一款名为Furtex的开源工具包在安全社区引发关注。该项目由MatheuZSecurity开发并托管于GitHub,定位为面向Linux系统的后渗透与规避研究工具包,专为授权安全研究人员、红队操作人员及防御开发者设计。
Furtex的核心价值在于:通过原始io_uring系统调用、BPF/eBPF工具链及EDR规避研究工具的组合,系统性地测试现代 Linux 遥测机制、内核监控与端点防御能力的覆盖边界。
架构与设计理念
Furtex 的设计哲学可概括为 “无框架、原始调用、单一用途”。项目完全不依赖 liburing或任何大型框架,所有操作均通过原始系统调用实现。这种设计使其能够触及传统安全产品可能忽略的内核执行路径。
项目的核心研究方向在于 io_uring 工作队列带来的可见性盲区:当操作通过 io_uring 提交而非传统系统调用分发路径时,可能不会触发 sys_enter_*跟踪点,也可能绕过系统调用分派函数上挂载的钩子。这对于依赖系统调用追踪、kprobe、eBPF 程序、审计规则或用户空间拦截来采集遥测数据的安全产品而言,构成了潜在的检测盲区。
工具分类与功能
Furtex 目录结构清晰,分为五个主要功能领域:
| 目录 | 工具数量 | 聚焦方向 | 关键功能 |
|---|
io_uring/ | 13 个 | 底层 I/O 研究 | 文件/网络 I/O、内存执行、DNS 传输、AF_PACKET、AF_XDP |
bpf/ | 15 个 | BPF 检查 | 映射/程序枚举、链接检查、LSM 钩子检测 |
ebpf/ | 9 个程序 + 2 个加载器 | 内核 eBPF 程序 | 进程、网络、文件、终端、端口监控 |
edrs/ | 75 个 | EDR 测试与规避 | EDR 侦察、钩子发现、日志测试、内存执行 |
techniques/ | 13 个 | Falco 检测测试 | 规则验证、事件覆盖、命名空间与进程行为分析 |
项目总计包含超过100个单一用途工具。
io_uring模块是项目的核心,提供文件操作、网络通信、进程注入和数据外泄等底层能力。BPF 与 eBPF组件则扩展了内核层面的观测与操控能力,包括枚举已加载的 BPF 映射和程序、审查 BPF 链接、检测 LSM 钩子等。
edrs是项目中最大的目录,其工具覆盖了从 EDR 侦察、BPF 程序发现、内核钩子枚举,到审计与日志可见性测试、命名空间活动、进程伪装、内存执行及网络通道实验等广泛场景。techniques目录则专注于 Falco 检测工程,提供用于评估绕过 Falco 默认规则集条件的工具。
部署与使用
Furtex 要求以下工具链和依赖:
Furtex 对不同 Linux 内核版本的功能支持有明确划分:
| 内核版本 | 解锁功能 |
|---|
| 5.4 | io_uring 基础、BPF 映射迭代 |
| 5.6 | IORING_OP_OPENAT、IORING_OP_STATX、pidfd_getfd |
| 5.8 | CAP_BPF与 CAP_PERFMON权限拆分 |
| 5.9 | BPF_LINK_DETACH |
| 5.19 | IORING_OP_SOCKET、AF_PACKET、DNS 外泄、XDP 套接字 |
部分工具需要特定的 Linux 能力(capabilities),如 CAP_BPF、CAP_PERFMON、CAP_NET_RAW、CAP_NET_ADMIN或 CAP_AUDIT_CONTROL。
make all # 构建全部make uring # 仅构建 io_uring/make bpf # 仅构建 bpf/ 用户空间工具make ebpf # 构建 BPF 侧程序(需 clang + libbpf)make edrs # 构建所有 edrs/ 二进制文件
安全视角与防御建议
Furtex 的能力具有双重用途特性:对防御者而言是验证监控覆盖面的测试工具,对攻击者则可能是绕过检测的武器。项目README明确声明 “仅用于授权研究和红队交战,请勿在非自有系统上运行”。
建议安全团队将 Furtex 作为威胁建模资源,从以下方面强化Linux端点防护:
监控 io_uring 活动:关注异常的异步 I/O 提交模式
追踪 BPF 程序与链接变化:建立 BPF 对象的基线并监控异常加载
告警敏感能力的使用:对 CAP_BPF、CAP_PERFMON等高危权限的授予与使用设置告警
保护审计配置:确保审计规则不被篡改或禁用
关联低层内核事件:将内核级事件与进程、网络遥测进行交叉关联分析
Furtex 是一个设计精良、功能全面的 Linux 后渗透与规避研究工具包。它通过原始 io_uring 系统调用和 eBPF 技术,系统性地揭示了现代 Linux 安全监控产品可能存在的可见性盲区。对于紫队演练、EDR 产品验证及安全研究人员而言,Furtex 提供了一个宝贵的测试平台——但必须在充分理解其风险的前提下,在严格授权的环境中使用。
项目地址:https://github.com/MatheuZSecurity/Furtex