返回更新列表
新发布Sep 3, 2026

rustinel v1.4.0

开源跨平台端点检测引擎,支持Windows、macOS和Linux,使用ETW、ESF、eBPF、Sigma、YARA、IOCs和ECS NDJSON告警。

分享

Rustinel

Rustinel

面向 Windows、Linux 和 macOS 的开源端点检测。
原生遥测到 Sigma、YARA、IOC 检测,以及可直接接入 SIEM 的告警。使用 Rust 编写。

CI Latest release Downloads Stars License

官网 | 文档 | 下载 | SIEM 演示

Rustinel demo


快速开始

Rustinel 发布归档中包含二进制文件、默认配置、演示规则以及 logs/ 目录。

Windows - 在 PowerShell 中测试:

irm https://rustinel.io/install.ps1 | iex

然后从提升权限的 PowerShell 中部署并诊断托管安装:

rustinel setup --yes
rustinel doctor

Windows 发布二进制文件需要 x64 Microsoft Visual C++ Redistributable。如果进程在输出任何内容之前退出,请参阅入门指南

Linux - 测试、部署和诊断:

curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor

macOS(实验性)

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel

macOS 需要一次性授予完全磁盘访问权限后,Endpoint Security 才能启动。在首次测试之外使用之前,请遵循入门指南中的 macOS 说明。

sudo ./rustinel run

授予完全磁盘访问权限后,部署并诊断托管安装:

sudo ./rustinel setup --yes
./rustinel doctor

代理运行后,触发捆绑的演示规则:

whoami

告警以 ECS NDJSON 格式写入 logs/alerts.json.<date>

想先检查一下?下载安装脚本或从最新发布中获取软件包。安装程序仅下载已发布的发布二进制文件。


为什么选择 Rustinel

一个透明的端点检测引擎,您可以阅读、运行、测试和扩展。

  • 原生遥测: Windows 上的 ETW 和 Windows 事件日志,Linux 上的 eBPF,macOS 上的 Endpoint Security 和 /dev/bpf
  • 检测格式: Sigma 用于行为检测,YARA 用于文件和内存检测,IOC 匹配用于哈希、IP、域名和路径正则表达式。
  • 规则复用: 直接使用现有的 Sigma 和 YARA 规则,无需将其重写为专有格式。
  • SIEM 输出: 面向 Elastic、Splunk 和其他日志管道的 ECS 9.4.0 NDJSON 告警。
  • 运维: 规则和 IOC 热重载,所有三个平台均可选主动响应(默认关闭),以及通过 SCM、systemd 和 launchd 进行原生服务管理。

平台支持

平台传感器遥测状态
Windows 10/11、Server 2016+ETW + Windows 事件日志进程、镜像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务稳定
Linux 5.8+ (BTF)eBPF进程、网络、文件、DNS稳定
macOS 11+Endpoint Security + /dev/bpf进程、文件、网络、DNS实验性

目前 Windows 的覆盖范围最广。Linux 和 macOS 侧重于进程、网络、文件和 DNS 遥测。macOS 仍处于实验阶段。当前的差距列在限制中。


检测工作原理

  ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
                        │
              标准化事件模型
                        │
        ┌───────────────┼───────────────┐
      Sigma            YARA             IOC
    行为检测        文件 + 内存        哈希、IP、
      规则                            域名、路径
        └───────────────┼───────────────┘
                        │
                ECS NDJSON 告警
                        │
              可选主动响应

有关规则编写、YARA 内存扫描和 IOC 格式,请参阅检测文档


检测包

捆绑的规则仅用于证明管道可以工作。要获得真正的覆盖范围,请从官方版本化检测仓库 rustinel-rules 加载精选内容。

rustinel        ->  收集遥测并评估规则的引擎
rustinel-rules  ->  其加载的 Sigma、YARA 和 IOC 包

每个包都会物化为文件夹,您可以直接将 config.toml 指向这些文件夹。浏览包目录以开始使用。


适用 / 不适用场景

适用于检测工程、规则开发和测试、蓝队实验室、跨平台检测研究以及 SIEM 管道验证。

不适用于替代成熟的商业 EDR。Rustinel 不提供内核级自我保护、执行前阻断、防篡改保证或托管响应。具有足够权限的攻击者可能会干扰用户态遥测。


从源码构建

cargo build --release
sudo ./target/release/rustinel run

macOS 需要入门指南中描述的类应用签名捆绑包。


文档

官网 | 文档首页 | 入门指南 | 配置 | 检测 | 架构 | 运维 | 故障排除 | 常见问题 | 检测规则 | 路线图


贡献

欢迎测试、反馈和检测思路。请参阅 CONTRIBUTING.md

许可证

Apache 2.0

分类