开源端点检测。三大平台。你的规则。
在原生 Windows、Linux 和 macOS 遥测数据上运行 Sigma、YARA 和 IOC 检测。
使用 Rust 编写,本地告警,无需云账户。
rustinel sigma doctor 解释哪些规则可以触发,而 rustinel doctor 报告运行时健康状况以及高负载下丢弃的事件。安装到本地 rustinel 文件夹,然后启动它。
Linux(内核 5.8+):
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
Windows,在提升权限的 PowerShell 中:
irm https://rustinel.io/install.ps1 | iex
Set-Location rustinel; .\rustinel.exe run
macOS(实验性)需要先授予完全磁盘访问权限,参见 macOS 权限:
curl -fsSL https://rustinel.io/install.sh | sh
cd rustinel && sudo ./rustinel run
在另一个终端中运行 whoami。
演示规则会触发,告警会写入 rustinel/logs/alerts.json.<date>。
要将其作为服务安装并使用真实的规则包,请用 Ctrl-C 停止它,然后在 rustinel 文件夹中运行 sudo ./rustinel setup --yes(Windows 上为 .\rustinel.exe setup --yes)。
参见 在端点上部署。
sudo ./rustinel capture --output ~/captures/session.ndjson # Ctrl-C when done
sudo chown -R "$USER" ~/captures
./rustinel replay ~/captures/session.ndjson
./rustinel replay ~/captures/session.ndjson --config candidate.toml
重放无需特权,且可跨平台使用:Windows 录制的内容可以在 Linux 上重放。 参见 使用重放测试规则。
| 平台 | 传感器 | 遥测数据 | 状态 |
|---|---|---|---|
| Windows 10/11、Server 2016+ | ETW + Windows 事件日志 | 进程、映像加载、网络、文件、注册表、DNS、PowerShell、WMI、服务、任务、安全审计事件 | 稳定 |
| Linux 5.8+ | eBPF | 进程、网络、文件、DNS | 稳定 |
| macOS 11+ | Endpoint Security + /dev/bpf | 进程、文件、网络、DNS | 实验性 |
Rustinel 专为端点监控、检测工程、实验室和 SIEM 管道测试而构建。 它不能替代商业 EDR:它没有防篡改、没有执行前阻断,也没有管理控制台。 参见 安全模型。
欢迎提交错误报告、检测测试和平台相关工作。 告诉我们你监控什么,以及在哪里遇到困难。