
Prozesse mit der Kraft des Kernel-Space dumpen !
Dank mastercodeon314 gibt es jetzt einen Port, der unter Windows 11 funktioniert. Viel Spaß ! https://github.com/mastercodeon314/KsDumper-11

Ich hatte schon immer ein Interesse an Reverse Engineering. Vor ein paar Tagen wollte ich mir aus Spaß einige Spielinterna ansehen, aber sie waren verpackt und durch EAC (EasyAntiCheat) geschützt. Das bedeutete, dass die Handle entfernt wurden und ich den Prozess nicht aus Ring3 dumpen konnte. Ich beschloss, einen benutzerdefinierten Treiber zu erstellen, der es mir ermöglicht, den Prozessspeicher zu kopieren, ohne OpenProcess zu verwenden. Ich wusste nichts über den Windows-Kernel oder die PE-Dateistruktur, also habe ich viel Zeit damit verbracht, Artikel und Foren zu lesen, um dieses Projekt zu erstellen.
Hinweis: Die Importtabelle wird nicht neu erstellt.
Bevor Sie KsDumperClient verwenden, muss der KsDumper-Treiber geladen werden.
Er ist unsigniert, also müssen Sie ihn nach Ihren Wünschen laden. Ich verwende drvmap für Win10. Alles ist in diesem Release enthalten, falls Sie es ebenfalls verwenden möchten.
Driver/LoadCapcom.bat als Administrator aus. Drücken Sie noch keine Taste und schließen Sie das Fenster nicht !Driver/LoadUnsignedDriver.bat als Administrator aus.LoadCapcom-Eingabeaufforderung, um den Treiber zu entladen.KsDumperClient.exe aus.Hinweis: Der Treiber bleibt geladen, bis Sie einen Neustart durchführen. Wenn Sie KsDumperClient.exe schließen, können Sie es einfach wieder öffnen ! Hinweis2: Obwohl es sowohl x86- als auch x64-Prozesse auslesen kann, muss dies auf x64 Windows ausgeführt werden.
Dieses Projekt war für mich eine Möglichkeit, etwas über den Windows-Kernel, die PE-Dateistruktur und Kernel-Benutzerraum-Interaktionen zu lernen. Es wurde nur zu Informations- und Bildungszwecken zur Verfügung gestellt.
Angesichts der Natur dieses Projekts wird dringend empfohlen, es in einer virtuellen Umgebung auszuführen. Ich übernehme keine Verantwortung für Abstürze oder Schäden, die an Ihrem System auftreten könnten.
Wichtig: Dieses Tool versucht nicht, sich zu verstecken. Wenn Sie geschützte Spiele anvisieren, könnte der Anti-Cheat dies als Cheat markieren und Sie nach einer Weile bannen. Verwenden Sie eine virtuelle Umgebung !