KsDumper-11
https://github.com/mastercodeon314/KsDumper-11/assets/78676320/9452970c-27cf-44df-b091-0d18a07937e5
Novidades na v1.3.4
- Adicionada nova funcionalidade Anti Anti Debugging Tools Detection
- Título da Janela Principal, a maioria dos Títulos de Controles e o nome do arquivo exe randomizados durante a execução
- O nome do processo é revertido para KsDumper11.exe ao fechar o programa
- Adicionada a opção de caixa de seleção Enable Anti Anti Debugging Tools Detection
- Esta funcionalidade foi adicionada na esperança de tornar o KsDumper 11 mais furtivo ao tentar despejar programas que possuem técnicas Anti Debugging mais rudimentares implementadas
- Muita limpeza no código-fonte
- Corrigida a janela de Easter Egg que não fechava ao clicar no botão de fechar
- Alterados todos os rótulos em todos os formulários para serem desenhados manualmente para contornar a alteração do texto dos rótulos quando a funcionalidade Anti Anti Debugging Tools Detection está habilitada
- Migrado de Application Settings para um Settings.json personalizado para salvar e carregar as configurações
Novidades na v1.3.3
- KDU atualizado para v1.4.1
Novos providers foram adicionados, consulte as notas do patch do KDU no último lançamento.
Novidades na v1.3.2
- A janela de seleção de providers agora possui um botão para redefinir ou limpar as configurações de providers.
Isso significa que todos os providers serão redefinidos para precisarem ser testados, e o provider padrão será redefinido.
- Corrigido um bug na janela de seleção de providers que impedia que ela fosse fechada quando aberta a partir da janela principal do Dumper.

Novidades na v1.3.1
- KDU atualizado para v1.4.0! O número de providers agora é 44
Novidades na v1.3
- KDU atualizado para KDU V1.3.4! Mais de 40 providers diferentes agora estão disponíveis!
- Removida a antiga detecção automática de providers funcionais e substituída por um novo seletor de providers. Os usuários agora podem selecionar qual provider desejam usar para carregar o driver. Além de testar providers para ver se funcionam no seu sistema!
- Testar alguns Providers pode causar uma tela azul (BSOD) no sistema. O KsDumper agora tem suporte para ser executado novamente após uma falha e marcará o último provider testado como não funcional!
- Sempre que o kdu carrega e detecta uma lista de providers salva, ele tentará carregar o driver do KsDumper usando o provider padrão
- A lista de providers e o provider padrão selecionado agora são salvos como arquivos JSON!
- Atualizado para .NET Framework v4.8

Novidades na v1.2
- O KsDumper agora tentará iniciar o driver usando o provider de exploit padrão do kdu #1 (RTCore64.sys)
- Se o provider padrão não funcionar, o KsDumper verificará todos os providers do kdu e salvará cada um que funcionar em uma lista.
- Sempre que o kdu carrega e detecta uma lista de providers salva, ele tentará carregar o driver do KsDumper usando cada provider salvo até que um funcione.
- Esta técnica deve aumentar a quantidade de sistemas nos quais o driver poderá ser carregado.
Suporte
Você pode entrar no servidor oficial do Discord do KsDumper 11, onde gerenciarei os problemas em andamento.
Para aqueles que descobrirem que o ksDumper não inicia no seu sistema, por favor entrem no servidor e postem seus logs no canal de suporte.
Tenha em mente que, até que outros se voluntariem para ajudar no desenvolvimento desta ferramenta, eu sou apenas uma pessoa com uma quantidade finita de conhecimento.
https://discord.gg/6kfWU3Ckya
Funcionalidades
- Seleção de providers de exploit funcionais do kdu.
- Despejo automático do exe selecionado.
- O descarregamento do driver de kernel do KsDumper agora é suportado! Uma opção foi adicionada para descarregar ao sair do programa, ou no desligamento/reinicialização do sistema.
- Tela de abertura para quando o driver está sendo carregado
- Atualização automática (a cada 100ms)
- Suspender, retomar, encerrar processo
- Despejar o módulo principal de qualquer processo usando um driver de kernel (tanto x86 quanto x64)
- Reconstruir cabeçalho e seções PE32/PE64
- ^ Isso pode ser derrotado removendo os cabeçalhos PE. Uma vez que os cabeçalhos PE são removidos, não é possível despejar.
- Funciona em processos protegidos do sistema e processos com handles removidos (anti-cheats)
- Funciona no Windows 11, não trava mais!

Nota: A tabela de importação não é reconstruída.
Uso
A antiga forma de carregar o driver de kernel não assinado ksDumper.sys era usar o exploit capcom para mapeá-lo, o que foi corrigido no Windows 11.
Este carrega o driver com o Kernel Driver Utility, ou KDU, para abreviar.
O carregamento do driver agora é tratado pelo Seletor de Providers. Basta selecionar um provider da lista, clicar em Test Driver, e se funcionar, você pode clicar em Set Default provider e ele usará o provider selecionado para carregar o driver do KsDumper.
Nota2: Embora possa despejar processos x86 e x64, isso precisa ser executado no Windows x64.
Aviso Legal
O novo seletor de providers do kdu pode e IRÁ travar o Windows se um provider ruim for testado. Como tal, implementei uma funcionalidade para permitir que o KsDumper seja executado novamente após uma falha, e ele marcará o último provider testado como não funcional. Dessa forma, os usuários serão impedidos de testar aquele provider novamente e menos falhas devem resultar do uso geral do KsDumper 11.
Por favor, esteja ciente de que ele ainda pode travar o sistema operacional às vezes. Não me responsabilizo por qualquer dano que possa ocorrer ao seu sistema pelo uso desta ferramenta.
Devido à natureza de como o KDU funciona para mapear o driver de kernel, não se sabe se o sistema em que você executa isso
terá um driver explorável de acordo com os providers do kdu.
Se você tentar iniciar o KsDumper 11 e ele falhar ao iniciar o driver, tente novamente como administrador.
Se ainda falhar, poste o log. Há também um manualloader.bat que você pode tentar para ver a saída diretamente.
Você DEVE executar o KsDumper pelo menos uma vez para que o arquivo kdu.exe e suas dlls sejam autoextraídos para que o ManualLoader.bat funcione.
Este projeto foi disponibilizado apenas para fins informativos e educacionais.
Considerando a natureza deste projeto, é altamente recomendável executá-lo em um Ambiente Virtual. Não sou responsável por qualquer falha ou dano que possa ocorrer ao seu sistema.
Importante: Esta ferramenta não faz nenhuma tentativa de se esconder. Se você tem como alvo jogos protegidos, o anti-cheat pode sinalizar isso como um cheat e banir você depois de um tempo. Use um Ambiente Virtual!
Links de doação
Qualquer coisa é super útil! Qualquer doação me ajuda a continuar desenvolvendo este programa e outros!
Referências
Compile Você Mesmo
- Requer Visual Studio 2022 (deve usar 2019 para compilar o driver, e WDK 2019)
- Requer .NET 4.8
- Window Driver Framework (WDK)