Furtex : toolkit open-source de post-exploitation et d'évasion Linux basé sur eBPF et io_uring
đ Contexte PubliĂ© sur GitHub par le compte MatheuZSecurity, le dĂ©pĂŽt Furtex est un toolkit de post-exploitation et dâĂ©vasion pour Linux, actif depuis environ deux semaines au moment de la publication (2026-08-02). Il est distribuĂ© sous licence MIT et compte dĂ©jĂ 237 Ă©toiles et 25 forks. đ ïž Description gĂ©nĂ©rale Furtex est structurĂ© en cinq modules principaux : io_uring/ : 13 outils exploitant lâinterface io_uring du noyau Linux pour contourner les hooks syscall classiques (lecture/Ă©criture de fichiers, reverse shell, injection mĂ©moire, exfiltration DNS, AF_PACKET, XDP) bpf/ : 15 outils de manipulation des maps et programmes BPF (reconnaissance, empoisonnement, dĂ©tachement de liens BPF, backdoor ICMP) ebpf/ : 9 programmes BPF cĂŽtĂ© noyau (keylogger, capture TTY, masquage de ports/PIDs, C2 via BPF socket filter et XDP) edrs/ : 75 outils de contournement dâEDR et de post-exploitation (dĂ©tection dâEDR, injection de processus, persistance, exfiltration, C2 multi-canaux, effacement de traces) techniques/ : 13 outils ciblant spĂ©cifiquement les 25 rĂšgles par dĂ©faut de Falco (modern_ebpf driver) âïž Techniques dâĂ©vasion clĂ©s io_uring contourne nativement la sys_call_table, les tracepoints sys_enter_* et les livepatches sur native_sys_call DĂ©tachement de liens BPF LSM (KRSI) via bpf_link_detach DĂ©sactivation de Linux Audit via NETLINK_AUDIT Suppression des hooks PLT-GOT et kprobes/ftrace Contournement de netfilter via AF_PACKET (couche 2) et AF_XDP Techniques de masquage : prctl(PR_SET_NAME), process hollowing, namespace pivoting, cgroup escape Exfiltration via DNS, ICMP, splice(2), mĂ©moire partagĂ©e POSIX, sockets Unix abstraits Persistance via authorized_keys, crontab, bashrc, LD_PRELOAD đŻ Cibles dĂ©clarĂ©es Les outils ciblent explicitement : Falco, Tetragon, les EDR basĂ©s sur BPF/kprobes, Linux Audit, inotify, fanotify, et les hooks de type livepatch. ...