
mastercodeon314のおかげで、Windows 11で動作するポートができました。お楽しみください!
https://github.com/mastercodeon314/KsDumper-11

私は常にリバースエンジニアリングに興味を持っていました。数日前、趣味でゲームの内部を調べたいと思いましたが、そのゲームはパックされており、EAC (EasyAntiCheat) で保護されていました。つまり、そのハンドルが剥奪され、Ring3からプロセスをダンプできませんでした。そこで、OpenProcessを使用せずにプロセスメモリをコピーできるカスタムドライバを作成しようと決めました。WindowsカーネルやPEファイル構造について何も知らなかったので、このプロジェクトを作るために多くの記事やフォーラムを読むのに時間を費やしました。
注: インポートテーブルは再構築されません。
KsDumperClientを使用する前に、KsDumperドライバをロードする必要があります。 このドライバは署名されていないため、任意の方法でロードする必要があります。私はWin10でdrvmapを使用しています。 このリリースにはすべてが含まれているので、同じように使用できます。
Driver/LoadCapcom.bat を管理者として実行します。キーを押したり、ウィンドウを閉じたりしないでください!Driver/LoadUnsignedDriver.bat を管理者として実行します。LoadCapcom コマンドプロンプトでEnterキーを押してドライバをアンロードします。KsDumperClient.exe を実行します。注: ドライバは再起動するまでロードされたままなので、KsDumperClient.exeを閉じても、再度開くことができます! 注2: x86とx64の両方のプロセスをダンプできますが、これはx64 Windows上で実行する必要があります。
このプロジェクトは、Windowsカーネル、PEファイル構造、カーネルとユーザースペースの相互作用について学ぶためのものでした。情報提供および教育目的でのみ公開されています。
このプロジェクトの性質上、仮想環境で実行することを強くお勧めします。システムにクラッシュや損害が発生しても、私は責任を負いません。
重要: このツールは自身を隠そうとはしません。保護されたゲームをターゲットにした場合、アンチチートがこれをチートと判断し、しばらくしてからBANされる可能性があります。仮想環境を使用してください!