eBPF, а именно расскажем про новый C2 агент – RingReaper, который работает полностью (ну почти) на вызовах io_uring и обходит классические EDR.RingReaper заменяет такие вызовы, как read, write, recv, send, connect и другие, асинхронными операциями ввода-вывода (io_uring_prep_*), снижая риск перехватов и трассировки событий, которые обычно стандартизированы для продуктов безопасности.Однако, некоторые функции
RingReaper по-прежнему полагаются на традиционные системные вызовы, такие как чтение каталогов (opendir, readdir) или разрешение символических ссылок (readlink), поскольку io_uring пока не полностью поддерживает эти типы операций. Тем не менее, во время тестов автора эти вызовы не вызывали оповещений на тестируемых EDR именно потому, что они выходили за пределы контролируемых сетевых путей ввода-вывода.Более подробно о своем инструменте и подходе автор рассказал в статье Red Team Tactics: Evading EDR on Linux with io_uring
