Назад к обновлениям
New releaseSep 19, 2026

rustinel v1.8.0-rc.1

Обнаружение конечных точек для Windows, Linux и macOS. Правила Sigma, YARA и IOC на основе нативной телеметрии. Написан на Rust. Облачная учётная запись не требуется.

Поделиться

Rustinel

Rustinel

Открытый endpoint-детектинг. Три платформы. Ваши правила.
Запускайте Sigma, YARA и IOC-детекции на нативной телеметрии Windows, Linux и macOS.
Написан на Rust, локальные оповещения и не требует облачного аккаунта.

CI Latest release Downloads Apache 2.0 license

Используйте свой контент для детектирования, следите за своими endpoint-устройствами и отправляйте оповещения в инструменты, которыми уже пользуетесь.

Скачать | Документация | Пакеты детекций | Сайт

Rustinel demo

Почему Rustinel?

Endpoint-детектирование должно работать на платформах, которые вы используете, и с правилами, которые вы уже понимаете.

Rustinel объединяет нативную телеметрию, устоявшиеся форматы детекций и единый формат оповещений в одном открытом движке.

  • Используйте правила Sigma и YARA. Обнаруживайте поведение с помощью Sigma, сканируйте файлы и память процессов с помощью YARA, сопоставляйте индикаторы хешей, IP-адресов, доменов и путей.
  • Работайте на Windows, Linux и macOS. Один движок с общей моделью конфигурации и нормализованными событиями. Датчики и охват детекций зависят от платформы.
  • Контролируйте свои данные. Живой агент не устанавливает исходящих сетевых соединений. Оповещения — это локальные файлы, которые вы можете просмотреть или переслать самостоятельно.
  • Подключайте существующие инструменты. Вывод в формате ECS 9.4.0 NDJSON совместим с Elastic, Splunk и другими лог-пайплайнами.
  • Тестируйте детекции на записанном поведении. Запишите телеметрию один раз и воспроизводите её при изменении правил, не повторяя активность.
  • Изучайте и расширяйте движок. Написан на Rust и распространяется под лицензией Apache 2.0.

Получите первое оповещение

Архивы релизов включают бинарный файл, конфигурацию по умолчанию и демонстрационные правила, чтобы вы могли проверить детектирование перед развёртыванием службы.

Linux

Требуется Linux 5.8+ с поддержкой BTF.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Windows

Запустите в PowerShell с повышенными правами:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel
.\rustinel.exe run

Требуется x64 Microsoft Visual C++ Redistributable. См. предварительные требования для Windows.

macOS

Поддержка macOS экспериментальная. Перед запуском датчика выполните настройку подписи и Full Disk Access.

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
sudo ./rustinel run

Активируйте демонстрационное правило

Пока Rustinel работает, откройте другой терминал и выполните:

whoami

Встроенное демонстрационное правило обнаруживает этот процесс. Найдите оповещение в logs/alerts.json.<date> внутри распакованного каталога релиза.

Демонстрационные правила проверяют работоспособность пайплайна. Для более широкого охвата установите пакет детекций или добавьте свои правила.

Предпочитаете ручную установку? Просмотрите архивы релизов или изучите скрипты установки.

Развёртывание для постоянного мониторинга

Остановите агент, работающий на переднем плане, с помощью Ctrl-C, затем запустите настройку из распакованного каталога релиза.

Linux и macOS:

sudo ./rustinel setup --yes
./rustinel doctor

Windows, в PowerShell с повышенными правами:

.\rustinel.exe setup --yes
.\rustinel.exe doctor

Настройка записывает управляемую конфигурацию, устанавливает пакет правил Essential, регистрирует нативную службу, запускает её и проверяет её работоспособность.

Используйте --pack advanced для более крупного пакета или --no-start, чтобы зарегистрировать службу без её запуска.

ПлатформаМенеджер службУправляемый каталог оповещений
WindowsSCMC:\ProgramData\Rustinel\logs\
Linuxsystemd/var/log/rustinel/
macOSlaunchd/Library/Logs/Rustinel/

Правила и IOC поддерживают горячую перезагрузку. Доступно опциональное завершение процессов, отключённое по умолчанию.

Конфигурация | Эксплуатация | Примеры SIEM

Ваши правила с документированным охватом

Используйте свой контент для детектирования или начните с rustinel-rules — официальных версионированных пакетов Sigma, YARA и IOC.

Пакеты скачиваются, проверяются по SHA-256, валидируются и активируются атомарно. При неудачном скачивании текущие правила остаются на месте.

Совместимость правил зависит от телеметрии и полей, доступных на каждой платформе. Правило для Windows не становится автоматически детекцией для Linux.

Мы публикуем измерения охвата Sigma на зафиксированном корпусе SigmaHQ, включая отсутствующие коллекторы и недоступные поля. Они показывают, есть ли у правил данные, необходимые для срабатывания, а не то, будут ли они обнаруживать каждую атаку.

Написание правил | Каталог пакетов | Охват и пробелы

Запишите один раз. Воспроизводите по мере улучшения правил.

Записывайте активность endpoint-устройства, затем оценивайте те же события по новым правилам, не повторяя активность и не запуская датчики на машине разработки.

Из каталога релиза на Linux или macOS:

# Start recording, perform the activity, then press Ctrl-C.
sudo ./rustinel capture --output session.ndjson

# Evaluate the recording without elevated privileges.
./rustinel replay session.ndjson

# Compare another configuration.
./rustinel replay session.ndjson --config candidate.toml

# Export results for automated comparison.
./rustinel replay session.ndjson --output results.ndjson

В Windows используйте .\rustinel.exe и PowerShell с повышенными правами для записи.

Запись из Windows можно воспроизвести на Linux или macOS. Воспроизведение использует записанную платформу для маршрутизации Sigma и даёт воспроизводимые результаты для одной и той же записи и конфигурации.

Храните запись и её sidecar-файл .manifest.json вместе. Записи содержат конфиденциальные данные endpoint-устройства, включая командные строки, пути, сетевые назначения и имена пользователей.

Воспроизведение оценивает Sigma и проверки IOC по IP, доменам и путям. Проверки YARA и хешей пропускаются, поскольку записи содержат события, а не содержимое файлов. Активное реагирование никогда не выполняется во время воспроизведения.

Справочник по capture и replay

Поддержка платформ

ПлатформаДатчикиТелеметрияСтатус
Windows 10/11, Server 2016+ETW + Windows Event LogПроцессы, загрузка образов, сеть, файлы, реестр, DNS, PowerShell, WMI, службы, задачи, отдельные события SecurityСтабильно
Linux 5.8+ с BTFeBPFПроцессы, сеть, файлы, DNSСтабильно
macOS 11+Endpoint Security + /dev/bpfПроцессы, файлы, сеть, DNSЭкспериментально

Сегодня самый широкий охват у Windows. См. требования и ограничения для деталей по конкретным платформам.

Локальная работа, явные загрузки

Живой агент собирает и оценивает телеметрию локально. Он не отправляет телеметрию наружу и не требует аккаунта у вендора.

Установщики скачивают опубликованные релизы. setup, rules list и rules install получают каталог правил; настройка и установка правил также скачивают пакеты.

Оповещения остаются на endpoint-устройстве, если вы не пересылаете их через свой собственный пайплайн.

Знайте границы

Rustinel поддерживает мониторинг endpoint-устройств, инженерию детекций, лаборатории безопасности и валидацию SIEM-пайплайнов.

Это не замена зрелого коммерческого EDR «из коробки». Он не обеспечивает самозащиту на уровне ядра, блокировку до выполнения, гарантии защиты от вмешательства или управляемое реагирование. Достаточно привилегированный атакующий может помешать телеметрии в пользовательском режиме.

Прочитайте текущие ограничения при оценке его для вашей среды.

Участие в разработке

Помогите улучшить охват платформ, протестировать детекции, сообщить об ошибках или упростить настройку.

Если вы используете Rustinel, расскажите нам, за чем вы следите, какие правила для вас важны и где вы застреваете. Реальная обратная связь от развёртываний помогает направлять проект.

Участие в разработке | Проблемы | Руководство по разработке | План развития

Лицензия

Apache 2.0.

Категории