Ejecución fileless de ELF a través del keyring del kernel de Linux

Fileless ELF Execution via Kernel Keyring

El investigador MatheuZSecurity presenta una técnica para ejecutar un payload ELF sin tocar el sistema de archivos ni llamar a execve. Almacena el binario en el keyring de sesión del kernel mediante add_key, lo lee con keyctl, lo revoca y mapea los segmentos PT_LOAD en memoria anónima. Luego salta al entry point sin crear descriptores de archivo ni inodos en el VFS. El único artefacto en disco es el loader, que puede eliminarse para mayor sigilo.

El keyring es uno de esos subsistemas del kernel en los que nadie piensa para este tipo de cosas, lo cual es parte de lo que lo hace interesante.

Más de este día

2026-09-12