Популярным способом скрытия процессов от пользователя является захват итерационной функции для каталога /proc. Это можно сделать следующим образом:
struct file *filep = filp_open("/proc", O_RDONLY, 0));
filep->f_op->iterate = p // We swap the pointer with our hacked iterate
Я работаю над методом обнаружения, где я хотел бы восстановить исходную функцию итерации (предположив, что она уже была захвачена). Есть ли способ найти исходную функцию итерации, которая используется для каталога/proc?