Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
KsDumper — Dump di processi usando la potenza dello spazio kernel! | Kitploit
Strumenti/GitHubGitHub/equifox/ksdumper
Memory ForensicsExploitReverse EngineeringAnalisi di BinariApprendimento e Formazione
GitHubequifox/ksdumper

KsDumper

Dump di processi usando la potenza dello spazio kernel!

Vedi Repository
1.1k2193 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔴 Questo repository è obsoleto a causa del driver Capcom corretto 🔴

Grazie a mastercodeon314 ora esiste una porta funzionante su Windows 11. Buon divertimento!
https://github.com/mastercodeon314/KsDumper-11

KsDumper

Demo

Ho sempre avuto un interesse per il reverse engineering. Qualche giorno fa volevo dare un'occhiata agli interni di un gioco per divertimento, ma era impacchettato e protetto da EAC (EasyAntiCheat).
Ciò significava che i suoi handle erano stati rimossi e non riuscivo a dumpare il processo da Ring3. Ho deciso di provare a creare un driver personalizzato che mi permettesse di copiare la memoria del processo senza usare OpenProcess.
Non sapevo nulla del kernel Windows, della struttura dei file PE, quindi ho passato molto tempo a leggere articoli e forum per realizzare questo progetto.

Caratteristiche

  • Dumpa il modulo principale di qualsiasi processo utilizzando un driver del kernel (sia x86 che x64)
  • Ricostruisce l'intestazione e le sezioni PE32/PE64
  • Funziona su processi di sistema protetti e processi con handle rimossi (anti-cheat)

Nota: La tabella di importazione non viene ricostruita.

Utilizzo

Prima di usare KsDumperClient, il driver KsDumper deve essere caricato.

Non è firmato, quindi devi caricarlo come preferisci. Io uso drvmap per Win10.
Tutto è fornito in questa release se vuoi usarlo anche tu.

  • Esegui Driver/LoadCapcom.bat come Amministratore. Non premere alcun tasto e non chiudere la finestra!
  • Esegui Driver/LoadUnsignedDriver.bat come Amministratore.
  • Premi Invio nel cmd di LoadCapcom per scaricare il driver.
  • Esegui KsDumperClient.exe.
  • Profitto!

Nota: Il driver rimane caricato fino al riavvio, quindi se chiudi KsDumperClient.exe, puoi semplicemente riaprirlo!
Nota2: Anche se può dumpare processi sia x86 che x64, deve essere eseguito su Windows x64.

Disclaimer

Questo progetto è stato un modo per me di imparare sul kernel Windows, la struttura dei file PE e le interazioni tra spazio kernel e utente. È stato reso disponibile solo a scopo informativo ed educativo.

Considerando la natura di questo progetto, è altamente consigliato eseguirlo in un Virtual Environment. Non sono responsabile per eventuali crash o danni che potrebbero verificarsi al tuo sistema.

Importante: Questo strumento non tenta di nascondersi. Se prendi di mira giochi protetti, l'anti-cheat potrebbe segnalarlo come trucco e bannarti dopo un po'. Usa un Virtual Environment!

Riferimenti

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

Compila da te

  • Richiede Visual Studio 2017
  • Richiede Windows Driver Kit (WDK)
  • Richiede .NET 4.6.1
Scarica lo strumento