본문으로 건너뛰기

트렌딩 - GitHub 인기 레포 & HuggingFace 모델

MatheuZSecurity/Furtex

C0 / 0

io_uring과 eBPF를 활용해 리눅스 환경에서 포스트-익스플로잇과 EDR 회피 기법을 연구하기 위한 도구 모음이다.

TL;DR

Furtex는 io_uring과 eBPF를 축으로 삼아 리눅스 환경에서 포스트-익스플로잇과 EDR 회피 기법을 재현하는 도구 모음이다. 프로젝트는 liburing을 쓰지 않고 raw syscall과 SQE/CQE 조작으로 파일·네트워크 작업을 커널 작업큐로 직접 제출하며 BPF 맵·링크 조작, memfd 기반 실행, pidfd를 통한 fd 탈취 등 저수준 기법을 결합해 탐지 표면을 최소화한다. 수십에서 백여 개에 이르는 바이너리가 권한별로 정리되어 Falco 규칙 우회 등 구체적 방어체계 검증을 가능하게 하며 이로 인해 실무적 재현성과 연구 편의성을 제공하는 대신 높은 권한 요구와 법적·윤리적 제약을 동반한다.

핵심 포인트

  • liburing이나 고수준 프레임워크를 사용하지 않고 raw syscall 레벨에서 io_uring을 직접 구성하므로 의존성을 줄이고 커널 작업큐의 동작을 정확히 제어할 수 있다. 이 접근은 io_uring의 작업큐 경로가 syscall 테이블과 tracepoint를 우회하는 점을 그대로 활용하며 사용자공간 후킹 회피에 유리한 실행 흐름을 만든다. 결과적으로 기존 liburing 기반 도구가 제공하지 못하는 저수준 제어와 탐지 회피 시나리오를 실험할 수 있다.
  • eBPF 맵·프로그램 조작, 링크 리다이렉션, 맵 페이로드 포이즈닝 등 BPF 내부 상태를 직접 건드리는 도구를 포함해 EDR 규칙 엔진(Falco 등)에 특화된 우회 기법까지 수록하였다. Falco 기본 규칙 25개를 대상으로 한 bypass 도구들이 정리되어 있어 보안 규칙의 취약점을 재현하고 방어 개선점을 파악할 수 있다. 이러한 구체적 규칙-대응 매핑은 단순 탐지 회피 예제보다 실무적 가치를 가진다.
  • 포괄적 범위의 edrs/ 디렉토리는 권한별로 분리된 약 75개의 바이너리를 제공해 조사·우회·증거 제거·지속성 확보 등 포스트-익스플로잇 전체 워크플로를 단일 레포에서 실험할 수 있게 구성되어 있다. 각 도구는 특정 훅 포인트와 우회 기법을 겨냥하며 서로 연계해 복합적인 우회 시나리오를 구성할 수 있다. 대규모 도구 집합은 연구 반복성과 재현성을 높이는 한편 운영상 위험과 법적 책임을 수반한다.
  • io_uring 기반의 원시 I/O 체인을 통해 OPENAT, READ, WRITE, SOCKET, CONNECT 같은 파일·네트워크 작업을 커널 작업큐로 일괄 제출하고 완료 큐로 결과를 수신함으로써 전통적 sys_enter_* tracepoint와 syscall 훅을 우회한다. 이 방식은 liburing을 사용하지 않고 raw syscall을 직접 호출하는 구현을 채택하며 파일 읽기·쓰기·memfd exec·dns exfil 등의 작업을 하나의 SQE로 묶어 처리한다. 결과적으로 많은 EDR 훅 포인트가 무력화되는 실행 흐름을 제공한다.

102

STARS

13

FORKS

+208

TRENDING

0

조회수

watchers 102open issues 0MIT License

관련 토론

아직 관련 토론이 없습니다.

댓글

댓글을 작성하려면 로그인이 필요합니다.