Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Process-Dump — Windows-Tool zum Auslagern von Schadsoftware-PE-Dateien aus dem Speicher zurück auf die Festplatte zur Analyse. | Kitploit
Tools/GitHubGitHub/glmcdona/process-dump
SpeicherforensikReverse EngineeringForensikMalware-AnalyseBinäranalyse
GitHubglmcdona/process-dump

Process-Dump

Windows-Tool zum Auslagern von Schadsoftware-PE-Dateien aus dem Speicher zurück auf die Festplatte zur Analyse.

Repository anzeigen
1.9k28313vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Process Dump

Process Dump ist ein Windows-Reverse-Engineering-Kommandozeilen-Tool zum Auslagern von Malware-Speicherkomponenten zur Analyse auf die Festplatte. Oft sind Malware-Dateien vor der Ausführung gepackt und obfuskiert, um AV-Scanner zu umgehen. Wenn diese Dateien jedoch ausgeführt werden, entpacken oder injizieren sie häufig eine saubere Version des Malware-Codes im Speicher. Eine häufige Aufgabe für Malware-Forscher bei der Analyse von Malware ist es, diesen entpackten Code aus dem Speicher zurück auf die Festplatte zu speichern, um ihn mit AV-Produkten zu scannen oder mit statischen Analysetools wie IDA zu analysieren.

Process Dump funktioniert unter Windows 32- und 64-Bit-Betriebssystemen und kann Speicherkomponenten aus bestimmten Prozessen oder aus allen derzeit ausgeführten Prozessen speichern. Process Dump unterstützt die Erstellung und Verwendung einer Datenbank mit sauberen Hashes, sodass das Speichern aller sauberen Dateien wie kernel32.dll übersprungen werden kann. Die Hauptfunktionen umfassen:

  • Speichert Code aus einem bestimmten Prozess oder allen Prozessen.
  • Findet und speichert versteckte Module, die nicht ordnungsgemäß in Prozessen geladen sind.
  • Findet und speichert lose Code-Blöcke, selbst wenn sie nicht mit einer PE-Datei verknüpft sind. Es erstellt einen PE-Header und eine Importtabelle für die Blöcke.
  • Rekonstruiert Importe mit einem aggressiven Ansatz.
  • Kann im Close-Dump-Monitor-Modus („-closemon“) ausgeführt werden, bei dem Prozesse angehalten und kurz vor ihrer Beendigung gespeichert werden.
  • Multi-Threaded, sodass es beim Speichern aller laufenden Prozesse recht schnell geht.
  • Kann eine Datenbank mit sauberen Hashes generieren. Generieren Sie diese, bevor ein Rechner mit Malware infiziert ist, damit Process Dump nur die neuen schädlichen Malware-Komponenten speichert.

Ich unterhalte eine offizielle kompilierte Version auf meiner Website: https://split-code.com/processdump.html

Installation

Sie können die neueste kompilierte Version von Process Dump hier herunterladen:

  • https://github.com/glmcdona/Process-Dump/releases

Kompilieren des Quellcodes

Dies ist für Visual Studio 2019 konzipiert und funktioniert mit der kostenlosen Community Edition. Öffnen Sie einfach die Projektdatei mit VS2019 und kompilieren Sie – so einfach ist das!

Kommandozeilenargumente

Process Dump kann verwendet werden, um unbekannten Code aus dem Speicher zu speichern (Flag „-system“), bestimmte Prozesse zu speichern oder in einem Überwachungsmodus zu laufen, der alle Prozesse kurz vor ihrer Beendigung speichert.

Vor der ersten Verwendung dieses Tools kann auf der sauberen Workstation die ausschließende Datenbank mit sauberen Hashes generiert werden, indem Sie entweder:

  • pd -db genquick
  • pd -db gen

Beispielnutzung:

  • pd -system
  • pd -pid 419
  • pd -pid 0x1a3
  • pd -pid 0x1a3 -a 0x401000 -o c:\dump\ -c c:\dump\test\clean.db
  • pd -p chrome.exe
  • pd -p "(?i).*chrome.*"
  • pd -closemon

Die Kommandozeilenargumente können wie folgt gruppiert werden:

Allgemeine Dump-Optionen

OptionBeschreibung
-systemSpeichert alle Module, die nicht mit der Clean-Hash-Datenbank übereinstimmen, aus allen zugänglichen Prozessen in das Arbeitsverzeichnis.
-pid <pid>Speichert alle Module, die nicht mit der Clean-Hash-Datenbank übereinstimmen, aus der angegebenen PID in das aktuelle Arbeitsverzeichnis. Verwenden Sie ein „0x“-Präfix, um eine hexadezimale PID anzugeben.
-closemonLäuft im Überwachungsmodus. Wenn Prozesse beendet werden, speichert Process Dump zuerst den Prozess.
-p <Regex-Prozessname>Speichert alle Module, die nicht mit der Clean-Hash-Datenbank übereinstimmen, aus dem Prozessnamen, der auf den Filter passt, in die angegebene PID in das aktuelle Arbeitsverzeichnis.
-a <Modul-Basisadresse>Speichert ein Modul an der angegebenen Basisadresse aus dem Prozess.
-o <Pfad>Legt den Standard-Ausgabe-Stammordner für gespeicherte Komponenten fest.

Optionen für die Clean-Hash-Datenbank

OptionBeschreibung
-db genVerarbeitet automatisch einige übliche Ordner sowie alle derzeit laufenden Prozesse und fügt die gefundenen Modul-Hashes zur Clean-Hash-Datenbank hinzu. Es fügt alle Dateien rekursiv hinzu in: %WINDIR%, %HOMEPATH%, C:\Program Files\, C:\Program Files (x86)\, sowie alle Module in allen laufenden Prozessen. Diese sauberen Hashes werden der Datei clean.hashes im Anwendungsverzeichnis hinzugefügt. Bei zukünftigen Process-Dump-Befehlen werden diese bekannten Module nicht gespeichert. Es wird empfohlen, diesen Befehl einmal auf einem sauberen System vor der Verwendung des Tools auszuführen, damit nicht zu viele Module aus dem Speicher gespeichert werden.
-db genquickWie oben, aber fügt nur die Hashes aller Module in allen Prozessen zur Clean-Hash-Datenbank hinzu. Dies ist eine viel schnellere Methode, um die Clean-Hash-Datenbank aufzubauen, aber sie wird weniger vollständig sein.
-db add <Verz>Fügt alle Dateien im angegebenen Verzeichnis rekursiv zur Clean-Hash-Datenbank hinzu.
-db rem <Verz>Entfernt alle Dateien im angegebenen Verzeichnis rekursiv aus der Clean-Hash-Datenbank.
-nrDeaktiviert Rekursion bei Add- oder Remove-Befehlen der Hash-Datenbank.
-db cleanLöscht die Clean-Hash-Datenbank.
-db ignoreIgnoriert die Clean-Hash-Datenbank beim diesmaligen Speichern eines Prozesses. Alle Module werden gespeichert, auch wenn eine Übereinstimmung gefunden wird.
-cdb <Dateipfad>Vollständiger Dateipfad zur Clean-Hash-Datenbank, die für diesen Lauf verwendet werden soll, wenn Sie den Standard clean.hashes überschreiben möchten.
-edb <Dateipfad>Vollständiger Dateipfad zur Entrypoint-Hash-Datenbank, die für diesen Lauf verwendet werden soll.
-esdb <Dateipfad>Vollständiger Dateipfad zur Entrypoint-Kurz-Hash-Datenbank, die für diesen Lauf verwendet werden soll.

Ausgabeoptionen

OptionBeschreibung
-vAusführlicher Modus, bei dem weitere Details zum Debuggen ausgegeben werden.
-nhEs wird kein Header in der Ausgabe gedruckt.

Erweiterte Optionen

OptionBeschreibung
-gErzwingt die Erstellung von PE-Headern von Grund auf, vorhandene Header werden ignoriert.
-eprecErzwingt die Rekonstruktion des Eintrittspunkts, auch wenn ein gültiger zu existieren scheint.
-niDeaktiviert die Import-Rekonstruktion.
-ncDeaktiviert das Speichern von losen Code-Regionen.
-ntDeaktiviert Multithreading.
-nepDeaktiviert Entrypoint-Hashing.
-t <Thread-Anzahl>Legt die Anzahl der zu verwendenden Threads fest (Standard 16).

Verwendungsbeispiele

BefehlBeschreibung
pd64.exe -db genquickSchnell eine saubere Moduldatenbank basierend auf derzeit laufenden Prozessen erstellen. Process Dump wird in späteren Aufgaben nur nicht erkannte Module speichern.
pd64.exe -systemAlle Module und versteckten Blöcke aus allen Prozessen speichern, dabei saubere Module ignorieren.
pd64.exe -closemonIm Terminate-Überwachungsmodus ausführen. Dies speichert alle Prozesse, wenn sie zu beenden versuchen.
pd64.exe -pid 0x18AModule und versteckte Blöcke aus einer bestimmten Prozess-ID speichern.
pd64.exe -p .\*chrome.\*Module und versteckte Blöcke nach Prozessnamen speichern.
pd64.exe -db genEine Clean-Hash-Datenbank bekannter Module erstellen. Dies wird verwendet, um das Speichern bekannter guter Module in späteren Aufgaben zu vermeiden.
pd64.exe -pid 0x1a3 -a 0xffb4000Code von einer bestimmten Adresse in PID speichern. Dies erzeugt zwei Dateien zur Analyse, mit rekonstruierten 32-Bit- und 64-Bit-PE-Headern: notepad_exe_x64_hidden_FFB40000.exe und notepad_exe_x86_hidden_FFB40000.exe.

Hier ist eine gestrafftere Version der Informationen:

Sandbox-Nutzung

Tool herunterladen