Назад к обновлениям
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Обнаружение конечных точек для Windows, Linux и macOS. Правила Sigma, YARA и IOC на основе нативной телеметрии. Написан на Rust. Облачная учётная запись не требуется.

Поделиться

Rustinel

Rustinel

Открытый исходный код для обнаружения на конечных точках. Три платформы. Ваши правила.
Запускайте обнаружение Sigma, YARA и IOC на нативной телеметрии Windows, Linux и macOS.
Написан на Rust, с локальными оповещениями и без необходимости в облачной учётной записи.

CI Latest release Downloads Apache 2.0 license

Скачать | Документация | Пакеты обнаружения | Веб-сайт

Rustinel demo

Почему Rustinel?

  • Используйте правила Sigma и YARA. Sigma для поведения, YARA для исполняемых файлов и памяти процессов, а списки IOC для хешей, IP-адресов, доменов и путей.
  • Работает на Windows, Linux и macOS. Один движок, один формат конфигурации и одинаковые имена полей в стиле Sysmon везде. Покрытие зависит от платформы.
  • Ваши данные остаются у вас. Агент ничего не отправляет наружу. Оповещения — это локальные файлы ECS NDJSON, которые могут принимать Elastic, Splunk или любой другой конвейер журналов.
  • Тестируйте правила на записанном поведении. Запишите активность один раз, а затем воспроизводите её на любой машине по мере изменения ваших правил.
  • Видьте пробелы. rustinel sigma doctor объясняет, какие правила могут сработать, а rustinel doctor сообщает о состоянии среды выполнения и событиях, потерянных под нагрузкой.

Быстрый старт

Установите в локальную папку rustinel, затем запустите.

Linux (ядро 5.8+):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows, в PowerShell с повышенными правами:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS (экспериментально) сначала требует Full Disk Access, см. Разрешения macOS:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Выполните whoami в другом терминале. Демонстрационное правило сработает, и оповещение появится в rustinel/logs/alerts.json.<date>.

Чтобы установить его как службу с настоящим пакетом правил, остановите его с помощью Ctrl-C и выполните sudo ./rustinel setup --yes из папки rustinel (.\rustinel.exe setup --yes в Windows). См. Развёртывание на конечной точке.

Запишите один раз, воспроизводите по мере улучшения правил

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

Воспроизведение не требует привилегий и работает на разных платформах: запись из Windows воспроизводится на Linux. См. Тестирование правил с помощью воспроизведения.

Поддержка платформ

ПлатформаДатчикиТелеметрияСтатус
Windows 10/11, Server 2016+ETW + Windows Event LogПроцессы, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачи, события аудита безопасностиСтабильно
Linux 5.8+eBPFПроцессы, сеть, файлы, DNSСтабильно
macOS 11+Endpoint Security + /dev/bpfПроцессы, файлы, сеть, DNSЭкспериментально

Подробности: Покрытие платформ и Ограничения.

Знайте границы

Rustinel создан для мониторинга конечных точек, разработки обнаружений, лабораторий и тестирования конвейеров SIEM. Он не заменяет коммерческий EDR: в нём нет защиты от вмешательства, блокировки до выполнения и консоли управления. См. Модель безопасности.

Участие

Сообщения об ошибках, тесты обнаружений и работа над платформами приветствуются. Расскажите нам, что вы мониторите и где вы застряли.

Участие | Проблемы | Руководство по разработке | План развития

Лицензия

Apache 2.0.

Категории