
커널 공간의 힘을 이용한 프로세스 덤핑!
mastercodeon314 덕분에 이제 Windows 11에서 작동하는 포트가 있습니다. 즐기세요! https://github.com/mastercodeon314/KsDumper-11

저는 항상 리버스 엔지니어링에 관심이 있었습니다. 며칠 전 재미로 게임 내부를 살펴보고 싶었는데, 해당 게임은 패킹되어 있고 EAC(EasyAntiCheat)로 보호되어 있었습니다. 즉, 핸들이 제거되어 Ring3에서 프로세스를 덤프할 수 없었습니다. OpenProcess를 사용하지 않고 프로세스 메모리를 복사할 수 있는 커스텀 드라이버를 만들기로 결정했습니다. Windows 커널, PE 파일 구조에 대해 아는 것이 전혀 없었기 때문에 이 프로젝트를 만들기 위해 많은 시간을 들여 기사와 포럼을 읽었습니다.
참고: 임포트 테이블은 재구축되지 않습니다.
KsDumperClient를 사용하기 전에 KsDumper 드라이버를 로드해야 합니다.
서명되지 않았으므로 원하는 방식으로 로드해야 합니다. 저는 Win10에서 drvmap을 사용합니다. 이 릴리스에 모든 것이 포함되어 있으므로 함께 사용하려면 그대로 사용하세요.
Driver/LoadCapcom.bat을 관리자 권한으로 실행하세요. 아직 키를 누르거나 창을 닫지 마세요!Driver/LoadUnsignedDriver.bat을 관리자 권한으로 실행하세요.LoadCapcom cmd에서 Enter 키를 눌러 드라이버를 언로드하세요.KsDumperClient.exe를 실행하세요.참고: 드라이버는 재부팅할 때까지 로드된 상태로 유지되므로 KsDumperClient.exe를 닫아도 다시 열기만 하면 됩니다! 참고2: x86 및 x64 프로세스를 모두 덤프할 수 있지만, 이 프로그램은 x64 Windows에서 실행되어야 합니다.
이 프로젝트는 Windows 커널, PE 파일 구조 및 커널-사용자 공간 상호 작용에 대해 배우기 위한 방법이었습니다. 정보 제공 및 교육 목적으로만 제공됩니다. 이 프로젝트의 특성을 고려하여 가상 환경에서 실행하는 것이 좋습니다. 시스템에서 발생할 수 있는 충돌이나 손상에 대해 책임을 지지 않습니다.
중요: 이 도구는 자신을 숨기려는 시도를 하지 않습니다. 보호된 게임을 대상으로 하는 경우, 안티치트가 이를 치트로 플래그 지정하여 시간이 지나면 차단할 수 있습니다. 가상 환경을 사용하세요!