Linuxカーネルモジュールで実装されたこの小さなルートキットソースコードが見つかりました。
https://github.com/mfontanini/Programs-Scripts/tree/master/rootkit
基本的に見てわかるように、ファイルfile_operations
inodeの構造を変更してからreaddir
自分自身を隠すように関数をオーバーライドします。ls
lsmod
では、このルートキットをどのように検出できますか?
ベストアンサー1
proc/kallsymsをチェックしてください。これにはほとんどのカーネル記号が含まれており、LKM を追加すると動的に更新されます。