Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
KsDumper — Despejando processos usando o poder do espaço do kernel ! | Kitploit
Ferramentas/GitHubGitHub/equifox/ksdumper
Forensia de MemóriaExploraçãoEngenharia ReversaAnálise de BináriosAprendizado e Educação
GitHubequifox/ksdumper

KsDumper

Despejando processos usando o poder do espaço do kernel !

Ver Repositório
1.1k219há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔴 Este repositório está desatualizado devido ao driver Capcom ter sido corrigido 🔴

Graças ao mastercodeon314 agora existe uma porta funcionando no Windows 11. Aproveite!
https://github.com/mastercodeon314/KsDumper-11

KsDumper

Demo

Sempre tive interesse em engenharia reversa. Há alguns dias, queria examinar alguns internos de jogos por diversão, mas o jogo estava empacotado e protegido pelo EAC (EasyAntiCheat). Isso significa que seus handles foram removidos e não consegui extrair o processo do Ring3. Decidi tentar criar um driver personalizado que me permitisse copiar a memória do processo sem usar OpenProcess. Não sabia nada sobre o kernel do Windows, estrutura de arquivos PE, então passei muito tempo lendo artigos e fóruns para fazer este projeto.

Funcionalidades

  • Extrair o módulo principal de qualquer processo usando um driver de kernel (tanto x86 quanto x64)
  • Reconstruir cabeçalho e seções PE32/PE64
  • Funciona em processos protegidos do sistema e processos com handles removidos (anti-cheats)

Nota: A tabela de importação não é reconstruída.

Uso

Antes de usar o KsDumperClient, o driver KsDumper precisa ser carregado.

Ele não é assinado, então você precisa carregá-lo como quiser. Estou usando o drvmap para Win10. Tudo está incluído nesta versão, se você quiser usá-lo também.

  • Execute Driver/LoadCapcom.bat como Administrador. Não pressione nenhuma tecla nem feche a janela ainda!
  • Execute Driver/LoadUnsignedDriver.bat como Administrador.
  • Pressione Enter no cmd LoadCapcom para descarregar o driver.
  • Execute KsDumperClient.exe.
  • Aproveite!

Nota: O driver permanece carregado até você reiniciar, então, se fechar o KsDumperClient.exe, basta reabri-lo!
Nota2: Embora possa extrair processos x86 e x64, isso deve ser executado no Windows x64.

Aviso Legal

Este projeto foi uma forma de aprender sobre o kernel do Windows, estrutura de arquivos PE e interações entre espaço de kernel e usuário. Ele foi disponibilizado apenas para fins informativos e educacionais.

Considerando a natureza deste projeto, é altamente recomendável executá-lo em um Virtual Environment. Não sou responsável por nenhuma falha ou dano que possa ocorrer ao seu sistema.

Importante: Esta ferramenta não tenta se esconder. Se você mirar em jogos protegidos, o anti-cheat pode marcar isso como um cheat e bani-lo após um tempo. Use um Virtual Environment!

Referências

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

Compile Você Mesmo

  • Requer Visual Studio 2017
  • Requer Windows Driver Kit (WDK)
  • Requer .NET 4.6.1
Baixar ferramenta