KsDumper-11
https://github.com/mastercodeon314/KsDumper-11/assets/78676320/9452970c-27cf-44df-b091-0d18a07937e5
Novedades en v1.3.4
- Nueva función añadida: Detección Anti Anti-Debugging Tools
- Título de la ventana principal aleatorizado, la mayoría de los títulos de controles y el nombre del archivo exe durante la ejecución
- El nombre del proceso se revierte a KsDumper11.exe al cerrar el programa
- Se añadió la casilla de verificación para habilitar la Detección Anti Anti-Debugging Tools
- Esta función se añadió con la esperanza de hacer que KsDumper 11 sea más sigiloso al intentar volcar programas que tienen técnicas Anti-Debugging más rudimentarias implementadas
- Mucha limpieza del código fuente
- Corregida la ventana del Easter Egg que no se cerraba al hacer clic en el botón de cerrar
- Cambiadas todas las etiquetas en todos los formularios para que se dibujen manualmente y así evitar que el texto de las etiquetas se modifique cuando la función Detección Anti Anti-Debugging Tools está habilitada
- Migrado de Application Settings a un Settings.json personalizado para guardar y cargar la configuración
Novedades en v1.3.3
- KDU actualizado a v1.4.1
Se añadieron nuevos providers, consulta las notas del parche de KDU en la última versión.
Novedades en v1.3.2
- La ventana de selección de providers ahora tiene un botón para restablecer o borrar la configuración de providers.
Esto significa que todos los providers se restablecerán a la necesidad de ser probados, y el provider predeterminado se restablecerá.
- Corregido un error en la ventana de selección de providers que impedía que se cerrara cuando se abría desde la ventana principal del Dumper.

Novedades en v1.3.1
- ¡KDU actualizado a v1.4.0! El número de providers ahora es 44
Novedades en v1.3
- ¡KDU actualizado a KDU V1.3.4! ¡Más de 40 providers diferentes están ahora disponibles!
- Eliminada la antigua detección automática de providers funcionales y reemplazada por un nuevo selector de providers. Los usuarios ahora pueden seleccionar qué provider quieren usar para cargar el driver. ¡Además de probar providers para ver si funcionan en tu sistema!
- Probar algunos providers puede provocar un BSOD que bloquee el sistema. ¡KsDumper ahora tiene soporte para ejecutarse nuevamente después de un bloqueo y marcará el último provider probado como no funcional!
- Cada vez que kdu se carga y detecta una lista guardada de providers, intentará cargar el driver de KsDumper usando el provider predeterminado
- La lista de providers y el provider predeterminado seleccionado ahora se guardan como archivos JSON
- Actualizado a .NET Framework v4.8

Novedades en v1.2
- KsDumper ahora intentará iniciar el driver usando el provider de exploit kdu predeterminado #1 (RTCore64.sys)
- Si el provider predeterminado no funciona, KsDumper escaneará todos los providers de kdu y guardará cada uno que funcione en una lista.
- Cada vez que kdu se carga y detecta una lista guardada de providers, intentará cargar el driver de KsDumper usando cada provider guardado hasta que uno funcione.
- Esta técnica debería aumentar la cantidad de sistemas en los que el driver podrá cargarse.
Soporte
Puedes unirte al servidor oficial de Discord de KsDumper 11 donde gestionaré los problemas en curso.
Para aquellos que descubran que ksDumper no se inicia en su sistema, por favor únanse al servidor y publiquen sus registros en el canal de soporte.
Ten en cuenta que, hasta que otros se ofrezcan como voluntarios para ayudar en el desarrollo de esta herramienta, soy solo una persona con una cantidad finita de conocimientos.
https://discord.gg/6kfWU3Ckya
Características
- Selección de providers de exploit kdu funcionales.
- Volcado automático del exe seleccionado.
- ¡Ahora se admite la descarga del driver de kernel de KsDumper! Se añadió una opción para descargarlo al salir del programa, o al apagar/reiniciar el sistema.
- Pantalla de presentación para cuando se está cargando el driver
- Actualización automática (cada 100 ms)
- Suspender, reanudar, terminar proceso
- Volcar el módulo principal de cualquier proceso usando un driver de kernel (tanto x86 como x64)
- Reconstruir el encabezado y las secciones PE32/PE64
- ^ Esto se puede evitar eliminando los encabezados PE. Una vez que se eliminan los encabezados PE, no puede volcar.
- Funciona en procesos protegidos del sistema y procesos con handles eliminados (anti-cheats)
- Funciona en Windows 11, ¡ya no se bloquea!

Nota: La tabla de importaciones no se reconstruye.
Uso
La forma antigua de cargar el driver de kernel sin firmar ksDumper.sys era usar el exploit capcom para mapearlo, lo cual fue parcheado en Windows 11.
Este carga el driver con Kernel Driver Utility, o KDU para abreviar.
La carga del driver ahora se gestiona mediante el Selector de Providers. Simplemente selecciona un provider de la lista, haz clic en Probar Driver, y si funciona, entonces puedes hacer clic en Establecer Provider Predeterminado y usará el provider seleccionado para cargar el driver de KsDumper.
Nota2: Aunque puede volcar procesos tanto x86 como x64, esto debe ejecutarse en Windows x64.
Aviso legal
El nuevo selector de providers de kdu puede y BLOQUEARÁ Windows si se prueba un provider defectuoso. Como tal, he implementado funcionalidad para permitir que KsDumper se ejecute nuevamente después de un bloqueo, y marcará el último provider probado como no funcional. De esta manera, se evitará que los usuarios prueben ese provider nuevamente y deberían producirse menos bloqueos en el uso general de KsDumper 11.
Ten en cuenta que aun así a veces puede bloquear el sistema operativo. No me hago responsable de ningún daño que pueda ocurrir en tu sistema por usar esta herramienta.
Debido a la naturaleza de cómo funciona KDU para mapear el driver de kernel, se desconoce si el sistema en el que ejecutas esto
tendrá un driver explotable según los providers de kdu.
Si intentas iniciar KsDumper 11 y falla al iniciar el driver, inténtalo nuevamente como administrador.
Si aún así falla, publica el registro. También hay un manualloader.bat que puedes probar para ver la salida directamente.
DEBES ejecutar KsDumper al menos una vez para que el archivo kdu.exe y sus dlls se auto-extraigan para que ManualLoader.bat funcione.
Este proyecto se ha puesto a disposición únicamente con fines informativos y educativos.
Considerando la naturaleza de este proyecto, se recomienda encarecidamente ejecutarlo en un Entorno Virtual. No soy responsable de ningún bloqueo o daño que pueda ocurrir en tu sistema.
Importante: Esta herramienta no intenta ocultarse. Si apuntas a juegos protegidos, el anti-cheat podría marcarla como un cheat y banearte después de un tiempo. ¡Usa un Entorno Virtual!
Enlaces de donación
¡Cualquier cosa es de gran ayuda! ¡Cualquier donación me ayuda a seguir desarrollando este programa y otros!
Referencias
Compilarlo tú mismo
- Requiere Visual Studio 2022 (debe usarse 2019 para compilar el driver, y WDK 2019)
- Requiere .NET 4.8
- Window Driver Framework (WDK)