
Despejando processos usando o poder do espaço do kernel !
Graças ao mastercodeon314 agora existe uma porta funcionando no Windows 11. Aproveite!
https://github.com/mastercodeon314/KsDumper-11

Sempre tive interesse em engenharia reversa. Há alguns dias, queria examinar alguns internos de jogos por diversão, mas o jogo estava empacotado e protegido pelo EAC (EasyAntiCheat). Isso significa que seus handles foram removidos e não consegui extrair o processo do Ring3. Decidi tentar criar um driver personalizado que me permitisse copiar a memória do processo sem usar OpenProcess. Não sabia nada sobre o kernel do Windows, estrutura de arquivos PE, então passei muito tempo lendo artigos e fóruns para fazer este projeto.
Nota: A tabela de importação não é reconstruída.
Antes de usar o KsDumperClient, o driver KsDumper precisa ser carregado.
Ele não é assinado, então você precisa carregá-lo como quiser. Estou usando o drvmap para Win10. Tudo está incluído nesta versão, se você quiser usá-lo também.
Driver/LoadCapcom.bat como Administrador. Não pressione nenhuma tecla nem feche a janela ainda!Driver/LoadUnsignedDriver.bat como Administrador.LoadCapcom para descarregar o driver.KsDumperClient.exe.Nota: O driver permanece carregado até você reiniciar, então, se fechar o KsDumperClient.exe, basta reabri-lo!
Nota2: Embora possa extrair processos x86 e x64, isso deve ser executado no Windows x64.
Este projeto foi uma forma de aprender sobre o kernel do Windows, estrutura de arquivos PE e interações entre espaço de kernel e usuário. Ele foi disponibilizado apenas para fins informativos e educacionais.
Considerando a natureza deste projeto, é altamente recomendável executá-lo em um Virtual Environment. Não sou responsável por nenhuma falha ou dano que possa ocorrer ao seu sistema.
Importante: Esta ferramenta não tenta se esconder. Se você mirar em jogos protegidos, o anti-cheat pode marcar isso como um cheat e bani-lo após um tempo. Use um Virtual Environment!