🔍 Contexte
Publié sur GitHub par le compte MatheuZSecurity, le dépôt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks.
🛠️ Description générale
Furtex est structuré en cinq modules principaux :
io_uring/: 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP)bpf/: 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP)ebpf/: 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP)edrs/: 75 outils de contournement d’EDR et de post-exploitation (détection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces)techniques/: 13 outils ciblant spécifiquement les 25 règles par défaut de Falco (modern_ebpf driver)
⚙️ Techniques d’évasion clés
- io_uring contourne nativement la
sys_call_table, les tracepointssys_enter_*et les livepatches surnative_sys_call - Détachement de liens BPF LSM (KRSI) via
bpf_link_detach - Désactivation de Linux Audit via
NETLINK_AUDIT - Suppression des hooks PLT-GOT et kprobes/ftrace
- Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP
- Techniques de masquage :
prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape - Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits
- Persistance via
authorized_keys, crontab, bashrc,LD_PRELOAD
🎯 Cibles déclarées
Les outils ciblent explicitement : Falco, Tetragon, les EDR basés sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch.
📌 Type d’article
Il s’agit d’une publication de recherche / nouveaux outils offensifs open-source, destinée selon l’auteur à la recherche en sécurité, aux red teams et aux CTF. Le dépôt constitue une ressource CTI significative pour comprendre les techniques d’évasion avancées sur Linux.
🧠 TTPs et IOCs détectés
TTP
- T1055 — Process Injection (Defense Evasion)
- T1055.009 — Process Injection: Proc Memory (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
- T1070.002 — Indicator Removal: Clear Linux or Mac System Logs (Defense Evasion)
- T1070.006 — Indicator Removal: Timestomp (Defense Evasion)
- T1071.004 — Application Layer Protocol: DNS (Command and Control)
- T1095 — Non-Application Layer Protocol (Command and Control)
- T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)
- T1543 — Create or Modify System Process (Persistence)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1574.006 — Hijack Execution Flow: LD_PRELOAD (Defense Evasion)
- T1611 — Escape to Host (Privilege Escalation)
- T1620 — Reflective Code Loading (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1057 — Process Discovery (Discovery)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1083 — File and Directory Discovery (Discovery)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
IOC
- Domaines :
exfil.example.com— VT · URLhaus · ThreatFox - Chemins :
/etc/shadow - Chemins :
/etc/cron.d/x - Chemins :
/root/.ssh/authorized_keys - Chemins :
/etc/passwd - Chemins :
/root/.ssh/id_rsa - Chemins :
~/.aws/credentials - Chemins :
/var/log/auth.log - Chemins :
/etc/ld.so.preload - Chemins :
/proc/self/fd - Chemins :
/dev/shm
Malware / Outils
- Furtex (framework)
- Furtex/io_uring file_read (tool)
- Furtex/io_uring net_reverse_shell (tool)
- Furtex/io_uring dns_exfil (tool)
- Furtex/io_uring memfd_exec (tool)
- Furtex/io_uring proc_inject (tool)
- Furtex/bpf icmp_trigger (backdoor)
- Furtex/bpf bpf_link_detach (tool)
- Furtex/ebpf keylog.bpf.c (tool)
- Furtex/ebpf proc_hide.bpf.c (tool)
- Furtex/ebpf net_hide.bpf.c (tool)
- Furtex/ebpf skf_c2_runner (backdoor)
- Furtex/ebpf xdp_backdoor.bpf.c (backdoor)
- Furtex/edrs edr_recon (tool)
- Furtex/edrs audit_kill (tool)
- Furtex/edrs userland_persist (tool)
- Furtex/edrs ssh_agent_hijack (tool)
- Furtex/edrs icmp_tunnel (tool)
- Furtex/edrs af_packet_shell (backdoor)
- Furtex/edrs tls_shell (backdoor)
- Furtex/edrs udp_shell (backdoor)
🟡 Indice de vérification factuelle : 50/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 20023 chars — texte complet (fulltext extrait) (15pts)
- ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 21 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/MatheuZSecurity/Furtex