
Tornar um rootkit do kernel Linux visível novamente.
Torne um rootkit LKM novamente visível.
Isso envolve obter o endereço da função "module_show" de um rootkit, por exemplo o rootkit diamorphine, e usá-lo para chamá-la, adicionando-o de volta ao lsmod, tornando possível remover um rootkit LKM.
Podemos obter o endereço da função em kernels muito simples usando /sys/kernel/tracing/available_filter_functions_addrs, no entanto, está disponível apenas a partir do kernel 6.5x em diante.
Uma alternativa para isso é escanear a memória do kernel e depois adicioná-lo novamente ao lsmod, para que possa ser removido, como o ModTracer: https://github.com/MatheuZSecurity/ModTracer (Mas ainda existem maneiras de contorná-lo, talvez eu faça um post sobre isso em breve).
Então, em resumo, este LKM abusa da função de rootkits LKM que possuem a funcionalidade de se tornarem novamente visíveis.
Junte-se ao Grupo de Pesquisadores de Rootkits