
Сделайте руткит ядра Linux снова видимым.
Сделайте LKM rootkit снова видимым.
Это включает получение адреса функции "module_show" из rootkit, например diamorphine rootkit, и использование её для вызова, добавления обратно в lsmod, что делает возможным удаление LKM rootkit.
Мы можем получить адрес функции в очень простых ядрах, используя /sys/kernel/tracing/available_filter_functions_addrs, однако он доступен только начиная с kernel 6.5x.
Альтернативой этому является сканирование памяти ядра, а затем повторное добавление его в lsmod, чтобы его можно было удалить, например ModTracer: https://github.com/MatheuZSecurity/ModTracer (Но всё ещё есть способы обойти это, возможно, скоро я сделаю пост об этом).
Итак, вкратце, этот LKM использует функцию LKM rootkit'ов, которые имеют возможность снова стать видимыми.
Присоединяйтесь к Rootkit Researchers Group