La técnica de ejecución sin archivo (fileless) basada en el keyring del kernel Linux permite ejecutar payloads ELF sin tocar el sistema de archivos ni invocar syscalls de ejecución tradicionales como execve. A diferencia de métodos comunes como memfd_create, que dejan rastros en /proc/self/fd, esta técnica almacena el binario en la memoria del kernel mediante el subsistema de gestión de claves, disponible desde Linux 2.6. El proceso comienza con add_key, que guarda el payload en memoria slab bajo un identificador único, evitando la creación de inodos o descriptores de archivo. Posteriormente, keyctl recupera los datos en un mapeo anónimo de memoria de usuario, y KEYCTL_REVOKE libera la clave del kernel, eliminando cualquier rastro persistente en el sistema de archivos. Para ejecutar el código, el loader carga manualmente las cabeceras del ELF, mapea los segmentos PT_LOAD en memoria anónima y construye la pila según el ABI de x86-64 antes de saltar al punto de entrada. Este método evita eventos de inicio de proceso en el kernel y no genera descriptores de archivo visibles, lo que dificulta la detección por herramientas como Elastic o Falco que buscan procesos con ejecutables eliminados. La técnica funciona sin privilegios de root para payloads de hasta 20 KB, aunque los usuarios root tienen una cuota de 25 MB. El único artefacto en disco es el loader inicial, que puede renombrarse para evitar anomalías en el árbol de procesos. Esta aproximación es relevante para la investigación de seguridad y la evasión de detección, aprovechando un subsistema del kernel poco utilizado para este fin.
