
تفريغ العمليات باستخدام قوة مساحة النواة !
بفضل mastercodeon314، هناك الآن منفذ يعمل على Windows 11. استمتع! https://github.com/mastercodeon314/KsDumper-11

لطالما كان لدي اهتمام بالهندسة العكسية. قبل أيام قليلة أردت إلقاء نظرة على بعض مكونات لعبة للمتعة، لكنها كانت مضغوطة ومحمية بواسطة EAC (EasyAntiCheat). وهذا يعني أن مقابضها قد أُزيلت ولم أتمكن من تفريغ العملية من Ring3. قررت محاولة صنع برنامج تشغيل مخصص يسمح لي بنسخ ذاكرة العملية دون استخدام OpenProcess. لم أكن أعرف شيئًا عن نواة Windows أو هيكل ملفات PE، لذا أمضيت وقتًا طويلاً في قراءة المقالات والمنتديات لصنع هذا المشروع.
ملاحظة: جدول الاستيراد لا يتم إعادة بناؤه.
قبل استخدام KsDumperClient، يجب تحميل برنامج تشغيل KsDumper.
إنه غير موقع لذا تحتاج إلى تحميله بالطريقة التي تريدها. أنا أستخدم drvmap لنظام Win10. كل شيء متوفر في هذا الإصدار إذا كنت ترغب في استخدامه أيضًا.
Driver/LoadCapcom.bat كمسؤول. لا تضغط على أي مفتاح أو تغلق النافذة بعد!Driver/LoadUnsignedDriver.bat كمسؤول.LoadCapcom لإلغاء تحميل برنامج التشغيل.KsDumperClient.exe.ملاحظة: يبقى برنامج التشغيل محملاً حتى تقوم بإعادة التشغيل، لذا إذا أغلقت KsDumperClient.exe، يمكنك فقط إعادة فتحه! ملاحظة2: على الرغم من أنه يمكن تفريغ عمليات x86 و x64، إلا أن هذا يجب أن يعمل على Windows x64.
كان هذا المشروع وسيلة لي لتعلم نواة Windows وهيكل ملفات PE والتفاعلات بين مساحة kernel ومساحة المستخدم. تم توفيره لأغراض إعلامية وتعليمية فقط.
بالنظر إلى طبيعة هذا المشروع، يوصى بشدة بتشغيله في بيئة افتراضية. لست مسؤولاً عن أي تعطل أو ضرر قد يحدث لنظامك.
هام: لا تحاول هذه الأداة إخفاء نفسها. إذا استهدفت ألعابًا محمية، فقد يعتبر برنامج مكافحة الغش هذا أداة غش ويحظرك بعد فترة. استخدم بيئة افتراضية!