• 2 min de lectura
Furtex reúne más de 100 herramientas de evasión para Linux en un único repositorio
Furtex es un kit de investigación de post-explotación para Linux construido alrededor de io_uring y eBPF, con llamadas al sistema (syscalls) en crudo y más de 100 herramientas.

Imagen: Hacker News
Furtex es un kit de investigación de post-explotación y evasión para Linux centrado en io_uring y eBPF, con llamadas al sistema en bruto a lo largo de todo el proyecto y sin liburing ni marcos de trabajo de nivel superior. El proyecto en GitHub indica que está destinado «solo para investigación autorizada y compromisos de red team» y advierte a los usuarios que no lo ejecuten en sistemas que no les pertenezcan.
El repositorio se divide en varios componentes principales:
- io_uring/: 13 herramientas para operaciones de archivos, red, inyección y exfiltración
- bpf/: 15 herramientas para el manejo de mapas y programas BPF
- ebpf/: 9 programas y 2 ejecutores
- edrs/: 75 herramientas para evasión de EDR y post-explotación
- techniques/: 13 herramientas destinadas a eludir las 25 reglas predeterminadas de Falco
El proyecto indica que Linux 5.4 es el kernel mínimo para el soporte básico de io_uring, con versiones posteriores que desbloquean funciones adicionales como IORING_OP_OPENAT e IORING_OP_STATX en 5.6, la separación CAP_BPF/CAP_PERFMON en 5.8, BPF_LINK_DETACH en 5.9 e IORING_OP_SOCKET en 5.19. También requiere que el kernel tenga habilitado el soporte BTF para generar vmlinux.h para los programas eBPF.

Recomendado
Principales modelos de IA atrapados haciendo trampa en hasta el 14.1% de las pruebas
Según el proyecto, io_uring puede eludir varios puntos de monitorización comunes porque el trabajo enviado a través de SQE de io_uring se ejecuta mediante la cola de trabajo (workqueue) del kernel en lugar de la ruta habitual de llamadas al sistema. El repositorio afirma que esto significa que io_uring_enter(2) no atraviesa la sys_call_table, no activa los tracepoints *sys_enter_ y no alcanza los hooks de livepatch en native_sys_call**.
Furtex también documenta lo que io_uring no elude por sí solo, acompañando esos casos con herramientas dedicadas. Ejemplos incluyen ftrace_enum para limpiar hooks kprobe, bpf_link_detach para desprender enlaces BPF LSM/KRSI, audit_kill para deshabilitar auditd vía NETLINK_AUDIT, y plt_unhook para eliminar hooks en el espacio de usuario como LD_PRELOAD o PLT/GOT.
El módulo más grande, edrs/, incluye binarios tanto privilegiados como no privilegiados. Las herramientas listadas abarcan tareas como detección de EDR, desprendimiento de enlaces BPF, descarga de módulos del kernel, desactivación de auditd, vaciado de netfilter, ocultación de procesos, C2 por Ethernet crudo, exfiltración por ICMP y múltiples técnicas basadas en memfd, ptrace y pidfd_getfd.
El repositorio incluye objetivos de compilación para componentes individuales así como un make all de nivel superior, e invita a contribuciones externas con PRs bienvenidas y un enlace público al Discord de Rootkit Researchers.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía Hacker News


