
rustinel v1.8.0-rc.1
Обнаружение конечных точек для Windows, Linux и macOS. Правила Sigma, YARA и IOC на основе нативной телеметрии. Написан на Rust. Облачная учётная запись не требуется.
Rustinel
Открытый исходный код для обнаружения на конечных точках. Три платформы. Ваши правила.
Запускайте обнаружение Sigma, YARA и IOC на нативной телеметрии Windows, Linux и macOS.
Написан на Rust, с локальными оповещениями и без необходимости в облачной учётной записи.
Скачать | Документация | Пакеты обнаружения | Веб-сайт
Почему Rustinel?
- Используйте правила Sigma и YARA. Sigma для поведения, YARA для исполняемых файлов и памяти процессов, а списки IOC для хешей, IP-адресов, доменов и путей.
- Работает на Windows, Linux и macOS. Один движок, один формат конфигурации и одинаковые имена полей в стиле Sysmon везде. Покрытие зависит от платформы.
- Ваши данные остаются у вас. Агент ничего не отправляет наружу. Оповещения — это локальные файлы ECS NDJSON, которые могут принимать Elastic, Splunk или любой другой конвейер журналов.
- Тестируйте правила на записанном поведении. Запишите активность один раз, а затем воспроизводите её на любой машине по мере изменения ваших правил.
- Видьте пробелы.
rustinel sigma doctorобъясняет, какие правила могут сработать, аrustinel doctorсообщает о состоянии среды выполнения и событиях, потерянных под нагрузкой.
Быстрый старт
Установите в локальную папку rustinel, затем запустите.
Linux (ядро 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows, в PowerShell с повышенными правами:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS (экспериментально) сначала требует Full Disk Access, см. Разрешения macOS:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Выполните whoami в другом терминале.
Демонстрационное правило сработает, и оповещение появится в rustinel/logs/alerts.json.<date>.
Чтобы установить его как службу с настоящим пакетом правил, остановите его с помощью Ctrl-C и выполните sudo ./rustinel setup --yes из папки rustinel (.\rustinel.exe setup --yes в Windows).
См. Развёртывание на конечной точке.
Запишите один раз, воспроизводите по мере улучшения правил
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
Воспроизведение не требует привилегий и работает на разных платформах: запись из Windows воспроизводится на Linux. См. Тестирование правил с помощью воспроизведения.
Поддержка платформ
| Платформа | Датчики | Телеметрия | Статус |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW + Windows Event Log | Процессы, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачи, события аудита безопасности | Стабильно |
| Linux 5.8+ | eBPF | Процессы, сеть, файлы, DNS | Стабильно |
| macOS 11+ | Endpoint Security + /dev/bpf | Процессы, файлы, сеть, DNS | Экспериментально |
Подробности: Покрытие платформ и Ограничения.
Знайте границы
Rustinel создан для мониторинга конечных точек, разработки обнаружений, лабораторий и тестирования конвейеров SIEM. Он не заменяет коммерческий EDR: в нём нет защиты от вмешательства, блокировки до выполнения и консоли управления. См. Модель безопасности.
Участие
Сообщения об ошибках, тесты обнаружений и работа над платформами приветствуются. Расскажите нам, что вы мониторите и где вы застряли.
Участие | Проблемы | Руководство по разработке | План развития