Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Process-Dump — Herramienta de Windows para volcar archivos PE de malware desde la memoria al disco para su análisis. | Kitploit
Herramientas/GitHubGitHub/glmcdona/process-dump
Forensia de MemoriaIngeniería InversaAnálisis ForenseAnálisis de MalwareAnálisis de Binarios
GitHubglmcdona/process-dump

Process-Dump

Herramienta de Windows para volcar archivos PE de malware desde la memoria al disco para su análisis.

Ver Repositorio
1.9k28313hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

Process Dump

Process Dump es una herramienta de línea de comandos de ingeniería inversa para Windows que permite volcar componentes de memoria de malware de vuelta al disco para su análisis. A menudo, los archivos de malware están empaquetados y ofuscados antes de ejecutarse para evitar los escáneres antivirus; sin embargo, cuando estos archivos se ejecutan, suelen desempaquetar o inyectar una versión limpia del código malicioso en la memoria. Una tarea común para los investigadores de malware al analizar muestras es volcar este código desempaquetado desde la memoria al disco para escanearlo con productos antivirus o analizarlo con herramientas de análisis estático como IDA.

Process Dump funciona en sistemas operativos Windows de 32 y 64 bits y puede volcar componentes de memoria de procesos específicos o de todos los procesos en ejecución. Permite crear y usar una base de datos de hashes limpios, de modo que se pueda omitir el volcado de archivos limpios como kernel32.dll. Sus principales características incluyen:

  • Vuelca código de un proceso específico o de todos los procesos.
  • Encuentra y vuelca módulos ocultos que no están cargados correctamente en los procesos.
  • Encuentra y vuelca fragmentos de código sueltos incluso si no están asociados a un archivo PE. Construye una cabecera PE y una tabla de importación para los fragmentos.
  • Reconstruye las importaciones mediante un enfoque agresivo.
  • Puede ejecutarse en modo de monitor de volcado cercano ('-closemon'), donde los procesos se pausan y se vuelcan justo antes de que terminen.
  • Es multihilo, por lo que al volcar todos los procesos en ejecución lo hace con bastante rapidez.
  • Puede generar una base de datos de hashes limpios. Genérela antes de que una máquina se infecte con malware para que Process Dump solo vuelque los nuevos componentes maliciosos del malware.

Mantengo una versión compilada oficial en mi sitio web aquí: https://split-code.com/processdump.html

Instalación

Puede descargar la última versión compilada de Process Dump aquí:

  • https://github.com/glmcdona/Process-Dump/releases

Compilación del código fuente

Está diseñado para Visual Studio 2019 y funciona con la edición Community gratuita. Simplemente abra el archivo del proyecto con VS2019 y compile, ¡debería ser así de fácil!

Argumentos de línea de comandos

Process Dump se puede utilizar para volcar todo el código desconocido de la memoria (bandera '-system'), volcar procesos específicos, o ejecutarse en un modo de monitoreo que vuelca todos los procesos justo antes de que terminen.

Antes del primer uso de esta herramienta, en una estación de trabajo limpia, la base de datos de hashes de exclusión limpia se puede generar mediante:

  • pd -db genquick
  • pd -db gen

Ejemplos de uso:

  • pd -system
  • pd -pid 419
  • pd -pid 0x1a3
  • pd -pid 0x1a3 -a 0x401000 -o c:\dump\ -c c:\dump\test\clean.db
  • pd -p chrome.exe
  • pd -p "(?i).*chrome.*"
  • pd -closemon

Los argumentos de línea de comandos se pueden agrupar de la siguiente manera:

Opciones generales de volcado

OpciónDescripción
-systemVuelca todos los módulos que no coinciden con la base de datos de hashes limpios de todos los procesos accesibles en el directorio de trabajo.
-pid <pid>Vuelca todos los módulos que no coinciden con la base de datos de hashes limpios del PID especificado en el directorio de trabajo actual. Use un prefijo '0x' para especificar un PID hexadecimal.
-closemonSe ejecuta en modo monitor. Cuando algún proceso esté terminando, Process Dump volcará primero ese proceso.
-p <nombre de proceso regex>Vuelca todos los módulos que no coinciden con la base de datos de hashes limpios del nombre de proceso que coincida con el filtro, en el directorio de trabajo actual.
-a <dirección base del módulo>Vuelca un módulo en la dirección base especificada desde el proceso.
-o <ruta>Establece la carpeta raíz de salida predeterminada para los componentes volcados.

Opciones de base de datos de hashes limpios

OpciónDescripción
-db genProcesa automáticamente algunas carpetas comunes, así como todos los procesos en ejecución, y agrega los hashes de los módulos encontrados a la base de datos de hashes limpios. Agregará todos los archivos de forma recursiva en: %WINDIR%, %HOMEPATH%, C:\Program Files\, C:\Program Files (x86)\, así como todos los módulos en todos los procesos en ejecución. Estos hashes limpios se agregarán al archivo clean.hashes en el directorio de la aplicación. Durante futuros comandos de volcado de procesos, estos módulos conocidos no se volcarán. Se recomienda ejecutar este comando una vez en un sistema limpio antes de usar la herramienta para no volcar demasiados módulos de la memoria.
-db genquickIgual que el anterior, pero solo agrega los hashes de todos los módulos en todos los procesos a la base de datos de hashes limpios. Esta es una forma mucho más rápida de construir la base de datos de hashes limpios, pero será menos completa.
-db add <dir>Agrega todos los archivos en el directorio especificado de forma recursiva a la base de datos de hashes limpios.
-db rem <dir>Elimina todos los archivos en el directorio especificado de forma recursiva de la base de datos de hashes limpios.
-nrDeshabilita la recursividad en los comandos de agregar o eliminar directorios de la base de datos de hashes.
-db cleanLimpia la base de datos de hashes limpios.
-db ignoreIgnora la base de datos de hashes limpios al volcar un proceso esta vez. Todos los módulos se volcarán incluso si se encuentra una coincidencia.
-cdb <ruta de archivo>Ruta completa al archivo de base de datos de hashes limpios que se usará en esta ejecución si desea anular el valor predeterminado de clean.hashes.
-edb <ruta de archivo>Ruta completa al archivo de base de datos de hashes de punto de entrada para esta ejecución.
-esdb <ruta de archivo>Ruta completa al archivo de base de datos de hashes cortos de punto de entrada para esta ejecución.

Opciones de salida

OpciónDescripción
-vModo detallado donde se imprimirán más detalles para depuración.
-nhNo se imprime ningún encabezado en la salida.

Opciones avanzadas

OpciónDescripción
-gFuerza la generación de cabeceras PE desde cero, ignorando las cabeceras existentes.
-eprecFuerza la reconstrucción del punto de entrada, incluso si parece existir uno válido.
-niDeshabilita la reconstrucción de importaciones.
-ncDeshabilita el volcado de regiones de código sueltas.
-ntDeshabilita el multihilo.
-nepDeshabilita el hashing del punto de entrada.
-t <número de hilos>Establece el número de hilos a utilizar (predeterminado 16).

Ejemplos de uso

Descargar herramienta