
Dump di processi usando la potenza dello spazio kernel!
Grazie a mastercodeon314 ora esiste una porta funzionante su Windows 11. Buon divertimento!
https://github.com/mastercodeon314/KsDumper-11

Ho sempre avuto un interesse per il reverse engineering. Qualche giorno fa volevo dare un'occhiata agli interni di un gioco per divertimento, ma era impacchettato e protetto da EAC (EasyAntiCheat).
Ciò significava che i suoi handle erano stati rimossi e non riuscivo a dumpare il processo da Ring3. Ho deciso di provare a creare un driver personalizzato che mi permettesse di copiare la memoria del processo senza usare OpenProcess.
Non sapevo nulla del kernel Windows, della struttura dei file PE, quindi ho passato molto tempo a leggere articoli e forum per realizzare questo progetto.
Nota: La tabella di importazione non viene ricostruita.
Prima di usare KsDumperClient, il driver KsDumper deve essere caricato.
Non è firmato, quindi devi caricarlo come preferisci. Io uso drvmap per Win10.
Tutto è fornito in questa release se vuoi usarlo anche tu.
Driver/LoadCapcom.bat come Amministratore. Non premere alcun tasto e non chiudere la finestra!Driver/LoadUnsignedDriver.bat come Amministratore.LoadCapcom per scaricare il driver.KsDumperClient.exe.Nota: Il driver rimane caricato fino al riavvio, quindi se chiudi KsDumperClient.exe, puoi semplicemente riaprirlo!
Nota2: Anche se può dumpare processi sia x86 che x64, deve essere eseguito su Windows x64.
Questo progetto è stato un modo per me di imparare sul kernel Windows, la struttura dei file PE e le interazioni tra spazio kernel e utente. È stato reso disponibile solo a scopo informativo ed educativo.
Considerando la natura di questo progetto, è altamente consigliato eseguirlo in un Virtual Environment. Non sono responsabile per eventuali crash o danni che potrebbero verificarsi al tuo sistema.
Importante: Questo strumento non tenta di nascondersi. Se prendi di mira giochi protetti, l'anti-cheat potrebbe segnalarlo come trucco e bannarti dopo un po'. Usa un Virtual Environment!