Furtex: kit de investigación de post-explotación y evasión para Linux, construido sobre io_uring y eBPF
Furtex: Post-exploitation, rootkit and evasion research toolkit for Linux
Furtex es un toolkit de investigación de post-explotación y evasión para Linux, construido sobre io_uring y eBPF, con llamadas al sistema directas y sin liburing. Incluye más de 100 herramientas organizadas en módulos para io_uring, BPF, eBPF, evasión de EDR y técnicas de bypass de Falco. Aprovecha las operaciones de io_uring para evitar hooks de EDR, y ofrece utilidades para manipular mapas BPF, ocultar procesos y puertos, y evadir sistemas de monitoreo. Está diseñado para investigación autorizada y red team.
io_uring SQEs pasan por la workqueue del kernel. io_uring_enter(2) nunca llama a través de sys_call_table, nunca dispara tracepoints sys_enter_*, y nunca alcanza livepatch en native_sys_call. Eso solo elimina una gran clase de hooks de EDR sin tocar nada.