返回更新列表
新发布Sep 19, 2026

rustinel v1.8.0-rc.1

Windows、Linux 和 macOS 的端点检测。基于原生遥测数据的 Sigma、YARA 和 IOC 规则。使用 Rust 编写。无需云账户。

分享

Rustinel

Rustinel

开源端点检测。三大平台。你的规则。
在原生 Windows、Linux 和 macOS 遥测数据上运行 Sigma、YARA 和 IOC 检测。
使用 Rust 编写,本地告警,无需云账户。

CI Latest release Downloads Apache 2.0 license

下载 | 文档 | 检测规则包 | 网站

Rustinel demo

为什么选择 Rustinel?

  • 使用 Sigma 和 YARA 规则。 Sigma 用于行为检测,YARA 用于可执行文件和进程内存,IOC 列表用于哈希、IP、域名和路径。
  • 在 Windows、Linux 和 macOS 上运行。 一个引擎,一种配置格式,处处使用相同的 Sysmon 风格字段名。 各平台覆盖范围有所不同。
  • 数据留在你手中。 代理不会向外部发送任何数据。 告警是本地 ECS NDJSON 文件,Elastic、Splunk 或任何日志管道均可摄取。
  • 针对录制的行为测试规则。 捕获一次活动,然后随着规则变化在任何机器上重放。
  • 发现盲区。 rustinel sigma doctor 解释哪些规则可以触发,而 rustinel doctor 报告运行时健康状况以及高负载下丢弃的事件。

快速开始

安装到本地 rustinel 文件夹,然后启动它。

Linux(内核 5.8+):

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

Windows,在提升权限的 PowerShell 中:

irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run

macOS(实验性)需要先授予完全磁盘访问权限,参见 macOS 权限:

curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run

在另一个终端中运行 whoami。 演示规则会触发,告警会写入 rustinel/logs/alerts.json.<date>。

要将其作为服务安装并使用真实的规则包,请用 Ctrl-C 停止它,然后在 rustinel 文件夹中运行 sudo ./rustinel setup --yes(Windows 上为 .\rustinel.exe setup --yes)。 参见 在端点上部署。

捕获一次,随规则改进而重放

sudo ./rustinel capture --output ~/captures/session.ndjson   # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml

重放无需特权,且可跨平台使用:Windows 录制的内容可以在 Linux 上重放。 参见 使用重放测试规则。

平台支持

平台传感器遥测数据状态
Windows 10/11、Server 2016+ETW + Windows 事件日志进程、映像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务、安全审计事件稳定
Linux 5.8+eBPF进程、网络、文件、DNS稳定
macOS 11+Endpoint Security + /dev/bpf进程、文件、网络、DNS实验性

详情:平台覆盖范围 和 局限性。

了解边界

Rustinel 专为端点监控、检测工程、实验室和 SIEM 管道测试而构建。 它不能替代商业 EDR:它没有防篡改、没有执行前阻断,也没有管理控制台。 参见 安全模型。

贡献

欢迎提交错误报告、检测测试和平台相关工作。 告诉我们你监控什么,以及在哪里遇到困难。

贡献指南 | 问题反馈 | 开发指南 | 路线图

许可证

Apache 2.0。

分类