
Haz visible nuevamente un rootkit del kernel de Linux.
Haz visible nuevamente un rootkit LKM.
Implica obtener la dirección de la función "module_show" de un rootkit, por ejemplo el rootkit diamorphine, y utilizarla para llamarla, añadiéndola de nuevo a lsmod, haciendo posible eliminar un rootkit LKM.
Podemos obtener la dirección de la función en kernels muy simples usando /sys/kernel/tracing/available_filter_functions_addrs, sin embargo, solo está disponible a partir del kernel 6.5x en adelante.
Una alternativa a esto es escanear la memoria del kernel, y luego agregarla nuevamente a lsmod, para que pueda ser eliminada, como ModTracer: https://github.com/MatheuZSecurity/ModTracer (Pero aún hay formas de evadirlo, quizás pronto haga una publicación al respecto).
Así que en resumen, este LKM abusa de la función de los rootkits LKM que tienen la funcionalidad de volverse visibles nuevamente.
Únete al Grupo de Investigadores de Rootkits