Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Process-Dump — मैलवेयर PE फ़ाइलों को मेमोरी से डिस्क पर डंप करके विश्लेषण के लिए विंडोज़ टूल। | Kitploit
उपकरण/GitHubGitHub/glmcdona/process-dump
मेमोरी फोरेंसिकरिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणबाइनरी विश्लेषण
GitHubglmcdona/process-dump

Process-Dump

मैलवेयर PE फ़ाइलों को मेमोरी से डिस्क पर डंप करके विश्लेषण के लिए विंडोज़ टूल।

रिपॉजिटरी देखें
1.9k2833 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Process Dump

Process Dump एक Windows रिवर्स-इंजीनियरिंग कमांड-लाइन टूल है जो मैलवेयर मेमोरी घटकों को विश्लेषण के लिए डिस्क पर डंप करने के लिए उपयोग किया जाता है। अक्सर मैलवेयर फाइलें AV स्कैनर्स से बचने के लिए निष्पादित होने से पहले पैक और अस्पष्ट (obfuscated) की जाती हैं, हालांकि जब ये फाइलें निष्पादित होती हैं तो वे अक्सर मैलवेयर कोड के एक साफ संस्करण को मेमोरी में अनपैक या इंजेक्ट करती हैं। मैलवेयर शोधकर्ताओं के लिए मैलवेयर का विश्लेषण करते समय एक सामान्य कार्य इस अनपैक किए गए कोड को मेमोरी से वापस डिस्क पर डंप करना होता है ताकि AV उत्पादों के साथ स्कैन किया जा सके या IDA जैसे स्थैतिक विश्लेषण टूल के साथ विश्लेषण किया जा सके।

Process Dump Windows 32 और 64 बिट ऑपरेटिंग सिस्टम के लिए काम करता है और विशिष्ट प्रक्रियाओं या वर्तमान में चल रही सभी प्रक्रियाओं से मेमोरी घटकों को डंप कर सकता है। Process Dump एक स्वच्छ-हैश डेटाबेस के निर्माण और उपयोग का समर्थन करता है, ताकि kernel32.dll जैसी सभी स्वच्छ फाइलों को डंप करने से बचा जा सके। इसकी मुख्य विशेषताओं में शामिल हैं:

  • किसी विशिष्ट प्रक्रिया या सभी प्रक्रियाओं से कोड डंप करता है।
  • छिपे हुए मॉड्यूल ढूंढता और डंप करता है जो प्रक्रियाओं में ठीक से लोड नहीं हैं।
  • ढीले कोड खंडों (loose code chunks) को ढूंढता और डंप करता है भले ही वे किसी PE फाइल से संबद्ध न हों। यह खंडों के लिए एक PE हेडर और आयात तालिका बनाता है।
  • एक आक्रामक दृष्टिकोण का उपयोग करके आयातों का पुनर्निर्माण करता है।
  • क्लोज़ डंप मॉनिटर मोड ('-closemon') में चल सकता है, जहां प्रक्रियाओं को रोक दिया जाएगा और समाप्त होने से ठीक पहले डंप किया जाएगा।
  • मल्टी-थ्रेडेड, इसलिए जब आप सभी चल रही प्रक्रियाओं को डंप कर रहे हों तो यह काफी तेजी से चलेगा।
  • एक स्वच्छ हैश डेटाबेस उत्पन्न कर सकता है। मशीन के मैलवेयर से संक्रमित होने से पहले इसे उत्पन्न करें ताकि Process Dump केवल नए दुर्भावनापूर्ण मैलवेयर घटकों को डंप करे।

मैं अपनी वेबसाइट पर एक आधिकारिक संकलित रिलीज़ बनाए रखता हूँ: https://split-code.com/processdump.html

स्थापना

आप Process Dump का नवीनतम संकलित रिलीज़ यहाँ से डाउनलोड कर सकते हैं:

  • https://github.com/glmcdona/Process-Dump/releases

स्रोत कोड संकलन

यह Visual Studio 2019 के लिए डिज़ाइन किया गया है और मुफ्त Community Edition के साथ काम करता है। बस VS2019 के साथ प्रोजेक्ट फ़ाइल खोलें और संकलित करें, यह उतना ही आसान होना चाहिए!

कमांड-लाइन तर्क

Process Dump का उपयोग मेमोरी से सभी अज्ञात कोड को डंप करने ('-system' फ़्लैग), विशिष्ट प्रक्रियाओं को डंप करने, या एक मॉनिटरिंग मोड में चलाने के लिए किया जा सकता है जो सभी प्रक्रियाओं को समाप्त होने से ठीक पहले डंप करता है।

इस टूल के पहले उपयोग से पहले, जब स्वच्छ वर्कस्टेशन पर हों तो स्वच्छ बहिष्करण हैश डेटाबेस को निम्नलिखित में से किसी एक द्वारा उत्पन्न किया जा सकता है:

  • pd -db genquick
  • pd -db gen

उपयोग के उदाहरण:

  • pd -system
  • pd -pid 419
  • pd -pid 0x1a3
  • pd -pid 0x1a3 -a 0x401000 -o c:\dump\ -c c:\dump\test\clean.db
  • pd -p chrome.exe
  • pd -p "(?i).*chrome.*"
  • pd -closemon

कमांड-लाइन तर्कों को निम्नानुसार समूहित किया जा सकता है:

सामान्य डंपिंग विकल्प

स्वच्छ हैश डेटाबेस विकल्प

आउटपुट विकल्प

विकल्पविवरण
-vवर्बोज़ मोड जहां डिबगिंग के लिए अधिक विवरण मुद्रित किए जाएंगे।
-nhआउटपुट में कोई हेडर मुद्रित नहीं होता है।

उन्नत विकल्प

उपयोग के उदाहरण

यहाँ जानकारी का एक अधिक सुव्यवस्थित संस्करण है:

सैंडबॉक्स उपयोग

जब किसी स्वचालित सैंडबॉक्स में या मैन्युअल एंटी-मैलवेयर अनुसंधान के लिए Process Dump का उपयोग कर रहे हों, तो निम्नलिखित चरण उपयोगी हो सकते हैं। सुनिश्चित करें कि सभी कमांड एक स्वच्छ वातावरण में व्यवस्थापक के रूप में चलाएँ।

  • स्वच्छ हैश डेटाबेस बनाएँ: pd64.exe -db gen चलाएँ या तेज़ लेकिन कम पूर्ण प्रक्रिया के लिए pd64.exe -db genquick का उपयोग करें। आपकी स्थिति के आधार पर, आप इस स्वच्छ हैश डेटाबेस को बनाने के बाद अपने VM का स्नैपशॉट लेना चाह सकते हैं ताकि हर बार इसे दोहराने की आवश्यकता न हो।

  • Process Dump टर्मिनेट मॉनिटर प्रारंभ करें: pd64.exe -closemon को पृष्ठभूमि में चलाते रहें। यह मैलवेयर द्वारा उपयोग की जाने वाली सभी मध्यवर्ती प्रक्रियाओं को डंप करेगा।

  • मैलवेयर फ़ाइल निष्पादित करें: मैलवेयर स्थापना की निगरानी करें। pd64.exe स्वचालित रूप से किसी भी प्रक्रिया को डंप करेगा जो बंद करने का प्रयास करती है।

  • चल रहे मैलवेयर को मेमोरी से डंप करें: जब तैयार हों, तो सभी प्रक्रियाओं को डंप करने के लिए pd64.exe -system का उपयोग करें।

डंप किए गए घटक pd64.exe की कार्यशील निर्देशिका में मिलेंगे। आउटपुट पथ बदलने के लिए, -o फ़्लैग का उपयोग करें।

डंप किए गए मॉड्यूल के नामकरण सम्मेलन पर नोट्स:

  • फ़ाइल नाम में 'hiddemodule' (मॉड्यूल नाम के बजाय) इंगित करता है कि मॉड्यूल प्रक्रिया में ठीक से पंजीकृत नहीं था।
  • फ़ाइल नाम में 'codechunk' का अर्थ है कि यह एक ढीले निष्पादन योग्य क्षेत्र से पुनर्निर्मित डंप है। यह उदाहरण के लिए इंजेक्ट किया गया कोड हो सकता है जिसमें PE हेडर नहीं था। Codechunks को दो बार डंप किया जाएगा, एक बार पुनर्निर्मित x86 और फिर से पुनर्निर्मित x64 हेडर के साथ।

डंप की गई फाइलों के उदाहरण फ़ाइल नाम

  • notepad_exe_PID2990_hiddenmodule_16B8ABB0000_x86.dll
  • notepad_exe_PID3b5c_notepad.exe_7FF6E6630000_x64.exe
  • notepad_exe_PID2c54_codechunk_17BD0000_x86.dll
  • notepad_exe_PID2c54_codechunk_17BD0000_x64.dll

संस्करण इतिहास

संस्करण 2.1 (12 फरवरी, 2017)

  • एक बग ठीक किया गया जहां कुछ मामलों में अंतिम अनुभाग शून्य से भरा जाता था। इस समस्या की रिपोर्ट करने के लिए megastupidmonkey का धन्यवाद।
  • एक बग ठीक किया गया जहां 64-बिट बेस पतों को 32-बिट पते पर छोटा कर दिया जाता था। अब यह ठीक से पूर्ण 64-बिट मॉड्यूल बेस पता रखता है। इस समस्या की रिपोर्ट करने के लिए megastupidmonkey का धन्यवाद।
  • एक समस्या का समाधान किया गया जहां प्रक्रियाओं का डंप क्लोज़ मॉनिटर csrss.exe को क्रैश कर सकता था।
  • क्लोज़ मॉनिटर मोड में Process Dump को अपनी स्वयं की प्रक्रिया को हुक करने से रोका गया।

संस्करण 2.0 (18 सितंबर, 2016)

  • नया फ्लैग '-closemon' जोड़ा गया जो Process Dump को एक मॉनिटरिंग मोड में चलाता है। यह किसी भी प्रक्रिया को रोक देगा और डंप करेगा जैसे ही वह बंद होती है। इसे मैलवेयर विश्लेषण सैंडबॉक्स के साथ अच्छी तरह से काम करने के लिए डिज़ाइन किया गया है, ताकि दुर्भावनापूर्ण प्रक्रिया बंद होने से पहले मैलवेयर को मेमोरी से डंप करना सुनिश्चित हो सके।
  • Process Dump को मल्टी-थ्रेडेड बनाया गया। कमांड जो कई प्रक्रियाओं से डंप या हैश प्राप्त करते हैं, प्रति ऑपरेशन अलग-अलग थ्रेड चलाएंगे। डिफ़ॉल्ट थ्रेड संख्या 16 है, जो सामान्य Process Dump डंपिंग प्रसंस्करण को महत्वपूर्ण रूप से गति देती है।
  • Process Dump को मेमोरी में पाए जाने वाले अनअटैच्ड कोड खंडों को डंप करने के लिए अपग्रेड किया गया। ये मेमोरी में निष्पादन योग्य क्षेत्रों के रूप में पहचाने जाते हैं जो किसी मॉड्यूल से जुड़े नहीं हैं और जिनमें PE हेडर नहीं है। इसके लिए यह भी आवश्यक है कि शोर कम करने के लिए कोडचंक कम से कम 2 आयातों को संदर्भित करे ताकि इसे मान्य माना जा सके। डंप होने पर, एक आयात तालिका के साथ एक PE हेडर फिर से बनाया जाता है। कोड चंक स्वच्छ हैश डेटाबेस द्वारा पूरी तरह से समर्थित हैं।
  • स्वच्छ हैश डेटाबेस के फ़ाइलपथ के साथ-साथ डंप की गई फाइलों के लिए आउटपुट फ़ोल्डर को नियंत्रित करने के लिए फ्लैग जोड़े गए।
  • उपयोगकर्ता पथ से स्वच्छ हैश डेटाबेस उत्पन्न करने में एक क्रैश का कारण बनने वाली समस्या का समाधान।
  • फ्लैग '-g' को ठीक करना जो PE हेडर के निर्माण को बाध्य करता है। पहले भले ही यह फ्लैग सेट हो, सिस्टम डंप (-system), किसी प्रक्रिया को डंप करते समय इस फ्लैग को अनदेखा कर देते थे।
  • विभिन्न प्रदर्शन सुधार।
  • प्रोजेक्ट को VS2015 में अपग्रेड किया गया।

संस्करण 1.5 (21 नवंबर, 2015)

  • बग ठीक किया गया जहां बहुत बड़े मेमोरी क्षेत्र Process Dump को हैंग कर देंगे।
  • बग ठीक किया गया जहां 64-बिट Windows के तहत उच्च पतों पर कुछ मॉड्यूल नहीं मिल पाएंगे।
  • वर्बोज़ मोड के तहत अब अधिक डिबग जानकारी आउटपुट होती है।

संस्करण 1.4 (18 अप्रैल, 2015)

  • नया आक्रामक आयात पुनर्निर्माण दृष्टिकोण जोड़ा गया। अब मॉड्यूल में सभी DWORD और QWORD को संबंधित निर्यात मिलान के लिए पैच करता है।
  • किसी विशिष्ट पते को डंप करने के लिए '-a (डंप करने का पता)' फ्लैग जोड़ा गया। यह PE हेडर उत्पन्न करेगा और पते के लिए एक आयात तालिका बनाएगा।
  • नए आयात पुनर्निर्माण एल्गोरिथ्म को छोड़ने के लिए '-ni' फ्लैग जोड़ा गया।
  • मॉड्यूल डंप करते समय एक नया PE हेडर बनाने के लिए बाध्य करने के लिए '-g' फ्लैग जोड़ा गया, भले ही कोई मौजूद हो। यह अच्छा है यदि PE हेडर विकृत है, उदाहरण के लिए।
  • विभिन्न बग फिक्स।

संस्करण 1.3 (10 अक्टूबर, 2013)

  • उन अनुभागों वाले PE हेडर के प्रबंधन में सुधार किया गया जो अमान्य वर्चुअल आकार और पते निर्दिष्ट करते हैं।
  • वर्चुअल अनुभागों को डिस्क अनुभागों में डंप करने के लिए बेहतर मॉड्यूल डंपिंग कार्यप्रणाली।

संस्करण 1.1 (8 अप्रैल, 2013)

  • Windows XP के साथ एक संगतता समस्या ठीक की गई।
  • बग सही किया गया जहां process dump एक मॉड्यूल को डंप करने की सूचना देता था लेकिन वास्तव में डंप नहीं करता था।
  • '-pid' डंप फ्लैग लागू किया गया।

संस्करण 1.0 (2 अप्रैल, 2013)

  • प्रारंभिक रिलीज़।
टूल डाउनलोड करें
विकल्पविवरण
-systemस्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को सभी सुलभ प्रक्रियाओं से कार्यशील निर्देशिका में डंप करता है।
-pid <pid>निर्दिष्ट PID से स्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को वर्तमान कार्यशील निर्देशिका में डंप करता है। हेक्स PID निर्दिष्ट करने के लिए '0x' उपसर्ग का उपयोग करें।
-closemonमॉनिटर मोड में चलता है। जब कोई प्रक्रिया समाप्त हो रही होती है, तो process dump पहले प्रक्रिया को डंप करेगा।
-p <regex प्रक्रिया नाम>फ़िल्टर से मेल खाने वाले प्रक्रिया नाम से स्वच्छ हैश डेटाबेस से मेल न खाने वाले सभी मॉड्यूल को निर्दिष्ट PID में वर्तमान कार्यशील निर्देशिका में डंप करता है।
-a <मॉड्यूल आधार पता>प्रक्रिया से निर्दिष्ट आधार पते पर एक मॉड्यूल डंप करता है।
-o <पथ>डंप किए गए घटकों के लिए डिफ़ॉल्ट आउटपुट रूट फ़ोल्डर सेट करता है।
विकल्पविवरण
-db genस्वचालित रूप से कुछ सामान्य फ़ोल्डरों के साथ-साथ वर्तमान में चल रही सभी प्रक्रियाओं को संसाधित करता है और पाए गए मॉड्यूल हैश को स्वच्छ हैश डेटाबेस में जोड़ता है। यह निम्नलिखित में सभी फाइलों को पुनरावर्ती रूप से जोड़ेगा: %WINDIR%, %HOMEPATH%, C:\Program Files\, C:\Program Files (x86)\, साथ ही सभी चल रही प्रक्रियाओं में सभी मॉड्यूल। ये स्वच्छ हैश एप्लिकेशन निर्देशिका में फ़ाइल clean.hashes में जोड़े जाएंगे। भविष्य के प्रक्रिया डंपिंग कमांड के दौरान, ये ज्ञात मॉड्यूल डंप नहीं किए जाएंगे। टूल का उपयोग करने से पहले एक स्वच्छ सिस्टम पर इस कमांड को एक बार चलाने की अनुशंसा की जाती है ताकि मेमोरी से बहुत अधिक मॉड्यूल डंप न हों।
-db genquickउपरोक्त के समान, लेकिन केवल सभी प्रक्रियाओं में सभी मॉड्यूल से हैश को स्वच्छ हैश डेटाबेस में जोड़ता है। यह स्वच्छ हैश डेटाबेस बनाने का एक बहुत तेज़ तरीका है, लेकिन यह कम पूर्ण होगा।
-db add <dir>निर्दिष्ट निर्देशिका में सभी फाइलों को पुनरावर्ती रूप से स्वच्छ हैश डेटाबेस में जोड़ता है।
-db rem <dir>निर्दिष्ट निर्देशिका में सभी फाइलों को पुनरावर्ती रूप से स्वच्छ हैश डेटाबेस से हटाता है।
-nrहैश डेटाबेस निर्देशिका जोड़ने या हटाने के कमांड पर पुनरावृत्ति अक्षम करता है।
-db cleanस्वच्छ हैश डेटाबेस साफ़ करता है।
-db ignoreइस बार प्रक्रिया डंप करते समय स्वच्छ हैश डेटाबेस को अनदेखा करता है। भले ही मिलान मिले, सभी मॉड्यूल डंप किए जाएंगे।
-cdb <filepath>इस रन के लिए उपयोग करने के लिए स्वच्छ हैश डेटाबेस का पूर्ण फ़ाइलपथ, यदि आप clean.hashes के डिफ़ॉल्ट को ओवरराइड करना चाहते हैं।
-edb <filepath>इस रन के लिए उपयोग करने के लिए एंट्रीपॉइंट हैश डेटाबेस का पूर्ण फ़ाइलपथ।
-esdb <filepath>इस रन के लिए उपयोग करने के लिए एंट्रीपॉइंट शॉर्ट हैश डेटाबेस का पूर्ण फ़ाइलपथ।
विकल्पविवरण
-gमौजूदा हेडर को अनदेखा करते हुए, शुरू से PE हेडर के निर्माण को बाध्य करता है।
-eprecएंट्री पॉइंट को पुनर्निर्मित करने के लिए बाध्य करता है, भले ही एक मान्य मौजूद प्रतीत होता हो।
-niआयात पुनर्निर्माण अक्षम करता है।
-ncढीले कोड क्षेत्रों के डंपिंग को अक्षम करता है।
-ntमल्टीथ्रेडिंग अक्षम करता है।
-nepएंट्री पॉइंट हैशिंग अक्षम करता है।
-t <थ्रेड गणना>उपयोग करने के लिए थ्रेड की संख्या सेट करता है (डिफ़ॉल्ट 16)।
कमांडविवरण
pd64.exe -db genquickवर्तमान में चल रही प्रक्रियाओं के आधार पर तेज़ी से स्वच्छ मॉड्यूल डेटाबेस बनाएं। Process Dump बाद के कार्यों में केवल अपरिचित मॉड्यूल को डंप करेगा।
pd64.exe -systemस्वच्छ मॉड्यूल को अनदेखा करते हुए सभी प्रक्रियाओं से सभी मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -closemonटर्मिनेट मॉनिटर मोड में चलाएं। यह सभी प्रक्रियाओं को तब डंप करेगा जब वे समाप्त करने का प्रयास करेंगी।
pd64.exe -pid 0x18Aकिसी विशिष्ट प्रक्रिया ID से मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -p .\*chrome.\*प्रक्रिया नाम द्वारा मॉड्यूल और छिपे हुए खंड डंप करें।
pd64.exe -db genज्ञात मॉड्यूल का एक स्वच्छ-हैश डेटाबेस बनाएं। इसका उपयोग बाद के कार्यों में ज्ञात अच्छे मॉड्यूल को डंप करने से बचने के लिए किया जाता है।
pd64.exe -pid 0x1a3 -a 0xffb4000PID में किसी विशिष्ट पते से कोड डंप करें। यह विश्लेषण के लिए दो फाइलें उत्पन्न करेगा, पुनर्निर्मित 32-बिट और 64-बिट PE हेडर के साथ: notepad_exe_x64_hidden_FFB40000.exe और notepad_exe_x86_hidden_FFB40000.exe।