
Rendre à nouveau visible un rootkit du noyau Linux.
Rendre à nouveau visible un rootkit LKM.
Cela implique d'obtenir l'adresse de la fonction "module_show" d'un rootkit, par exemple le rootkit diamorphine, et de l'utiliser pour l'appeler, le rajoutant dans lsmod, permettant ainsi de supprimer un rootkit LKM.
Nous pouvons obtenir l'adresse de la fonction dans des noyaux très simples en utilisant /sys/kernel/tracing/available_filter_functions_addrs, cependant, il n'est disponible qu'à partir du noyau 6.5x.
Une alternative consiste à scanner la mémoire du noyau, puis à l'ajouter à nouveau dans lsmod, afin qu'il puisse être supprimé, comme ModTracer : https://github.com/MatheuZSecurity/ModTracer (Mais il existe encore des moyens de le contourner, je ferai peut-être un article à ce sujet bientôt).
Donc en résumé, ce LKM abuse de la fonction des rootkits LKM qui ont la capacité de redevenir visibles.
Rejoignez le groupe Rootkit Researchers