┌───────────────┼───────────────┐
Sigma YARA IOC
поведение файлы + хэши, IP-адреса,
правила память домены, пути
└───────────────┼───────────────┘
│
Оповещения ECS NDJSON
│
Опциональный активный ответ
См. документацию по обнаружению для создания правил, сканирования памяти YARA и форматов IOC.
Пакеты обнаружения
Встроенные правила лишь доказывают, что конвейер работает. Для реального покрытия загрузите курируемый контент из rustinel-rules — официального версионируемого репозитория обнаружения.
rustinel -> движок, который собирает телеметрию и оценивает правила
rustinel-rules -> пакеты Sigma, YARA и IOC, которые он загружает
Каждый пакет материализуется в папки, на которые можно напрямую указать в config.toml. Просмотрите каталог пакетов, чтобы начать.
Для чего подходит / для чего нет
Используйте для инженерии обнаружения, разработки и тестирования правил, лабораторий синей команды, кроссплатформенных исследований обнаружения и проверки конвейеров SIEM.
Это не готовая замена зрелому коммерческому EDR. Rustinel не предоставляет самозащиту на уровне ядра, блокировку до выполнения, гарантии защиты от вмешательства или управляемый ответ. Достаточно привилегированный злоумышленник может вмешаться в телеметрию пользовательского режима.
Сборка из исходного кода
cargo build --release
sudo ./target/release/rustinel run
macOS требует подписанный пакет в стиле приложения, описанный в разделе Начало работы.
Документация
Веб-сайт | Главная документации | Начало работы | Конфигурация | Обнаружение | Архитектура | Эксплуатация | Устранение неполадок | FAQ | Правила обнаружения | Дорожная карта
Участие
Приветствуются тестирование, обратная связь и идеи по обнаружению. См. CONTRIBUTING.md.