Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring

🔍 Contexte Publié sur GitHub par le compte MatheuZSecurity, le dépôt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks. 🛠️ Description générale Furtex est structuré en cinq modules principaux : io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement d’EDR et de post-exploitation (détection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spécifiquement les 25 règles par défaut de Falco (modern_ebpf driver) ⚙️ Techniques d’évasion clés io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call Détachement de liens BPF LSM (KRSI) via bpf_link_detach Désactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD 🎯 Cibles déclarées Les outils ciblent explicitement : Falco, Tetragon, les EDR basés sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...

2 août 2026 · 4 min
Dernière mise à jour le: 2 août 2026 📝