
rustinel v1.4.0
开源跨平台端点检测引擎,支持Windows、macOS和Linux,使用ETW、ESF、eBPF、Sigma、YARA、IOCs和ECS NDJSON告警。
Rustinel
面向 Windows、Linux 和 macOS 的开源端点检测。
原生遥测到 Sigma、YARA、IOC 检测,以及可直接接入 SIEM 的告警。使用 Rust 编写。
快速开始
Rustinel 发布归档中包含二进制文件、默认配置、演示规则以及 logs/ 目录。
Windows - 在 PowerShell 中测试:
irm https://rustinel.io/install.ps1 | iex
然后从提升权限的 PowerShell 中部署并诊断托管安装:
rustinel setup --yes
rustinel doctor
Windows 发布二进制文件需要 x64 Microsoft Visual C++ Redistributable。如果进程在输出任何内容之前退出,请参阅入门指南。
Linux - 测试、部署和诊断:
curl -fsSL https://rustinel.io/install.sh | sh -s -- --run
sudo rustinel setup --yes
rustinel doctor
macOS(实验性)
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel
macOS 需要一次性授予完全磁盘访问权限后,Endpoint Security 才能启动。在首次测试之外使用之前,请遵循入门指南中的 macOS 说明。
sudo ./rustinel run
授予完全磁盘访问权限后,部署并诊断托管安装:
sudo ./rustinel setup --yes
./rustinel doctor
代理运行后,触发捆绑的演示规则:
whoami
告警以 ECS NDJSON 格式写入 logs/alerts.json.<date>。
想先检查一下?下载安装脚本或从最新发布中获取软件包。安装程序仅下载已发布的发布二进制文件。
为什么选择 Rustinel
一个透明的端点检测引擎,您可以阅读、运行、测试和扩展。
- 原生遥测: Windows 上的 ETW 和 Windows 事件日志,Linux 上的 eBPF,macOS 上的 Endpoint Security 和
/dev/bpf。 - 检测格式: Sigma 用于行为检测,YARA 用于文件和内存检测,IOC 匹配用于哈希、IP、域名和路径正则表达式。
- 规则复用: 直接使用现有的 Sigma 和 YARA 规则,无需将其重写为专有格式。
- SIEM 输出: 面向 Elastic、Splunk 和其他日志管道的 ECS 9.4.0 NDJSON 告警。
- 运维: 规则和 IOC 热重载,所有三个平台均可选主动响应(默认关闭),以及通过 SCM、systemd 和 launchd 进行原生服务管理。
平台支持
| 平台 | 传感器 | 遥测 | 状态 |
|---|---|---|---|
| Windows 10/11、Server 2016+ | ETW + Windows 事件日志 | 进程、镜像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务 | 稳定 |
| Linux 5.8+ (BTF) | eBPF | 进程、网络、文件、DNS | 稳定 |
| macOS 11+ | Endpoint Security + /dev/bpf | 进程、文件、网络、DNS | 实验性 |
目前 Windows 的覆盖范围最广。Linux 和 macOS 侧重于进程、网络、文件和 DNS 遥测。macOS 仍处于实验阶段。当前的差距列在限制中。
检测工作原理
ETW (Windows) | eBPF (Linux) | ESF + /dev/bpf (macOS)
│
标准化事件模型
│
┌───────────────┼───────────────┐
Sigma YARA IOC
行为检测 文件 + 内存 哈希、IP、
规则 域名、路径
└───────────────┼───────────────┘
│
ECS NDJSON 告警
│
可选主动响应
有关规则编写、YARA 内存扫描和 IOC 格式,请参阅检测文档。
检测包
捆绑的规则仅用于证明管道可以工作。要获得真正的覆盖范围,请从官方版本化检测仓库 rustinel-rules 加载精选内容。
rustinel -> 收集遥测并评估规则的引擎
rustinel-rules -> 其加载的 Sigma、YARA 和 IOC 包
每个包都会物化为文件夹,您可以直接将 config.toml 指向这些文件夹。浏览包目录以开始使用。
适用 / 不适用场景
适用于检测工程、规则开发和测试、蓝队实验室、跨平台检测研究以及 SIEM 管道验证。
不适用于替代成熟的商业 EDR。Rustinel 不提供内核级自我保护、执行前阻断、防篡改保证或托管响应。具有足够权限的攻击者可能会干扰用户态遥测。
从源码构建
cargo build --release
sudo ./target/release/rustinel run
macOS 需要入门指南中描述的类应用签名捆绑包。
文档
官网 | 文档首页 | 入门指南 | 配置 | 检测 | 架构 | 运维 | 故障排除 | 常见问题 | 检测规则 | 路线图
贡献
欢迎测试、反馈和检测思路。请参阅 CONTRIBUTING.md。