Furtex: Ein Linux-Toolkit für Post-Exploitation und Evasion mit io_uring und eBPF
Furtex: Post-exploitation, rootkit and evasion research toolkit for Linux
Furtex ist ein Open-Source-Toolkit für autorisierte Red-Team-Einsätze, das Post-Exploitation- und Evasion-Techniken auf Linux-Systemen erforscht. Es nutzt io_uring und eBPF, um EDR-Lösungen zu umgehen, ohne auf liburing oder Frameworks zurückzugreifen. Das Toolkit enthält über 100 Tools, darunter 13 io_uring-Werkzeuge, 15 BPF-Tools, 9 eBPF-Programme und 75 EDR-Evasions-Tools. Es bietet Funktionen wie das Umgehen von Syscall-Hooks, das Verstecken von Prozessen und Ports sowie die Exfiltration von Daten über DNS oder ICMP. Furtex ist nur für autorisierte Forschung und Red-Team-Engagements gedacht.
io_uring SQEs durchlaufen den Kernel-Workqueue; io_uring_enter(2) ruft nie sys_call_table auf, feuert nie sys_enter_*-Tracepoints und trifft nie Livepatch auf native_sys_call – das allein deaktiviert eine große Klasse von EDR-Hooks, ohne etwas anzufassen.