<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Furtex/Edrs Audit_kill on CyberVeille</title>
    <link>https://cyberveille.ch/tags/furtex/edrs-audit_kill/</link>
    <description>Recent content in Furtex/Edrs Audit_kill on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/furtex/edrs-audit_kill/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Furtex : toolkit open-source de post-exploitation et d&#39;évasion Linux basé sur eBPF et io_uring</title>
      <link>https://cyberveille.ch/posts/2026-08-02-furtex-toolkit-open-source-de-post-exploitation-et-d-evasion-linux-base-sur-ebpf-et-io-uring/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-08-02-furtex-toolkit-open-source-de-post-exploitation-et-d-evasion-linux-base-sur-ebpf-et-io-uring/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié sur GitHub par le compte &lt;strong&gt;MatheuZSecurity&lt;/strong&gt;, le dépôt &lt;strong&gt;Furtex&lt;/strong&gt; est un toolkit de post-exploitation et d&amp;rsquo;évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribué sous licence MIT et compte déjà 237 étoiles et 25 forks.&lt;/p&gt;
&lt;h2 id=&#34;-description-générale&#34;&gt;🛠️ Description générale&lt;/h2&gt;
&lt;p&gt;Furtex est structuré en cinq modules principaux :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;io_uring/&lt;/code&gt;&lt;/strong&gt; : 13 outils exploitant l&amp;rsquo;interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/écriture de fichiers, reverse shell, injection mémoire, exfiltration DNS, AF_PACKET, XDP)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;bpf/&lt;/code&gt;&lt;/strong&gt; : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, détachement de liens BPF, backdoor ICMP)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;ebpf/&lt;/code&gt;&lt;/strong&gt; : 9 programmes BPF côté noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;edrs/&lt;/code&gt;&lt;/strong&gt; : 75 outils de contournement d&amp;rsquo;EDR et de post-exploitation (détection d&amp;rsquo;EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;code&gt;techniques/&lt;/code&gt;&lt;/strong&gt; : 13 outils ciblant spécifiquement les &lt;strong&gt;25 règles par défaut de Falco&lt;/strong&gt; (modern_ebpf driver)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-techniques-dévasion-clés&#34;&gt;⚙️ Techniques d&amp;rsquo;évasion clés&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;io_uring&lt;/strong&gt; contourne nativement la &lt;code&gt;sys_call_table&lt;/code&gt;, les tracepoints &lt;code&gt;sys_enter_*&lt;/code&gt; et les livepatches sur &lt;code&gt;native_sys_call&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Détachement de &lt;strong&gt;liens BPF LSM&lt;/strong&gt; (KRSI) via &lt;code&gt;bpf_link_detach&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Désactivation de &lt;strong&gt;Linux Audit&lt;/strong&gt; via &lt;code&gt;NETLINK_AUDIT&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Suppression des hooks &lt;strong&gt;PLT-GOT&lt;/strong&gt; et &lt;strong&gt;kprobes/ftrace&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Contournement de &lt;strong&gt;netfilter&lt;/strong&gt; via AF_PACKET (couche 2) et AF_XDP&lt;/li&gt;
&lt;li&gt;Techniques de masquage : &lt;code&gt;prctl(PR_SET_NAME)&lt;/code&gt;, process hollowing, namespace pivoting, cgroup escape&lt;/li&gt;
&lt;li&gt;Exfiltration via DNS, ICMP, splice(2), mémoire partagée POSIX, sockets Unix abstraits&lt;/li&gt;
&lt;li&gt;Persistance via &lt;code&gt;authorized_keys&lt;/code&gt;, crontab, bashrc, &lt;code&gt;LD_PRELOAD&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-cibles-déclarées&#34;&gt;🎯 Cibles déclarées&lt;/h2&gt;
&lt;p&gt;Les outils ciblent explicitement : &lt;strong&gt;Falco&lt;/strong&gt;, &lt;strong&gt;Tetragon&lt;/strong&gt;, les EDR basés sur BPF/kprobes, &lt;strong&gt;Linux Audit&lt;/strong&gt;, &lt;strong&gt;inotify&lt;/strong&gt;, &lt;strong&gt;fanotify&lt;/strong&gt;, et les hooks de type livepatch.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
