Exécution fileless d'ELF via le keyring du noyau Linux sans execve ni systÚme de fichiers

📅 Source : matheuzsecurity.github.io, publiĂ© le 9 septembre 2026 par 0xMatheuZ. Article de recherche offensive dĂ©crivant une technique d’évasion avancĂ©e sur Linux. 🎯 Contexte L’auteur prĂ©sente Dntry, un outil de red team permettant l’exĂ©cution d’un binaire ELF de maniĂšre entiĂšrement fileless sous Linux, sans jamais Ă©crire sur le systĂšme de fichiers et sans invoquer les appels systĂšme execve ou execveat. 🔧 MĂ©canisme technique La technique repose sur le sous-systĂšme de gestion de clĂ©s du noyau Linux (keyring), disponible depuis le noyau 2.6 : ...

11 septembre 2026 Â· 3 min

pktz : outil open source de monitoring réseau par processus basé sur eBPF

🔍 Contexte : Publication sur GitHub (source : github.com/immanuwell/pktz, date : 10 septembre 2026) prĂ©sentant le projet open source pktz, un moniteur de trafic rĂ©seau Linux basĂ© sur eBPF. ⚙ Description technique : pktz est un outil en ligne de commande Ă©crit principalement en Go (91,1%) et C (8,3%), conçu pour surveiller le trafic rĂ©seau par processus et par connexion en temps rĂ©el. Il utilise eBPF pour la comptabilitĂ© du trafic et /proc pour mapper les sockets aux processus. Aucun Ă©chantillonnage de paquets : chaque octet est capturĂ©. ...

10 septembre 2026 Â· 2 min

Evooo1Bot : nouveau botnet Linux multifonction basé sur Mirai ciblant les équipements edge

🔍 Contexte FortiGuard Labs (Fortinet) publie le 13 aoĂ»t 2026 une analyse technique dĂ©taillĂ©e d’une nouvelle famille de botnet Linux jusqu’alors non documentĂ©e, baptisĂ©e Evooo1Bot. Le nom provient de la chaĂźne codĂ©e en dur evooo1 prĂ©sente dans chaque binaire. La dĂ©couverte a Ă©tĂ© faite via la tĂ©lĂ©mĂ©trie IPS de FortiGuard, avec des activitĂ©s actives observĂ©es depuis juillet 2026. 🧬 Architecture et obfuscation Evooo1Bot rĂ©utilise le moteur DDoS du code source Mirai (leakĂ© publiquement) mais l’étend considĂ©rablement. Les chaĂźnes statiques sont protĂ©gĂ©es par un pipeline multi-couches : ...

18 aoĂ»t 2026 Â· 5 min

Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring

🔍 Contexte PubliĂ© sur GitHub par le compte MatheuZSecurity, le dĂ©pĂŽt Furtex est un toolkit de post-exploitation et d’évasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribuĂ© sous licence MIT et compte dĂ©jĂ  237 Ă©toiles et 25 forks. đŸ› ïž Description gĂ©nĂ©rale Furtex est structurĂ© en cinq modules principaux : io_uring/ : 13 outils exploitant l’interface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/Ă©criture de fichiers, reverse shell, injection mĂ©moire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, dĂ©tachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF cĂŽtĂ© noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement d’EDR et de post-exploitation (dĂ©tection d’EDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spĂ©cifiquement les 25 rĂšgles par dĂ©faut de Falco (modern_ebpf driver) ⚙ Techniques d’évasion clĂ©s io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call DĂ©tachement de liens BPF LSM (KRSI) via bpf_link_detach DĂ©sactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mĂ©moire partagĂ©e POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD 🎯 Cibles dĂ©clarĂ©es Les outils ciblent explicitement : Falco, Tetragon, les EDR basĂ©s sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...

2 aoĂ»t 2026 Â· 4 min

Nouvelle attaque sur l'AUR via openconnect-sso : malware multi-stage avec exfiltration Tor

đŸ—“ïž Contexte Source : discourse.ifin.network, publiĂ© le 31 juillet 2026. L’article rapporte une nouvelle campagne de compromission de la chaĂźne d’approvisionnement logicielle ciblant l’Arch User Repository (AUR). 🎯 Incident Le package openconnect-sso a Ă©tĂ© identifiĂ© comme le premier paquet confirmĂ© porteur de malware, avec une infection active depuis le 29 juillet 2026. En rĂ©ponse, l’équipe AUR a dĂ©sactivĂ© la fonctionnalitĂ© d’adoption de paquets et travaille activement Ă  la suppression des commits malveillants. De nouveaux commits malveillants continuaient d’ĂȘtre dĂ©couverts au moment de la publication. ...

2 aoĂ»t 2026 Â· 3 min

Vulnérabilité critique DirtyClone dans le noyau Linux permet une élévation de privilÚges root

📅 Source : GBHackers Security, publiĂ© le 27 juin 2026. Une vulnĂ©rabilitĂ© critique d’élĂ©vation de privilĂšges locale (LPE) a Ă©tĂ© dĂ©couverte dans le noyau Linux, dĂ©signĂ©e CVE-2026-43503 et nommĂ©e DirtyClone. 🔍 Nature de la vulnĂ©rabilitĂ© : La faille rĂ©side dans le sous-systĂšme XFRM/IPsec, plus prĂ©cisĂ©ment dans le chemin de traitement des paquets. Elle permet la manipulation du cache de pages (page cache) du systĂšme. Elle contourne des mitigations antĂ©rieures dĂ©jĂ  en place. ⚠ Impact : ...

3 juillet 2026 Â· 2 min

CVE-2026-46331 ' pedit COW ' : élévation de privilÚges root dans le noyau Linux

🔍 Contexte Source : The Hacker News, publiĂ©e le 26 juin 2026. L’article rapporte la dĂ©couverte et la divulgation publique d’une vulnĂ©rabilitĂ© critique dans le noyau Linux, identifiĂ©e sous le nom CVE-2026-46331 et surnommĂ©e « pedit COW ». 🐛 VulnĂ©rabilitĂ© Type : Écriture hors limites (out-of-bounds write) Composant affectĂ© : Sous-systĂšme de contrĂŽle du trafic rĂ©seau du noyau Linux, spĂ©cifiquement le module d’action d’édition de paquets (act_pedit) MĂ©canisme : La faille corrompt la mĂ©moire partagĂ©e du cache de pages (shared page-cache memory) Impact : ÉlĂ©vation de privilĂšges locale — un utilisateur non privilĂ©giĂ© peut obtenir les droits root sur les systĂšmes affectĂ©s ⚡ Exploitation Un exploit public fonctionnel a Ă©tĂ© publiĂ© dans la journĂ©e suivant l’attribution du CVE, soit le 16 juin 2026 La rapiditĂ© de publication de l’exploit augmente significativement le risque d’exploitation active 🏱 Évaluation des Ă©diteurs Red Hat a attribuĂ© une sĂ©vĂ©ritĂ© Ă  cette vulnĂ©rabilitĂ© (le niveau exact n’est pas prĂ©cisĂ© dans l’extrait disponible) 📌 Type d’article Article de presse spĂ©cialisĂ©e signalant une vulnĂ©rabilitĂ© noyau Linux avec exploit public disponible, destinĂ© Ă  informer les Ă©quipes de sĂ©curitĂ© et les administrateurs systĂšmes Linux. ...

29 juin 2026 Â· 2 min

C0XMO : nouveau variant Gafgyt exploitant DD-WRT pour se propager sur plusieurs architectures Linux

🔍 Contexte PubliĂ© le 3 juin 2026 par Vincent Li (FortiGuard Labs), cet article prĂ©sente l’analyse technique dĂ©taillĂ©e de C0XMO, un nouveau variant du botnet Gafgyt dĂ©couvert en mars 2026. La cible initiale Ă©tait une entreprise technologique japonaise, mais l’adresse IP source de l’attaque a Ă©tĂ© tracĂ©e en Allemagne. 🎯 Vecteur d’infection initial Le malware se propage en exploitant CVE-2021-27137, un stack buffer overflow dans le service UPnP des firmwares DD-WRT antĂ©rieurs au changeset 45723. La vulnĂ©rabilitĂ© est dĂ©clenchĂ©e via des requĂȘtes M-SEARCH malformĂ©es envoyĂ©es sur le port UDP 1900, exploitant une mauvaise gestion des valeurs ST:uuid: surdimensionnĂ©es par le parseur SSDP. ...

8 juin 2026 Â· 5 min

CIFSwitch : élévation de privilÚges root via le sous-systÚme CIFS du noyau Linux

🔍 Contexte PubliĂ© le 30 mai 2026 sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© locale d’élĂ©vation de privilĂšges dans le noyau Linux, nommĂ©e CIFSwitch, dĂ©couverte par Asim Viladi Oglu Manizada, ingĂ©nieur sĂ©curitĂ© chez SpaceX. đŸ§© MĂ©canisme de la vulnĂ©rabilitĂ© Le sous-systĂšme CIFS du noyau Linux ne vĂ©rifie pas que les requĂȘtes de clĂ© cifs.spnego proviennent bien du client CIFS du noyau. Un utilisateur non privilĂ©giĂ© peut ainsi : CrĂ©er une requĂȘte cifs.spnego forgĂ©e pour dĂ©clencher le workflow d’authentification normal Abuser du helper cifs.upcall (exĂ©cutĂ© en root) qui fait confiance aux champs contrĂŽlĂ©s par l’attaquant Forcer un changement de namespace, puis dĂ©clencher une rĂ©solution NSS (Name Service Switch) avant l’abandon des privilĂšges Charger un module NSS malveillant pour obtenir une exĂ©cution de code en root 📩 Versions et distributions affectĂ©es La faille a Ă©tĂ© introduite en 2007 et affecte les combinaisons vulnĂ©rables du noyau CIFS et de cifs-utils (versions 6.14 et supĂ©rieures, ainsi que certaines versions antĂ©rieures). Les distributions confirmĂ©es vulnĂ©rables dans leur configuration par dĂ©faut incluent : ...

1 juin 2026 Â· 2 min

CIFSwitch : LPE Linux via CIFS/cifs-utils, élévation de privilÚges locale multi-distros

🔍 Contexte PubliĂ© le 27 mai 2026 par Asim Viladi Oglu Manizada sur son blog personnel, cet article dĂ©taille la dĂ©couverte et l’exploitation d’une vulnĂ©rabilitĂ© d’élĂ©vation de privilĂšges locale (LPE) baptisĂ©e CIFSwitch, affectant le noyau Linux et le paquet cifs-utils. La dĂ©couverte a Ă©tĂ© facilitĂ©e par l’utilisation d’agents LLM. 🐛 Description de la vulnĂ©rabilitĂ© La vulnĂ©rabilitĂ© repose sur une chaĂźne de bugs logiques Ă  l’intersection du module noyau CIFS et du helper userspace cifs.upcall fourni par cifs-utils : ...

1 juin 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝