返回更新列表
新发布Jul 27, 2026

rustinel v1.3.0-rc.1

开源跨平台端点检测引擎,支持Windows、macOS和Linux,使用ETW、ESF、eBPF、Sigma、YARA、IOCs和ECS NDJSON告警。

分享

Rustinel

Rustinel

适用于 Windows、Linux 和 macOS 的开源端点检测。
原生遥测数据,支持 Sigma、YARA、IOC 检测及 SIEM 就绪告警。使用 Rust 编写。

CI Latest release Downloads Stars License

官方网站 | 文档 | 下载 | SIEM 演示

Rustinel 演示


快速开始

Rustinel 发行版归档文件包含一个二进制文件、默认配置、示例规则和一个 logs/ 目录。

Windows - 从 PowerShell 测试:

irm https://rustinel.io/install.ps1 | iex

然后从提升权限的 PowerShell 部署并诊断托管安装:

rustinel setup --yes
rustinel doctor

Windows 发行版二进制文件需要 x64 Microsoft Visual C++ Redistributable。如果进程在输出打印前退出,请参阅入门指南

Linux - 测试、部署并诊断:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS(实验性)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS 需要一次性授予“完全磁盘访问权限”,之后端点安全功能才能启动。在首次测试之后使用之前,请遵循入门指南中的 macOS 说明。

sudo ./rustinel run

授予完全磁盘访问权限后,部署并诊断托管安装:

sudo ./rustinel setup --yes
./rustinel doctor

代理运行后,触发捆绑的示例规则:

whoami

告警被写入 logs/alerts.json.<日期>,格式为 ECS NDJSON。

想先检查一下?下载安装脚本或从最新发行版获取安装包。安装程序仅下载已发布的发行版二进制文件。


为何选择 Rustinel

一个透明、可阅读、运行、测试和扩展的端点检测引擎。

  • 原生遥测: Windows 上的 ETW,Linux 上的 eBPF,macOS 上的 Endpoint Security 和 /dev/bpf
  • 检测格式: Sigma 用于行为,YARA 用于文件和内存,IOC 匹配用于哈希、IP、域名和路径正则表达式。
  • 规则复用: 直接使用现有的 Sigma 和 YARA 规则,无需重写为专有格式。
  • SIEM 输出: 支持 Elastic、Splunk 及其他日志管道的 ECS 9.4.0 NDJSON 告警。
  • 运维: 规则和 IOC 的热加载,Windows 和 Linux 上可选择主动响应;macOS 目前仅支持检测。包含 Windows 服务支持和 launchd 打包说明。

平台支持

平台传感器遥测状态
Windows 10/11, Server 2016+ETW进程、镜像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务稳定
Linux 5.8+ (BTF)eBPF进程、网络、文件、DNS稳定
macOS 11+Endpoint Security + /dev/bpf进程、文件、网络、DNS实验性

目前 Windows 的覆盖范围最广。Linux 和 macOS 侧重于进程、网络、文件和 DNS 遥测。macOS 仍处于实验阶段。当前的功能差距列在局限性中。


检测流程

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              归一化事件模型
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
     行为规则        文件 + 内存       哈希、IP、域名、路径
        └───────────────┼───────────────┘
                        │
               ECS NDJSON 告警
                        │
              可选的主动响应

请参阅检测文档,了解规则编写、YARA 内存扫描和 IOC 格式。


检测包

捆绑的规则仅用于验证管道正常工作。如需真实覆盖范围,请从官方版本化检测仓库 rustinel-rules 加载精选内容。

rustinel        ->  收集遥测并评估规则的引擎
rustinel-rules  ->  引擎加载的 Sigma、YARA 和 IOC 包

每个包解压为文件夹,您可以直接在 config.toml 中指向它们。浏览包目录以开始使用。


适用场景 / 不适用场景

适用场景: 检测工程、规则开发和测试、蓝队实验、跨平台检测研究和 SIEM 管道验证。

不适用场景: 不能作为成熟商业 EDR 的直接替代品。Rustinel 不提供内核级自我防护、执行前阻断、防篡改保证或托管响应。具有足够权限的攻击者可能会干扰用户态遥测。


从源码构建

cargo build --release
sudo ./target/release/rustinel run

macOS 需要按照入门指南中所述的类似应用的签名包。


文档

官方网站 | 文档首页 | 入门指南 | 配置 | 检测 | 架构 | 运维 | 故障排除 | FAQ | 检测规则 | 路线图


参与贡献

欢迎提供测试、反馈和检测思路。请参阅 CONTRIBUTING.md

许可证

Apache 2.0

分类