
rustinel v1.8.0-rc.1
Обнаружение конечных точек для Windows, Linux и macOS. Правила Sigma, YARA и IOC на основе нативной телеметрии. Написан на Rust. Облачная учётная запись не требуется.
Rustinel
Открытый endpoint-детектинг. Три платформы. Ваши правила.
Запускайте Sigma, YARA и IOC-детекции на нативной телеметрии Windows, Linux и macOS.
Написан на Rust, локальные оповещения и не требует облачного аккаунта.
Используйте свой контент для детектирования, следите за своими endpoint-устройствами и отправляйте оповещения в инструменты, которыми уже пользуетесь.
Скачать | Документация | Пакеты детекций | Сайт
Почему Rustinel?
Endpoint-детектирование должно работать на платформах, которые вы используете, и с правилами, которые вы уже понимаете.
Rustinel объединяет нативную телеметрию, устоявшиеся форматы детекций и единый формат оповещений в одном открытом движке.
- Используйте правила Sigma и YARA. Обнаруживайте поведение с помощью Sigma, сканируйте файлы и память процессов с помощью YARA, сопоставляйте индикаторы хешей, IP-адресов, доменов и путей.
- Работайте на Windows, Linux и macOS. Один движок с общей моделью конфигурации и нормализованными событиями. Датчики и охват детекций зависят от платформы.
- Контролируйте свои данные. Живой агент не устанавливает исходящих сетевых соединений. Оповещения — это локальные файлы, которые вы можете просмотреть или переслать самостоятельно.
- Подключайте существующие инструменты. Вывод в формате ECS 9.4.0 NDJSON совместим с Elastic, Splunk и другими лог-пайплайнами.
- Тестируйте детекции на записанном поведении. Запишите телеметрию один раз и воспроизводите её при изменении правил, не повторяя активность.
- Изучайте и расширяйте движок. Написан на Rust и распространяется под лицензией Apache 2.0.
Получите первое оповещение
Архивы релизов включают бинарный файл, конфигурацию по умолчанию и демонстрационные правила, чтобы вы могли проверить детектирование перед развёртыванием службы.
Linux
Требуется Linux 5.8+ с поддержкой BTF.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Windows
Запустите в PowerShell с повышенными правами:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run
Требуется x64 Microsoft Visual C++ Redistributable. См. предварительные требования для Windows.
macOS
Поддержка macOS экспериментальная. Перед запуском датчика выполните настройку подписи и Full Disk Access.
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run
Активируйте демонстрационное правило
Пока Rustinel работает, откройте другой терминал и выполните:
whoami
Встроенное демонстрационное правило обнаруживает этот процесс. Найдите оповещение в
logs/alerts.json.<date> внутри распакованного каталога релиза.
Демонстрационные правила проверяют работоспособность пайплайна. Для более широкого охвата установите пакет детекций или добавьте свои правила.
Предпочитаете ручную установку? Просмотрите архивы релизов или изучите скрипты установки.
Развёртывание для постоянного мониторинга
Остановите агент, работающий на переднем плане, с помощью Ctrl-C, затем запустите настройку из распакованного каталога релиза.
Linux и macOS:
sudo ./rustinel setup --yes
./rustinel doctor
Windows, в PowerShell с повышенными правами:
.\rustinel.exe setup --yes
.\rustinel.exe doctor
Настройка записывает управляемую конфигурацию, устанавливает пакет правил Essential, регистрирует нативную службу, запускает её и проверяет её работоспособность.
Используйте --pack advanced для более крупного пакета или --no-start, чтобы зарегистрировать службу
без её запуска.
| Платформа | Менеджер служб | Управляемый каталог оповещений |
|---|---|---|
| Windows | SCM | C:\ProgramData\Rustinel\logs\ |
| Linux | systemd | /var/log/rustinel/ |
| macOS | launchd | /Library/Logs/Rustinel/ |
Правила и IOC поддерживают горячую перезагрузку. Доступно опциональное завершение процессов, отключённое по умолчанию.
Конфигурация | Эксплуатация | Примеры SIEM
Ваши правила с документированным охватом
Используйте свой контент для детектирования или начните с rustinel-rules — официальных версионированных пакетов Sigma, YARA и IOC.
Пакеты скачиваются, проверяются по SHA-256, валидируются и активируются атомарно. При неудачном скачивании текущие правила остаются на месте.
Совместимость правил зависит от телеметрии и полей, доступных на каждой платформе. Правило для Windows не становится автоматически детекцией для Linux.
Мы публикуем измерения охвата Sigma на зафиксированном корпусе SigmaHQ, включая отсутствующие коллекторы и недоступные поля. Они показывают, есть ли у правил данные, необходимые для срабатывания, а не то, будут ли они обнаруживать каждую атаку.
Написание правил | Каталог пакетов | Охват и пробелы
Запишите один раз. Воспроизводите по мере улучшения правил.
Записывайте активность endpoint-устройства, затем оценивайте те же события по новым правилам, не повторяя активность и не запуская датчики на машине разработки.
Из каталога релиза на Linux или macOS:
# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson
# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson
# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml
# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson
В Windows используйте .\rustinel.exe и PowerShell с повышенными правами для записи.
Запись из Windows можно воспроизвести на Linux или macOS. Воспроизведение использует записанную платформу для маршрутизации Sigma и даёт воспроизводимые результаты для одной и той же записи и конфигурации.
Храните запись и её sidecar-файл .manifest.json вместе. Записи содержат
конфиденциальные данные endpoint-устройства, включая командные строки, пути, сетевые назначения
и имена пользователей.
Воспроизведение оценивает Sigma и проверки IOC по IP, доменам и путям. Проверки YARA и хешей пропускаются, поскольку записи содержат события, а не содержимое файлов. Активное реагирование никогда не выполняется во время воспроизведения.
Справочник по capture и replay
Поддержка платформ
| Платформа | Датчики | Телеметрия | Статус |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Процессы, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачи, отдельные события Security | Стабильно |
| Linux 5.8+ с BTF | eBPF | Процессы, сеть, файлы, DNS | Стабильно |
| macOS 11+ | Endpoint Security + /dev/bpf | Процессы, файлы, сеть, DNS | Экспериментально |
Сегодня самый широкий охват у Windows. См. требования и ограничения для деталей по конкретным платформам.
Локальная работа, явные загрузки
Живой агент собирает и оценивает телеметрию локально. Он не отправляет телеметрию наружу и не требует аккаунта у вендора.
Установщики скачивают опубликованные релизы. setup, rules list и rules install
получают каталог правил; настройка и установка правил также скачивают пакеты.
Оповещения остаются на endpoint-устройстве, если вы не пересылаете их через свой собственный пайплайн.
Знайте границы
Rustinel поддерживает мониторинг endpoint-устройств, инженерию детекций, лаборатории безопасности и валидацию SIEM-пайплайнов.
Это не замена зрелого коммерческого EDR «из коробки». Он не обеспечивает самозащиту на уровне ядра, блокировку до выполнения, гарантии защиты от вмешательства или управляемое реагирование. Достаточно привилегированный атакующий может помешать телеметрии в пользовательском режиме.
Прочитайте текущие ограничения при оценке его для вашей среды.
Участие в разработке
Помогите улучшить охват платформ, протестировать детекции, сообщить об ошибках или упростить настройку.
Если вы используете Rustinel, расскажите нам, за чем вы следите, какие правила для вас важны и где вы застреваете. Реальная обратная связь от развёртываний помогает направлять проект.
Участие в разработке | Проблемы | Руководство по разработке | План развития