
एक Linux कर्नेल रूटकिट को फिर से दृश्यमान बनाएं।
LKM रूटकिट को फिर से दृश्यमान करें।
इसमें रूटकिट से "module_show" फ़ंक्शन का पता प्राप्त करना शामिल है, उदाहरण के लिए डायमॉर्फिन रूटकिट, और इसका उपयोग करके इसे कॉल करना, इसे वापस lsmod में जोड़ना, जिससे LKM रूटकिट को हटाना संभव हो जाता है।
हम बहुत सरल कर्नेल में /sys/kernel/tracing/available_filter_functions_addrs का उपयोग करके फ़ंक्शन का पता प्राप्त कर सकते हैं, हालाँकि, यह केवल कर्नेल 6.5x से उपलब्ध है।
इसका एक विकल्प कर्नेल मेमोरी को स्कैन करना और बाद में इसे फिर से lsmod में जोड़ना है, ताकि इसे हटाया जा सके, जैसे ModTracer: https://github.com/MatheuZSecurity/ModTracer (लेकिन इसे बायपास करने के अभी भी तरीके हैं, शायद मैं जल्द ही इस पर एक पोस्ट बनाऊँगा)।
तो संक्षेप में, यह LKM उन LKM रूटकिट्स के फ़ंक्शन का दुरुपयोग करता है जिनमें फिर से दृश्यमान होने की क्षमता है।
Rootkit Researchers Group में शामिल हों