Furtex: io_uring과 eBPF 기반 Linux 루트킷·탐지 회피 도구 키트

Furtex: Post-exploitation, rootkit and evasion research toolkit for Linux

Furtex: io_uring과 eBPF 기반 Linux 루트킷·탐지 회피 도구 키트

Furtex는 Linux용 포스트 익스플로잇 및 탐지 회피 연구 키트로, io_uring과 eBPF를 사용하여 EDR(엔드포인트 탐지 및 대응) 후크를 우회합니다. io_uring은 시스템 콜 테이블과 트레이스포인트를 거치지 않아 많은 EDR 후크를 무력화하며, eBPF 도구는 맵 조작, 링크 분리, 프로세스 은닉 등을 수행합니다. 75개 이상의 EDR 우회 도구와 Falco 규칙 우회 기법을 포함하며, 권한 상승, 파일 은닉, C2 통신 등 다양한 기능을 제공합니다. 공식적으로 승인된 연구 및 레드팀 작업에만 사용하도록 경고합니다.

io_uring SQEs는 커널 워크큐를 통해 처리되며, io_uring_enter(2)는 sys_call_table을 거치지 않고, sys_enter_* 트레이스포인트를 발생시키지 않으며, native_sys_call에 대한 라이브패치에도 영향을 받지 않습니다. 이는 아무것도 건드리지 않고도 대부분의 EDR 후크를 무력화합니다.

이 날의 다른 글

2026-07-22