Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
KsDumper — Prozesse mit der Kraft des Kernel-Space dumpen ! | Kitploit
Tools/GitHubGitHub/equifox/ksdumper
SpeicherforensikExploitationReverse EngineeringBinäranalyseLernen & Bildung
GitHubequifox/ksdumper

KsDumper

Prozesse mit der Kraft des Kernel-Space dumpen !

Repository anzeigen
1.1k219vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔴 Dieses Repo ist veraltet, da der Capcom-Treiber gepatcht wurde 🔴

Dank mastercodeon314 gibt es jetzt einen Port, der unter Windows 11 funktioniert. Viel Spaß ! https://github.com/mastercodeon314/KsDumper-11

KsDumper

Demo

Ich hatte schon immer ein Interesse an Reverse Engineering. Vor ein paar Tagen wollte ich mir aus Spaß einige Spielinterna ansehen, aber sie waren verpackt und durch EAC (EasyAntiCheat) geschützt. Das bedeutete, dass die Handle entfernt wurden und ich den Prozess nicht aus Ring3 dumpen konnte. Ich beschloss, einen benutzerdefinierten Treiber zu erstellen, der es mir ermöglicht, den Prozessspeicher zu kopieren, ohne OpenProcess zu verwenden. Ich wusste nichts über den Windows-Kernel oder die PE-Dateistruktur, also habe ich viel Zeit damit verbracht, Artikel und Foren zu lesen, um dieses Projekt zu erstellen.

Funktionen

  • Jeden Prozess-Hauptmodul mit einem Kernel-Treiber auslesen (sowohl x86 als auch x64)
  • PE32/PE64-Header und -Abschnitte neu erstellen
  • Funktioniert bei geschützten Systemprozessen und Prozessen mit entfernten Handles (Anti-Cheats)

Hinweis: Die Importtabelle wird nicht neu erstellt.

Verwendung

Bevor Sie KsDumperClient verwenden, muss der KsDumper-Treiber geladen werden.

Er ist unsigniert, also müssen Sie ihn nach Ihren Wünschen laden. Ich verwende drvmap für Win10. Alles ist in diesem Release enthalten, falls Sie es ebenfalls verwenden möchten.

  • Führen Sie Driver/LoadCapcom.bat als Administrator aus. Drücken Sie noch keine Taste und schließen Sie das Fenster nicht !
  • Führen Sie Driver/LoadUnsignedDriver.bat als Administrator aus.
  • Drücken Sie die Eingabetaste in der LoadCapcom-Eingabeaufforderung, um den Treiber zu entladen.
  • Führen Sie KsDumperClient.exe aus.
  • Profitieren Sie !

Hinweis: Der Treiber bleibt geladen, bis Sie einen Neustart durchführen. Wenn Sie KsDumperClient.exe schließen, können Sie es einfach wieder öffnen ! Hinweis2: Obwohl es sowohl x86- als auch x64-Prozesse auslesen kann, muss dies auf x64 Windows ausgeführt werden.

Haftungsausschluss

Dieses Projekt war für mich eine Möglichkeit, etwas über den Windows-Kernel, die PE-Dateistruktur und Kernel-Benutzerraum-Interaktionen zu lernen. Es wurde nur zu Informations- und Bildungszwecken zur Verfügung gestellt.

Angesichts der Natur dieses Projekts wird dringend empfohlen, es in einer virtuellen Umgebung auszuführen. Ich übernehme keine Verantwortung für Abstürze oder Schäden, die an Ihrem System auftreten könnten.

Wichtig: Dieses Tool versucht nicht, sich zu verstecken. Wenn Sie geschützte Spiele anvisieren, könnte der Anti-Cheat dies als Cheat markieren und Sie nach einer Weile bannen. Verwenden Sie eine virtuelle Umgebung !

Referenzen

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

Selbst kompilieren

  • Erfordert Visual Studio 2017
  • Erfordert Windows Driver Kit (WDK)
  • Erfordert .NET 4.6.1
Tool herunterladen