Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KsDumper — Extraction de processus grâce à la puissance de l'espace noyau ! | Kitploit
Outils/GitHubGitHub/equifox/ksdumper
Criminalistique MémoireExploitationRétro-ingénierieAnalyse de BinairesApprentissage et Éducation
GitHubequifox/ksdumper

KsDumper

Extraction de processus grâce à la puissance de l'espace noyau !

Voir le dépôt
1.1k219il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔴 Ce dépôt est obsolète car le pilote Capcom a été patché 🔴

Grâce à mastercodeon314, il existe désormais un port fonctionnant sous Windows 11. Profitez-en !
https://github.com/mastercodeon314/KsDumper-11

KsDumper

Demo

J'ai toujours eu un intérêt pour le reverse engineering. Il y a quelques jours, je voulais examiner les internes d'un jeu pour le plaisir, mais il était packé et protégé par EAC (EasyAntiCheat). Cela signifie que ses handles étaient supprimés et que je ne pouvais pas dumper le processus depuis Ring3. J'ai décidé d'essayer de créer un pilote personnalisé qui me permettrait de copier la mémoire du processus sans utiliser OpenProcess. Je ne connaissais rien du noyau Windows ni de la structure des fichiers PE, j'ai donc passé beaucoup de temps à lire des articles et des forums pour réaliser ce projet.

Fonctionnalités

  • Dumper le module principal de n'importe quel processus à l'aide d'un pilote noyau (x86 et x64)
  • Reconstruire l'en-tête et les sections PE32/PE64
  • Fonctionne sur les processus système protégés et les processus avec handles supprimés (anti-cheats)

Note : La table d'importation n'est pas reconstruite.

Utilisation

Avant d'utiliser KsDumperClient, le pilote KsDumper doit être chargé.

Il n'est pas signé, vous devez donc le charger comme vous le souhaitez. J'utilise drvmap pour Win10. Tout est fourni dans cette version si vous voulez l'utiliser aussi.

  • Exécutez Driver/LoadCapcom.bat en tant qu'administrateur. N'appuyez sur aucune touche et ne fermez pas la fenêtre pour l'instant !
  • Exécutez Driver/LoadUnsignedDriver.bat en tant qu'administrateur.
  • Appuyez sur Entrée dans la fenêtre LoadCapcom pour décharger le pilote.
  • Exécutez KsDumperClient.exe.
  • Profitez-en !

Note : Le pilote reste chargé jusqu'à ce que vous redémarriez, donc si vous fermez KsDumperClient.exe, vous pouvez simplement le rouvrir !
Note2 : Même s'il peut dumper les processus x86 et x64, il doit être exécuté sur Windows x64.

Avertissement

Ce projet était pour moi un moyen d'apprendre le noyau Windows, la structure des fichiers PE et les interactions espace noyau-espace utilisateur. Il a été mis à disposition à des fins d'information et d'éducation uniquement.

Compte tenu de la nature de ce projet, il est fortement recommandé de l'exécuter dans un environnement virtuel. Je ne suis pas responsable des crashes ou des dommages qui pourraient survenir sur votre système.

Important : Cet outil ne tente pas de se cacher. Si vous ciblez des jeux protégés, l'anti-cheat pourrait le signaler comme cheat et vous bannir après un certain temps. Utilisez un environnement virtuel !

Références

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

Compilation

  • Nécessite Visual Studio 2017
  • Nécessite le Windows Driver Kit (WDK)
  • Nécessite .NET 4.6.1
Télécharger l’outil