~ / blog / dfir
DFIR

Módulos del kernel maliciosos

Los rootkits más avanzados viven en el kernel, como módulos cargados.

Con lsmod ves los módulos activos; uno con nombre raro o que no reconoces es sospechoso. Compara la lista de procesos que ves con lo que reporta el kernel, porque un rootkit oculta los suyos.

Y revisa dmesg buscando cargas de módulos recientes. Si el rootkit está en el kernel, no puedes confiar en nada que te muestre el sistema; hay que ir a la memoria.

# los comandos

analyst@victim:~# lsmod | grep -vE 'nf_|xt_|ip_|snd|usb'copiar
hideproc 16384 0 <- módulo desconocido
analyst@victim:~# dmesg | grep -i 'loading\|taint' | tailcopiar
module hideproc: loading out-of-tree module taints kernel
analyst@victim:~# cat /proc/modules | grep hideproccopiar
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.