Обнаружение Linux-руткитов в дампах памяти

★ 8.4 · security

analyzing-linux-kernel-rootkits — это скилл для Claude Code, который обнаруживает kernel-level rootkits в дампах памяти Linux с помощью плагинов Volatility3 и перекрёстного анализа системных представлений. Скилл запускает плагины linux.check_syscall, linux.lsmod, linux.hidden_modules и linux.check_idt для выявления перехваченных системных вызовов, скрытых модулей ядра и модифицированных указателей функций. Параллельно сравниваются списки модулей из /proc/modules, lsmod и /sys/module, а rkhunter и chkrootkit проверяют сигнатуры известных руткитов и целостность системных бинарей. На выходе формируется JSON-отчёт с перехваченными syscall-ами, скрытыми процессами, изменёнными записями IDT, расхождениями в /proc и скрытыми сетевыми соединениями. Скилл предназначен для специалистов по цифровой криминалистике и SOC-аналитиков, расследующих компрометацию Linux-систем на уровне ядра.