| io_uring bypass | ebpf io_uring_sniff --duration 60 | Detect file/socket/connect operations via io_uring that bypass syscall hooks (kernel 5.1+) |
| Fileless execution | ebpf memfd_exec --duration 60 | Detect memfd_create + execveat diskless payload delivery chains |
| ptrace injection | ebpf ptrace_sniff --duration 60 | Monitor ATTACH → POKEDATA → SETREGS shellcode injection sequences |
| Cross-process memory | ebpf crossmem_sniff --duration 60 | Detect stealthy process_vm_writev/readv memory injection |
| Race condition exploits | ebpf userfaultfd_sniff --duration 60 | Detect userfaultfd-based timing control primitives |
| BPF integrity | ebpf bpf_integrity --baseline --duration 300 | Verify CyberStrike hook integrity, detect unauthorized BPF program loads |
| Netlink manipulation | ebpf netlink_sniff --duration 60 | Detect stealthy route/firewall rule manipulation via netlink |
| Sandbox weakening | ebpf seccomp_sniff --duration 60 | Detect processes disabling their own seccomp/prctl security profiles |
| Shared memory IPC | ebpf mmap_sniff --duration 60 | Detect covert IPC via mmap MAP_SHARED, shmget, shmat — data flows without syscalls |
| Zero-copy transfers | ebpf zerocopy_sniff --duration 60 | Detect splice/tee/sendfile64 fd-to-fd transfers invisible to buffer profilers |
| VDSO tampering | ebpf vdso_sniff --duration 60 | Detect timing side-channels and VDSO page modification attacks |
| Kernel keyring abuse | ebpf keyring_sniff --duration 60 | Detect credential storage in kernel keyring (add_key/keyctl) |
| Namespace escape | ebpf namespace_sniff --duration 60 | Detect container escape via setns/unshare namespace pivoting |
| Terminal injection | ebpf ioctl_sniff --duration 60 | Detect TIOCSTI keystroke injection and terminal manipulation |
| Mount manipulation | ebpf mount_sniff --duration 60 | Detect overlay/bind mounts hiding changes on sensitive paths |
| FUSE hijacking | ebpf fuse_sniff --duration 60 | Detect userspace filesystem mounting that bypasses kernel VFS |
| Perf side-channel | ebpf perf_sniff --duration 60 | Detect perf_event_open side-channel attacks via HW counters |
| BPF map covert channel | ebpf bpfmap_sniff --duration 60 | Detect covert data sharing via BPF map create/update operations |
| LD_PRELOAD injection | ebpf ldpreload_sniff --duration 60 | Detect library injection via LD_PRELOAD env and ld.so config |
| Futex covert channel | ebpf futex_sniff --duration 60 | Detect timing-based covert channels via futex WAIT/WAKE |