
Extraction de processus grâce à la puissance de l'espace noyau !
Grâce à mastercodeon314, il existe désormais un port fonctionnant sous Windows 11. Profitez-en !
https://github.com/mastercodeon314/KsDumper-11

J'ai toujours eu un intérêt pour le reverse engineering. Il y a quelques jours, je voulais examiner les internes d'un jeu pour le plaisir, mais il était packé et protégé par EAC (EasyAntiCheat). Cela signifie que ses handles étaient supprimés et que je ne pouvais pas dumper le processus depuis Ring3. J'ai décidé d'essayer de créer un pilote personnalisé qui me permettrait de copier la mémoire du processus sans utiliser OpenProcess. Je ne connaissais rien du noyau Windows ni de la structure des fichiers PE, j'ai donc passé beaucoup de temps à lire des articles et des forums pour réaliser ce projet.
Note : La table d'importation n'est pas reconstruite.
Avant d'utiliser KsDumperClient, le pilote KsDumper doit être chargé.
Il n'est pas signé, vous devez donc le charger comme vous le souhaitez. J'utilise drvmap pour Win10. Tout est fourni dans cette version si vous voulez l'utiliser aussi.
Driver/LoadCapcom.bat en tant qu'administrateur. N'appuyez sur aucune touche et ne fermez pas la fenêtre pour l'instant !Driver/LoadUnsignedDriver.bat en tant qu'administrateur.LoadCapcom pour décharger le pilote.KsDumperClient.exe.Note : Le pilote reste chargé jusqu'à ce que vous redémarriez, donc si vous fermez KsDumperClient.exe, vous pouvez simplement le rouvrir !
Note2 : Même s'il peut dumper les processus x86 et x64, il doit être exécuté sur Windows x64.
Ce projet était pour moi un moyen d'apprendre le noyau Windows, la structure des fichiers PE et les interactions espace noyau-espace utilisateur. Il a été mis à disposition à des fins d'information et d'éducation uniquement.
Compte tenu de la nature de ce projet, il est fortement recommandé de l'exécuter dans un environnement virtuel. Je ne suis pas responsable des crashes ou des dommages qui pourraient survenir sur votre système.
Important : Cet outil ne tente pas de se cacher. Si vous ciblez des jeux protégés, l'anti-cheat pourrait le signaler comme cheat et vous bannir après un certain temps. Utilisez un environnement virtuel !