DFIR
Módulos del kernel maliciosos
Los rootkits más avanzados viven en el kernel, como módulos cargados.
Con lsmod ves los módulos activos; uno con nombre raro o que no reconoces es sospechoso. Compara la lista de procesos que ves con lo que reporta el kernel, porque un rootkit oculta los suyos.
Y revisa dmesg buscando cargas de módulos recientes. Si el rootkit está en el kernel, no puedes confiar en nada que te muestre el sistema; hay que ir a la memoria.
# los comandos
analyst@victim:~# lsmod | grep -vE 'nf_|xt_|ip_|snd|usb'copiarhideproc 16384 0 <- módulo desconocido
analyst@victim:~# dmesg | grep -i 'loading\|taint' | tailcopiarmodule hideproc: loading out-of-tree module taints kernel
analyst@victim:~# cat /proc/modules | grep hideproccopiar