Назад к обновлениям
New releaseSep 3, 2026

rustinel v1.4.0

Open-source кроссплатформенный движок обнаружения на конечных точках для Windows, macOS и Linux, использующий ETW, ESF, eBPF, Sigma, YARA, IOCs и оповещения ECS NDJSON.

Поделиться

Rustinel

Rustinel

Open-source endpoint detection for Windows, Linux, and macOS.
Native telemetry to Sigma, YARA, IOC detection, and SIEM-ready alerts. Written in Rust.

CI Latest release Downloads Stars License

Веб-сайт | Документация | Скачать | Демо SIEM

Rustinel demo


Быстрый старт

Rustinel поставляется в виде архивов релизов с бинарным файлом, конфигурацией по умолчанию, демонстрационными правилами и каталогом logs/.

Windows — проверка из PowerShell:

irm https://rustinel.io/install.ps1 | iex

Затем разверните из PowerShell с правами администратора и диагностируйте управляемую установку:

rustinel setup --yes
rustinel doctor

Бинарный файл релиза для Windows требует x64 Microsoft Visual C++ Redistributable. См. Начало работы, если процесс завершается до вывода данных.

Linux — проверка, развертывание и диагностика:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS (экспериментально)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS требует однократного одобрения полного доступа к диску (Full Disk Access), прежде чем Endpoint Security сможет запуститься. Следуйте примечаниям по macOS в разделе Начало работы перед использованием за пределами первого теста.

sudo ./rustinel run

После предоставления полного доступа к диску разверните и диагностируйте управляемую установку:

sudo ./rustinel setup --yes
./rustinel doctor

При работающем агенте запустите встроенное демонстрационное правило:

whoami

Оповещения записываются в logs/alerts.json.<дата> в формате ECS NDJSON.

Предпочитаете сначала изучить? Скачайте скрипт установки или пакет из последнего релиза. Установщики загружают только опубликованные бинарные файлы релизов.


Зачем Rustinel

Прозрачный движок обнаружения конечных точек, который можно читать, запускать, тестировать и расширять.

  • Нативная телеметрия: ETW и журнал событий Windows на Windows, eBPF на Linux, Endpoint Security и /dev/bpf на macOS.
  • Форматы обнаружения: Sigma для поведения, YARA для файлов и памяти, сопоставление IOC для хэшей, IP-адресов, доменов и регулярных выражений путей.
  • Повторное использование правил: используйте существующие правила Sigma и YARA вместо переписывания их в проприетарный формат.
  • Вывод в SIEM: оповещения ECS 9.4.0 NDJSON для Elastic, Splunk и других конвейеров журналов.
  • Эксплуатация: горячая перезагрузка правил и IOC, опциональный активный ответ (по умолчанию отключен) на всех трех платформах и нативное управление службами через SCM, systemd и launchd.

Поддержка платформ

ПлатформаСенсорТелеметрияСтатус
Windows 10/11, Server 2016+ETW + журнал событий WindowsПроцесс, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачиСтабильный
Linux 5.8+ (BTF)eBPFПроцесс, сеть, файлы, DNSСтабильный
macOS 11+Endpoint Security + /dev/bpfПроцесс, файлы, сеть, DNSЭкспериментальный

Покрытие Windows на сегодняшний день самое широкое. Linux и macOS сосредоточены на телеметрии процессов, сети, файлов и DNS. macOS остается экспериментальным. Текущие пробелы перечислены в разделе Ограничения.


Как работает обнаружение

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              Нормализованная модель событий
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    поведение        файлы +         хэши, IP-адреса,
    правила          память         домены, пути
        └───────────────┼───────────────┘
                        │
                Оповещения ECS NDJSON
                        │
              Опциональный активный ответ

См. документацию по обнаружению для создания правил, сканирования памяти YARA и форматов IOC.


Пакеты обнаружения

Встроенные правила лишь доказывают, что конвейер работает. Для реального покрытия загрузите курируемый контент из rustinel-rules — официального версионируемого репозитория обнаружения.

rustinel        ->  движок, который собирает телеметрию и оценивает правила
rustinel-rules  ->  пакеты Sigma, YARA и IOC, которые он загружает

Каждый пакет материализуется в папки, на которые можно напрямую указать в config.toml. Просмотрите каталог пакетов, чтобы начать.


Для чего подходит / для чего нет

Используйте для инженерии обнаружения, разработки и тестирования правил, лабораторий синей команды, кроссплатформенных исследований обнаружения и проверки конвейеров SIEM.

Это не готовая замена зрелому коммерческому EDR. Rustinel не предоставляет самозащиту на уровне ядра, блокировку до выполнения, гарантии защиты от вмешательства или управляемый ответ. Достаточно привилегированный злоумышленник может вмешаться в телеметрию пользовательского режима.


Сборка из исходного кода

cargo build --release
sudo ./target/release/rustinel run

macOS требует подписанный пакет в стиле приложения, описанный в разделе Начало работы.


Документация

Веб-сайт | Главная документации | Начало работы | Конфигурация | Обнаружение | Архитектура | Эксплуатация | Устранение неполадок | FAQ | Правила обнаружения | Дорожная карта


Участие

Приветствуются тестирование, обратная связь и идеи по обнаружению. См. CONTRIBUTING.md.

Лицензия

Apache 2.0.

Категории