KsDumper-11
https://github.com/mastercodeon314/KsDumper-11/assets/78676320/9452970c-27cf-44df-b091-0d18a07937e5
v1.3.4 새로운 기능
- 새로운 기능 추가: 안티 안티 디버깅 도구 탐지(Anti Anti Debugging Tools Detection)
- 런타임 중 메인 창 제목, 대부분의 컨트롤 제목, exe 파일 이름 무작위화
- 프로그램 종료 시 프로세스 이름이 KsDumper11.exe로 복원됨
- 안티 안티 디버깅 도구 탐지 체크박스 설정 추가
- 이 기능은 보다 기초적인 안티 디버깅 기술이 구현된 프로그램을 덤프할 때 KsDumper 11을 더 은밀하게 만들기 위해 추가되었습니다.
- 대량의 소스 코드 정리
- 닫기 버튼을 클릭해도 닫히지 않던 이스터 에그 창 수정
- 안티 안티 디버깅 도구 탐지 기능이 활성화될 때 레이블 텍스트가 변경되는 문제를 해결하기 위해 모든 폼의 모든 레이블을 수동으로 그리도록 변경
- 설정 저장 및 로드를 위해 애플리케이션 설정에서 사용자 지정 Settings.json으로 마이그레이션
v1.3.3 새로운 기능
- KDU를 v1.4.1로 업데이트
새로운 프로바이더가 추가되었습니다. 최신 릴리스의 KDU 패치 노트를 참조하세요.
v1.3.2 새로운 기능
- 프로바이더 선택 창에 프로바이더 설정을 초기화하거나 삭제하는 버튼이 추가되었습니다.
즉, 모든 프로바이더가 테스트 필요 상태로 초기화되고, 기본 프로바이더도 초기화됩니다.
- 메인 덤퍼 창에서 열 때 닫히지 않던 프로바이더 선택 창의 버그를 수정했습니다.

v1.3.1 새로운 기능
- KDU를 v1.4.0으로 업데이트! 프로바이더 수가 이제 44개입니다.
v1.3 새로운 기능
- KDU를 KDU V1.3.4로 업데이트! 40개 이상의 다양한 프로바이더를 사용할 수 있습니다!
- 작동하는 프로바이더의 기존 자동 감지를 제거하고 새로운 프로바이더 선택기로 대체했습니다. 이제 사용자는 드라이버를 로드하는 데 사용할 프로바이더를 선택할 수 있습니다. 또한 프로바이더를 테스트하여 시스템에서 작동하는지 확인할 수 있습니다!
- 일부 프로바이더를 테스트하면 시스템이 BSOD로 충돌할 수 있습니다. KsDumper는 이제 충돌 후 다시 실행할 수 있도록 지원하며, 마지막으로 확인한 프로바이더를 비작동으로 표시합니다!
- kdu가 로드될 때마다 저장된 프로바이더 목록을 감지하면 기본 프로바이더를 사용하여 KsDumper 드라이버를 로드하려고 시도합니다.
- 프로바이더 목록과 선택된 기본 프로바이더가 이제 JSON 파일로 저장됩니다!
- .NET Framework v4.8로 업데이트

v1.2 새로운 기능
- KsDumper는 이제 기본 kdu 익스플로잇 프로바이더 #1(RTCore64.sys)을 사용하여 드라이버를 시작하려고 시도합니다.
- 기본 프로바이더가 작동하지 않으면 KsDumper는 모든 kdu 프로바이더를 스캔하고 작동하는 각 프로바이더를 목록에 저장합니다.
- kdu가 로드될 때마다 저장된 프로바이더 목록을 감지하면 각 저장된 프로바이더를 사용하여 KsDumper 드라이버를 로드하려고 시도하고, 하나가 작동할 때까지 계속합니다.
- 이 기술은 드라이버를 로드할 수 있는 시스템의 수를 늘려야 합니다.
지원
공식 KsDumper 11 디스코드 서버에 가입하실 수 있으며, 여기서 진행 중인 문제를 관리하고 있습니다.
시스템에서 ksDumper가 시작되지 않는 분들은 서버에 가입하여 지원 채널에 로그를 게시해 주세요.
이 도구 개발에 다른 분들이 자원하여 도움을 주기 전까지는 저는 한정된 지식을 가진 한 명의 개인일 뿐임을 양해해 주시기 바랍니다.
https://discord.gg/6kfWU3Ckya
기능
- 작동하는 kdu 익스플로잇 프로바이더 선택.
- 선택한 exe 자동 덤프.
- KsDumper 커널 드라이버 언로드 지원! 프로그램 종료 시 또는 시스템 종료/재시작 시 언로드 옵션이 추가되었습니다.
- 드라이버 로드 중 스플래시 화면
- 자동 새로고침(100ms마다)
- 프로세스 일시 중단, 재개, 종료
- 커널 드라이버를 사용하여 모든 프로세스의 메인 모듈 덤프(x86 및 x64 모두)
- PE32/PE64 헤더 및 섹션 재구축
- ^ 이 기능은 PE 헤더를 제거하면 무력화될 수 있습니다. PE 헤더가 제거되면 덤프할 수 없습니다.
- 보호된 시스템 프로세스 및 핸들이 제거된 프로세스(안티 치트)에서 작동
- Windows 11에서 작동하며 더 이상 충돌하지 않습니다!

참고: 임포트 테이블은 재구축되지 않습니다.
사용법
서명되지 않은 ksDumper.sys 커널 드라이버를 로드하는 기존 방식은 capcom 익스플로잇을 사용하여 매핑하는 것이었지만, 이는 Windows 11에서 패치되었습니다.
이 버전은 Kernel Driver Utility(줄여서 KDU)로 드라이버를 로드합니다.
드라이버 로드는 이제 프로바이더 선택기에서 처리됩니다. 목록에서 프로바이더를 선택하고 드라이버 테스트를 클릭한 다음, 작동하면 기본 프로바이더 설정을 클릭하여 선택한 프로바이더로 KsDumper 드라이버를 로드할 수 있습니다.
참고2: x86 및 x64 프로세스를 모두 덤프할 수 있지만, 이 프로그램은 x64 Windows에서 실행해야 합니다.
면책 조항
새로운 kdu 프로바이더 선택기는 잘못된 프로바이더를 테스트하면 Windows를 충돌시킬 수 있으며 실제로 충돌시킬 것입니다. 이에 따라 충돌 후 KsDumper를 다시 실행할 수 있는 기능을 구현했으며, 마지막으로 테스트한 프로바이더를 비작동으로 표시합니다. 이렇게 하면 사용자가 해당 프로바이더를 다시 테스트하는 것이 방지되고 KsDumper 11의 일반적인 사용으로 인한 충돌이 줄어듭니다.
그래도 때때로 OS가 충돌할 수 있음을 유의하시기 바랍니다. 이 도구를 사용하여 시스템에 발생할 수 있는 어떠한 손상에 대해서도 책임을 지지 않습니다.
KDU가 커널 드라이버를 매핑하는 방식의 특성상, 이 프로그램을 실행하는 시스템에 kdu 프로바이더에 따른 익스플로잇 가능한 드라이버가 있을지는 알 수 없습니다.
KsDumper 11을 부팅하려고 시도했는데 드라이버 시작에 실패하면 관리자 권한으로 다시 시도하세요.
그래도 실패하면 로그를 게시하세요. 출력을 직접 확인할 수 있는 manualloader.bat도 시도해 볼 수 있습니다.
ManualLoader.bat가 작동하려면 kdu.exe 파일과 해당 dll이 자동 추출되도록 KsDumper를 최소 한 번은 실행해야 합니다.
이 프로젝트는 정보 제공 및 교육 목적으로만 제공됩니다.
이 프로젝트의 특성을 고려하여 가상 환경에서 실행하는 것을 적극 권장합니다. 시스템에 발생할 수 있는 충돌이나 손상에 대해 책임을 지지 않습니다.
중요: 이 도구는 스스로를 숨기려는 시도를 하지 않습니다. 보호된 게임을 대상으로 하는 경우 안티 치트가 이를 치트로 플래그하여 일정 시간 후에 차단할 수 있습니다. 가상 환경을 사용하세요!
기부 링크
무엇이든 큰 도움이 됩니다! 기부된 모든 금액은 이 프로그램과 다른 프로그램을 계속 개발하는 데 도움이 됩니다!
참고 자료
직접 컴파일
- Visual Studio 2022 필요(드라이버 컴파일에는 2019, WDK는 2019 사용 필수)
- .NET 4.8 필요
- Windows 드라이버 프레임워크(WDK)