Furtex es un kit de herramientas de código abierto orientado a la investigación de post-explotación y a la evasión de controles de seguridad en sistemas Linux. Está construido sobre dos primitivas del kernel —io_uring y eBPF— y prescinde intencionadamente de liburing y de frameworks intermedios, de modo que todas las operaciones se ejecutan mediante syscalls en bruto. El repositorio se organiza en cinco áreas: io_uring/ (13 utilidades para operaciones de archivo, red, inyección y exfiltración), bpf/ (15 herramientas de inspección y manipulación de mapas y programas BPF), ebpf/ (9 programas BPF más 2 cargadores), edrs/ (75 binarios divididos entre los que requieren privilegios y los que no) y techniques/ (13 herramientas específicamente diseñadas para eludir las 25 reglas por defecto de Falco). El proyecto documenta los requisitos de compilación (gcc, clang, make, libbpf-dev, bpftool y las cabeceras del kernel), las versiones mínimas de kernel necesarias para desbloquear funcionalidades concretas (desde 5.4 hasta 5.19) y las capacidades (CAP_BPF, CAP_NET_RAW, CAP_NET_ADMIN, CAP_AUDIT_CONTROL) que exige cada utilidad. Su argumento técnico central es que las operaciones enviadas como SQEs de io_uring se ejecutan a través de la workqueue del kernel, sin atravesar la tabla de syscalls ni disparar los tracepoints sys_enter_*, lo que neutraliza por sí solo una clase amplia de hooks de EDR. Para los hook points que io_uring no evade de forma pasiva, el repositorio ofrece herramientas activas: ftrace_enum retira kprobes, bpf_link_detach separa enlaces LSM, audit_kill desactiva auditd, plt_unhook elimina hooks en espacio de usuario y netfilter se esquiva mediante AF_PACKET a capa 2 o mediante sockets UDP. Entre las utilidades destacadas figuran file_read, file_write, net_reverse_shell, memfd_exec, proc_inject, dns_exfil, xdp_socket_send, map_poison, edr_fin y lsm_check. El autor advierte de que el proyecto está limitado a investigación autorizada y a compromisos de red team, y prohíbe expresamente su uso en sistemas sin autorización. El repositorio acepta pull requests y anuncia más herramientas en próximas versiones.
