
rustinel v1.3.0-rc.1
开源跨平台端点检测引擎,支持Windows、macOS和Linux,使用ETW、ESF、eBPF、Sigma、YARA、IOCs和ECS NDJSON告警。
Rustinel
适用于 Windows、Linux 和 macOS 的开源端点检测。
原生遥测数据,支持 Sigma、YARA、IOC 检测及 SIEM 就绪告警。使用 Rust 编写。
快速开始
Rustinel 发行版归档文件包含一个二进制文件、默认配置、示例规则和一个 logs/ 目录。
Windows - 从 PowerShell 测试:
irm https://rustinel.io/install.ps1 | iex
然后从提升权限的 PowerShell 部署并诊断托管安装:
rustinel setup --yes
rustinel doctor
Windows 发行版二进制文件需要 x64 Microsoft Visual C++ Redistributable。如果进程在输出打印前退出,请参阅入门指南。
Linux - 测试、部署并诊断:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS(实验性)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS 需要一次性授予“完全磁盘访问权限”,之后端点安全功能才能启动。在首次测试之后使用之前,请遵循入门指南中的 macOS 说明。
sudo ./rustinel run
授予完全磁盘访问权限后,部署并诊断托管安装:
sudo ./rustinel setup --yes
./rustinel doctor
代理运行后,触发捆绑的示例规则:
whoami
告警被写入 logs/alerts.json.<日期>,格式为 ECS NDJSON。
想先检查一下?下载安装脚本或从最新发行版获取安装包。安装程序仅下载已发布的发行版二进制文件。
为何选择 Rustinel
一个透明、可阅读、运行、测试和扩展的端点检测引擎。
- 原生遥测: Windows 上的 ETW,Linux 上的 eBPF,macOS 上的 Endpoint Security 和
/dev/bpf。 - 检测格式: Sigma 用于行为,YARA 用于文件和内存,IOC 匹配用于哈希、IP、域名和路径正则表达式。
- 规则复用: 直接使用现有的 Sigma 和 YARA 规则,无需重写为专有格式。
- SIEM 输出: 支持 Elastic、Splunk 及其他日志管道的 ECS 9.4.0 NDJSON 告警。
- 运维: 规则和 IOC 的热加载,Windows 和 Linux 上可选择主动响应;macOS 目前仅支持检测。包含 Windows 服务支持和 launchd 打包说明。
平台支持
| 平台 | 传感器 | 遥测 | 状态 |
|---|---|---|---|
| Windows 10/11, Server 2016+ | ETW | 进程、镜像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务 | 稳定 |
| Linux 5.8+ (BTF) | eBPF | 进程、网络、文件、DNS | 稳定 |
| macOS 11+ | Endpoint Security + /dev/bpf | 进程、文件、网络、DNS | 实验性 |
目前 Windows 的覆盖范围最广。Linux 和 macOS 侧重于进程、网络、文件和 DNS 遥测。macOS 仍处于实验阶段。当前的功能差距列在局限性中。
检测流程
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
归一化事件模型
│
┌───────────────┼───────────────┐
Sigma YARA IOC
行为规则 文件 + 内存 哈希、IP、域名、路径
└───────────────┼───────────────┘
│
ECS NDJSON 告警
│
可选的主动响应
请参阅检测文档,了解规则编写、YARA 内存扫描和 IOC 格式。
检测包
捆绑的规则仅用于验证管道正常工作。如需真实覆盖范围,请从官方版本化检测仓库 rustinel-rules 加载精选内容。
rustinel -> 收集遥测并评估规则的引擎
rustinel-rules -> 引擎加载的 Sigma、YARA 和 IOC 包
每个包解压为文件夹,您可以直接在 config.toml 中指向它们。浏览包目录以开始使用。
适用场景 / 不适用场景
适用场景: 检测工程、规则开发和测试、蓝队实验、跨平台检测研究和 SIEM 管道验证。
不适用场景: 不能作为成熟商业 EDR 的直接替代品。Rustinel 不提供内核级自我防护、执行前阻断、防篡改保证或托管响应。具有足够权限的攻击者可能会干扰用户态遥测。
从源码构建
cargo build --release
sudo ./target/release/rustinel run
macOS 需要按照入门指南中所述的类似应用的签名包。
文档
官方网站 | 文档首页 | 入门指南 | 配置 | 检测 | 架构 | 运维 | 故障排除 | FAQ | 检测规则 | 路线图
参与贡献
欢迎提供测试、反馈和检测思路。请参阅 CONTRIBUTING.md。