
新发布Sep 19, 2026
rustinel v1.8.0-rc.1
Windows、Linux 和 macOS 的端点检测。基于原生遥测数据的 Sigma、YARA 和 IOC 规则。使用 Rust 编写。无需云账户。
Rustinel
开源端点检测。三大平台。你的规则。
在原生 Windows、Linux 和 macOS 遥测数据上运行 Sigma、YARA 和 IOC 检测。
使用 Rust 编写,本地告警,无需云账户。
为什么选择 Rustinel?
- 使用 Sigma 和 YARA 规则。 Sigma 用于行为检测,YARA 用于可执行文件和进程内存,IOC 列表用于哈希、IP、域名和路径。
- 在 Windows、Linux 和 macOS 上运行。 一个引擎,一种配置格式,处处使用相同的 Sysmon 风格字段名。 各平台覆盖范围有所不同。
- 数据留在你手中。 代理不会向外部发送任何数据。 告警是本地 ECS NDJSON 文件,Elastic、Splunk 或任何日志管道均可摄取。
- 针对录制的行为测试规则。 捕获一次活动,然后随着规则变化在任何机器上重放。
- 发现盲区。
rustinel sigma doctor解释哪些规则可以触发,而rustinel doctor报告运行时健康状况以及高负载下丢弃的事件。
快速开始
安装到本地 rustinel 文件夹,然后启动它。
Linux(内核 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows,在提升权限的 PowerShell 中:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS(实验性)需要先授予完全磁盘访问权限,参见 macOS 权限:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
在另一个终端中运行 whoami。
演示规则会触发,告警会写入 rustinel/logs/alerts.json.<date>。
要将其作为服务安装并使用真实的规则包,请用 Ctrl-C 停止它,然后在 rustinel 文件夹中运行 sudo ./rustinel setup --yes(Windows 上为 .\rustinel.exe setup --yes)。
参见 在端点上部署。
捕获一次,随规则改进而重放
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
重放无需特权,且可跨平台使用:Windows 录制的内容可以在 Linux 上重放。 参见 使用重放测试规则。
平台支持
| 平台 | 传感器 | 遥测数据 | 状态 |
|---|---|---|---|
| Windows 10/11、Server 2016+ | ETW + Windows 事件日志 | 进程、映像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务、安全审计事件 | 稳定 |
| Linux 5.8+ | eBPF | 进程、网络、文件、DNS | 稳定 |
| macOS 11+ | Endpoint Security + /dev/bpf | 进程、文件、网络、DNS | 实验性 |
了解边界
Rustinel 专为端点监控、检测工程、实验室和 SIEM 管道测试而构建。 它不能替代商业 EDR:它没有防篡改、没有执行前阻断,也没有管理控制台。 参见 安全模型。
贡献
欢迎提交错误报告、检测测试和平台相关工作。 告诉我们你监控什么,以及在哪里遇到困难。