Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/glmcdona/process-dump
मेमोरी फोरेंसिकरिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणबाइनरी विश्लेषण
GitHubglmcdona/process-dump

Process-Dump

मैलवेयर PE फ़ाइलों को मेमोरी से डिस्क पर डंप करके विश्लेषण के लिए विंडोज़ टूल।

रिपॉजिटरी देखें
1.9k283153 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Process Dump

Process Dump एक Windows रिवर्स-इंजीनियरिंग कमांड-लाइन टूल है जो मैलवेयर मेमोरी घटकों को विश्लेषण के लिए डिस्क पर डंप करने के लिए उपयोग किया जाता है। अक्सर मैलवेयर फाइलें AV स्कैनर्स से बचने के लिए निष्पादित होने से पहले पैक और अस्पष्ट (obfuscated) की जाती हैं, हालांकि जब ये फाइलें निष्पादित होती हैं तो वे अक्सर मैलवेयर कोड के एक साफ संस्करण को मेमोरी में अनपैक या इंजेक्ट करती हैं। मैलवेयर शोधकर्ताओं के लिए मैलवेयर का विश्लेषण करते समय एक सामान्य कार्य इस अनपैक किए गए कोड को मेमोरी से वापस डिस्क पर डंप करना होता है ताकि AV उत्पादों के साथ स्कैन किया जा सके या IDA जैसे स्थैतिक विश्लेषण टूल के साथ विश्लेषण किया जा सके।

Process Dump Windows 32 और 64 बिट ऑपरेटिंग सिस्टम के लिए काम करता है और विशिष्ट प्रक्रियाओं या वर्तमान में चल रही सभी प्रक्रियाओं से मेमोरी घटकों को डंप कर सकता है। Process Dump एक स्वच्छ-हैश डेटाबेस के निर्माण और उपयोग का समर्थन करता है, ताकि kernel32.dll जैसी सभी स्वच्छ फाइलों को डंप करने से बचा जा सके। इसकी मुख्य विशेषताओं में शामिल हैं:

  • किसी विशिष्ट प्रक्रिया या सभी प्रक्रियाओं से कोड डंप करता है।
  • छिपे हुए मॉड्यूल ढूंढता और डंप करता है जो प्रक्रियाओं में ठीक से लोड नहीं हैं।
  • ढीले कोड खंडों (loose code chunks) को ढूंढता और डंप करता है भले ही वे किसी PE फाइल से संबद्ध न हों। यह खंडों के लिए एक PE हेडर और आयात तालिका बनाता है।
  • एक आक्रामक दृष्टिकोण का उपयोग करके आयातों का पुनर्निर्माण करता है।
  • क्लोज़ डंप मॉनिटर मोड ('-closemon') में चल सकता है, जहां प्रक्रियाओं को रोक दिया जाएगा और समाप्त होने से ठीक पहले डंप किया जाएगा।
  • मल्टी-थ्रेडेड, इसलिए जब आप सभी चल रही प्रक्रियाओं को डंप कर रहे हों तो यह काफी तेजी से चलेगा।
  • एक स्वच्छ हैश डेटाबेस उत्पन्न कर सकता है। मशीन के मैलवेयर से संक्रमित होने से पहले इसे उत्पन्न करें ताकि Process Dump केवल नए दुर्भावनापूर्ण मैलवेयर घटकों को डंप करे।

मैं अपनी वेबसाइट पर एक आधिकारिक संकलित रिलीज़ बनाए रखता हूँ: https://split-code.com/processdump.html

स्थापना

आप Process Dump का नवीनतम संकलित रिलीज़ यहाँ से डाउनलोड कर सकते हैं:

  • https://github.com/glmcdona/Process-Dump/releases

स्रोत कोड संकलन

यह Visual Studio 2019 के लिए डिज़ाइन किया गया है और मुफ्त Community Edition के साथ काम करता है। बस VS2019 के साथ प्रोजेक्ट फ़ाइल खोलें और संकलित करें, यह उतना ही आसान होना चाहिए!

कमांड-लाइन तर्क

Process Dump का उपयोग मेमोरी से सभी अज्ञात कोड को डंप करने ('-system' फ़्लैग), विशिष्ट प्रक्रियाओं को डंप करने, या एक मॉनिटरिंग मोड में चलाने के लिए किया जा सकता है जो सभी प्रक्रियाओं को समाप्त होने से ठीक पहले डंप करता है।

इस टूल के पहले उपयोग से पहले, जब स्वच्छ वर्कस्टेशन पर हों तो स्वच्छ बहिष्करण हैश डेटाबेस को निम्नलिखित में से किसी एक द्वारा उत्पन्न किया जा सकता है:

  • pd -db genquick
  • pd -db gen

उपयोग के उदाहरण:

  • pd -system
  • pd -pid 419
  • pd -pid 0x1a3
  • pd -pid 0x1a3 -a 0x401000 -o c:\dump\ -c c:\dump\test\clean.db
  • pd -p chrome.exe
  • pd -p "(?i).*chrome.*"
  • pd -closemon

कमांड-लाइन तर्कों को निम्नानुसार समूहित किया जा सकता है:

सामान्य डंपिंग विकल्प

विकल्पविवरण
-systemस्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को सभी सुलभ प्रक्रियाओं से कार्यशील निर्देशिका में डंप करता है।
-pid <pid>निर्दिष्ट PID से स्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को वर्तमान कार्यशील निर्देशिका में डंप करता है। हेक्स PID निर्दिष्ट करने के लिए '0x' उपसर्ग का उपयोग करें।
-closemonमॉनिटर मोड में चलता है। जब कोई प्रक्रिया समाप्त हो रही होती है, तो process dump पहले प्रक्रिया को डंप करेगा।
-p <regex प्रक्रिया नाम>फ़िल्टर से मेल खाने वाले प्रक्रिया नाम से स्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को निर्दिष्ट PID में वर्तमान कार्यशील निर्देशिका में डंप करता है।
-a <मॉड्यूल आधार पता>प्रक्रिया से निर्दिष्ट आधार पते पर एक मॉड्यूल डंप करता है।
-o <पथ>डंप किए गए घटकों के लिए डिफ़ॉल्ट आउटपुट रूट फ़ोल्डर सेट करता है।

स्वच्छ हैश डेटाबेस विकल्प

विकल्पविवरण
-db genस्वचालित रूप से कुछ सामान्य फ़ोल्डरों के साथ-साथ वर्तमान में चल रही सभी प्रक्रियाओं को संसाधित करता है और पाए गए मॉड्यूल हैश को स्वच्छ हैश डेटाबेस में जोड़ता है। यह निम्नलिखित में सभी फाइलों को पुनरावर्ती रूप से जोड़ेगा: %WINDIR%, %HOMEPATH%, C:\Program Files\, C:\Program Files (x86)\, साथ ही सभी चल रही प्रक्रियाओं में सभी मॉड्यूल। ये स्वच्छ हैश एप्लिकेशन निर्देशिका में फ़ाइल clean.hashes में जोड़े जाएंगे। भविष्य के प्रक्रिया डंपिंग कमांड के दौरान, ये ज्ञात मॉड्यूल डंप नहीं किए जाएंगे। टूल का उपयोग करने से पहले एक स्वच्छ सिस्टम पर इस कमांड को एक बार चलाने की अनुशंसा की जाती है ताकि मेमोरी से बहुत अधिक मॉड्यूल डंप न हों।
-db genquickउपरोक्त के समान, लेकिन केवल सभी प्रक्रियाओं में सभी मॉड्यूल से हैश को स्वच्छ हैश डेटाबेस में जोड़ता है। यह स्वच्छ हैश डेटाबेस बनाने का एक बहुत तेज़ तरीका है, लेकिन यह कम पूर्ण होगा।
-db add <dir>निर्दिष्ट निर्देशिका में सभी फाइलों को पुनरावर्ती रूप से स्वच्छ हैश डेटाबेस में जोड़ता है।
-db rem <dir>निर्दिष्ट निर्देशिका में सभी फाइलों को पुनरावर्ती रूप से स्वच्छ हैश डेटाबेस से हटाता है।
-nrहैश डेटाबेस निर्देशिका जोड़ने या हटाने के कमांड पर पुनरावृत्ति अक्षम करता है।
-db cleanस्वच्छ हैश डेटाबेस साफ़ करता है।
-db ignoreइस बार प्रक्रिया डंप करते समय स्वच्छ हैश डेटाबेस को अनदेखा करता है। भले ही मिलान मिले, सभी मॉड्यूल डंप किए जाएंगे।
-cdb <filepath>इस रन के लिए उपयोग करने के लिए स्वच्छ हैश डेटाबेस का पूर्ण फ़ाइलपथ, यदि आप clean.hashes के डिफ़ॉल्ट को ओवरराइड करना चाहते हैं।
-edb <filepath>इस रन के लिए उपयोग करने के लिए एंट्रीपॉइंट हैश डेटाबेस का पूर्ण फ़ाइलपथ।
-esdb <filepath>इस रन के लिए उपयोग करने के लिए एंट्रीपॉइंट शॉर्ट हैश डेटाबेस का पूर्ण फ़ाइलपथ।

आउटपुट विकल्प

विकल्पविवरण
-vवर्बोज़ मोड जहां डिबगिंग के लिए अधिक विवरण मुद्रित किए जाएंगे।
-nhआउटपुट में कोई हेडर मुद्रित नहीं होता है।

उन्नत विकल्प

विकल्पविवरण
-gमौजूदा हेडर को अनदेखा करते हुए, शुरू से PE हेडर के निर्माण को बाध्य करता है।
-eprecएंट्री पॉइंट को पुनर्निर्मित करने के लिए बाध्य करता है, भले ही एक मान्य मौजूद प्रतीत होता हो।
-niआयात पुनर्निर्माण अक्षम करता है।
-ncढीले कोड क्षेत्रों के डंपिंग को अक्षम करता है।
-ntमल्टीथ्रेडिंग अक्षम करता है।
-nepएंट्री पॉइंट हैशिंग अक्षम करता है।
-t <थ्रेड गणना>उपयोग करने के लिए थ्रेड की संख्या सेट करता है (डिफ़ॉल्ट 16)।

उपयोग के उदाहरण

कमांडविवरण
pd64.exe -db genquickवर्तमान में चल रही प्रक्रियाओं के आधार पर तेज़ी से स्वच्छ मॉड्यूल डेटाबेस बनाएं। Process Dump बाद के कार्यों में केवल अपरिचित मॉड्यूल को डंप करेगा।
pd64.exe -systemस्वच्छ मॉड्यूल को अनदेखा करते हुए सभी प्रक्रियाओं से सभी मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -closemonटर्मिनेट मॉनिटर मोड में चलाएं। यह सभी प्रक्रियाओं को तब डंप करेगा जब वे समाप्त करने का प्रयास करेंगी।
pd64.exe -pid 0x18Aकिसी विशिष्ट प्रक्रिया ID से मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -p .\*chrome.\*प्रक्रिया नाम द्वारा मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -db genज्ञात मॉड्यूल का एक स्वच्छ-हैश डेटाबेस बनाएं। इसका उपयोग बाद के कार्यों में ज्ञात अच्छे मॉड्यूल को डंप करने से बचने के लिए किया जाता है।
pd64.exe -pid 0x1a3 -a 0xffb4000PID में किसी विशिष्ट पते से कोड डंप करें। यह विश्लेषण के लिए दो फाइलें उत्पन्न करेगा, पुनर्निर्मित 32-बिट और 64-बिट PE हेडर के साथ: notepad_exe_x64_hidden_FFB40000.exe और notepad_exe_x86_hidden_FFB40000.exe।

यहाँ जानकारी का एक अधिक सुव्यवस्थित संस्करण है:

सैंडबॉक्स उपयोग

जब किसी स्वचालित सैंडबॉक्स में या मैन्युअल एंटी-मैलवेयर अनुसंधान के लिए Process Dump का उपयोग कर रहे हों, तो निम्नलिखित चरण उपयोगी हो सकते हैं। सुनिश्चित करें कि सभी कमांड एक स्वच्छ वातावरण में व्यवस्थापक के रूप में चलाएँ।

  • स्वच्छ हैश डेटाबेस बनाएँ: pd64.exe -db gen चलाएँ या तेज़ लेकिन कम पूर्ण प्रक्रिया के लिए pd64.exe -db genquick का उपयोग करें। आपकी स्थिति के आधार पर, आप इस स्वच्छ हैश डेटाबेस को बनाने के बाद अपने VM का स्नैपशॉट लेना चाह सकते हैं ताकि हर बार इसे दोहराने की आवश्यकता न हो।
टूल डाउनलोड करें