Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring

🔍 Contexte Publié sur GitHub par le compte MatheuZSecurity, le dépôt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks. 🛠️ Description générale Furtex est structuré en cinq modules principaux : io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement d’EDR et de post-exploitation (détection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spécifiquement les 25 règles par défaut de Falco (modern_ebpf driver) ⚙️ Techniques d’évasion clés io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call Détachement de liens BPF LSM (KRSI) via bpf_link_detach Désactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD 🎯 Cibles déclarées Les outils ciblent explicitement : Falco, Tetragon, les EDR basés sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...

2 août 2026 · 4 min

Dante-7B : un LLM spécialisé génère des chargeurs Cobalt Strike capables d’échapper à Microsoft Defender

Selon le blog d’Outflank (7 août 2025), des chercheurs montrent qu’un petit LLM spécialisé peut surpasser des modèles généralistes sur des tâches cybersécurité, en présentant Dante-7B capable de générer automatiquement des chargeurs de shellcode Cobalt Strike qui contournent Microsoft Defender for Endpoint. Le travail met en avant une approche par Reinforcement Learning with Verifiable Rewards (RLVR) pour produire des artefacts malveillants fonctionnels et furtifs sans utiliser de jeux de données de malwares traditionnels. L’objectif est de démontrer les implications pour la recherche offensive et la préparation défensive 🧪🛡️. ...

8 août 2025 · 2 min
Dernière mise à jour le: 9 août 2026 📝