
Rendi nuovamente visibile un rootkit del kernel Linux.
Rendi nuovamente visibile un rootkit LKM.
Comporta l'ottenimento dell'indirizzo della funzione "module_show" da un rootkit, ad esempio il rootkit diamorphine, e l'utilizzo per chiamarla, aggiungendola nuovamente a lsmod, rendendo possibile la rimozione di un rootkit LKM.
Possiamo ottenere l'indirizzo della funzione in kernel molto semplici usando /sys/kernel/tracing/available_filter_functions_addrs, tuttavia è disponibile solo dal kernel 6.5x in poi.
Un'alternativa a questo è scansionare la memoria del kernel e successivamente aggiungerlo nuovamente a lsmod, in modo che possa essere rimosso, come ModTracer: https://github.com/MatheuZSecurity/ModTracer (Ma ci sono ancora modi per eluderlo, forse presto farò un post a riguardo).
Quindi in sintesi, questo LKM abusa della funzione dei rootkit LKM che hanno la funzionalità di diventare nuovamente visibili.
Unisciti al Rootkit Researchers Group