🔍 Contexte

Publié sur GitHub par le compte MatheuZSecurity, le dépôt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks.

🛠️ Description générale

Furtex est structuré en cinq modules principaux :

  • io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP)
  • bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP)
  • ebpf/ : 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP)
  • edrs/ : 75 outils de contournement d’EDR et de post-exploitation (détection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces)
  • techniques/ : 13 outils ciblant spécifiquement les 25 règles par défaut de Falco (modern_ebpf driver)

⚙️ Techniques d’évasion clés

  • io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call
  • Détachement de liens BPF LSM (KRSI) via bpf_link_detach
  • Désactivation de Linux Audit via NETLINK_AUDIT
  • Suppression des hooks PLT-GOT et kprobes/ftrace
  • Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP
  • Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape
  • Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits
  • Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD

🎯 Cibles déclarées

Les outils ciblent explicitement : Falco, Tetragon, les EDR basés sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch.

📌 Type d’article

Il s’agit d’une publication de recherche / nouveaux outils offensifs open-source, destinée selon l’auteur à la recherche en sécurité, aux red teams et aux CTF. Le dépôt constitue une ressource CTI significative pour comprendre les techniques d’évasion avancées sur Linux.

🧠 TTPs et IOCs détectés

TTP

  • T1055 — Process Injection (Defense Evasion)
  • T1055.009 — Process Injection: Proc Memory (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1070.002 — Indicator Removal: Clear Linux or Mac System Logs (Defense Evasion)
  • T1070.006 — Indicator Removal: Timestomp (Defense Evasion)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1095 — Non-Application Layer Protocol (Command and Control)
  • T1098.004 — Account Manipulation: SSH Authorized Keys (Persistence)
  • T1543 — Create or Modify System Process (Persistence)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1574.006 — Hijack Execution Flow: LD_PRELOAD (Defense Evasion)
  • T1611 — Escape to Host (Privilege Escalation)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1057 — Process Discovery (Discovery)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1083 — File and Directory Discovery (Discovery)
  • T1552.004 — Unsecured Credentials: Private Keys (Credential Access)

IOC

  • Domaines : exfil.example.comVT · URLhaus · ThreatFox
  • Chemins : /etc/shadow
  • Chemins : /etc/cron.d/x
  • Chemins : /root/.ssh/authorized_keys
  • Chemins : /etc/passwd
  • Chemins : /root/.ssh/id_rsa
  • Chemins : ~/.aws/credentials
  • Chemins : /var/log/auth.log
  • Chemins : /etc/ld.so.preload
  • Chemins : /proc/self/fd
  • Chemins : /dev/shm

Malware / Outils

  • Furtex (framework)
  • Furtex/io_uring file_read (tool)
  • Furtex/io_uring net_reverse_shell (tool)
  • Furtex/io_uring dns_exfil (tool)
  • Furtex/io_uring memfd_exec (tool)
  • Furtex/io_uring proc_inject (tool)
  • Furtex/bpf icmp_trigger (backdoor)
  • Furtex/bpf bpf_link_detach (tool)
  • Furtex/ebpf keylog.bpf.c (tool)
  • Furtex/ebpf proc_hide.bpf.c (tool)
  • Furtex/ebpf net_hide.bpf.c (tool)
  • Furtex/ebpf skf_c2_runner (backdoor)
  • Furtex/ebpf xdp_backdoor.bpf.c (backdoor)
  • Furtex/edrs edr_recon (tool)
  • Furtex/edrs audit_kill (tool)
  • Furtex/edrs userland_persist (tool)
  • Furtex/edrs ssh_agent_hijack (tool)
  • Furtex/edrs icmp_tunnel (tool)
  • Furtex/edrs af_packet_shell (backdoor)
  • Furtex/edrs tls_shell (backdoor)
  • Furtex/edrs udp_shell (backdoor)

🟡 Indice de vérification factuelle : 50/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 20023 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 11 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 21 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/MatheuZSecurity/Furtex