私はカーネル レベルのルートキットの検出に取り組んでおり、最初のテスト ルートキットとして Adore-Ng を選択しました。このルートキットが Linux カーネル (2.4、2.6 バージョン) で自身と他のプロセスを隠す方法を知った後、カーネルにロードされる方法を知りたいと思います。
具体的に知りたいのは、
1. Linux カーネル内の既存の API を呼び出す、または
2. コンパイルするとすぐにカーネルにロードされるように、ハードコーディングされたアセンブリ命令はありますか?
私は Adore-Ng のソース コードを調べましたが、この方向で何も見つけることができず、隠れるという目標をどのように達成するかしかわかりませんでした。
ロード動作を見つける方法を誰か教えて/提案できますか? ありがとう。