Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KsDumper — Дамп процессов с использованием возможностей пространства ядра ! | Kitploit
Инструменты/GitHubGitHub/equifox/ksdumper
Криминалистика памятиЭксплуатацияОбратная инженерияАнализ Бинарных ФайловОбучение и Образование
GitHubequifox/ksdumper

KsDumper

Дамп процессов с использованием возможностей пространства ядра !

Репозиторий
1.1k2193 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔴 Этот репозиторий устарел, так как драйвер Capcom был пропатчен 🔴

Благодаря mastercodeon314 теперь есть порт, работающий на Windows 11. Наслаждайтесь!
https://github.com/mastercodeon314/KsDumper-11

KsDumper

Demo

Я всегда интересовался реверс-инжинирингом. Несколько дней назад я захотел ради интереса заглянуть в недра одной игры, но она была упакована и защищена EAC (EasyAntiCheat). Это означало, что её дескрипторы были удалены, и я не мог сдампить процесс из Ring3. Я решил попробовать создать собственный драйвер, который позволил бы мне копировать память процесса без использования OpenProcess. Я ничего не знал о Windows-ядре, структуре PE-файлов, поэтому потратил много времени на чтение статей и форумов, чтобы сделать этот проект.

Возможности

  • Дамп любого основного модуля процесса с помощью драйвера ядра (как x86, так и x64)
  • Пересборка заголовков и секций PE32/PE64
  • Работает с защищёнными системными процессами и процессами с удалёнными дескрипторами (античиты)

Примечание: Таблица импорта не пересобирается.

Использование

Перед использованием KsDumperClient необходимо загрузить драйвер KsDumper.

Он не подписан, поэтому его нужно загрузить любым удобным для вас способом. Я использую drvmap для Win10. Всё необходимое предоставлено в этом релизе, если вы тоже захотите его использовать.

  • Запустите Driver/LoadCapcom.bat от имени администратора. Не нажимайте никаких клавиш и не закрывайте окно!
  • Запустите Driver/LoadUnsignedDriver.bat от имени администратора.
  • Нажмите Enter в окне LoadCapcom, чтобы выгрузить драйвер.
  • Запустите KsDumperClient.exe.
  • Профит!

Примечание: Драйвер остаётся загруженным до перезагрузки, поэтому если вы закроете KsDumperClient.exe, вы можете просто открыть его снова!
Примечание 2: Хотя он может сдампить как x86, так и x64 процессы, запускать его нужно на x64 Windows.

Отказ от ответственности

Этот проект был для меня способом изучить Windows-ядро, структуру PE-файлов и взаимодействие между режимом ядра и пользователя. Он предоставлен только в информационных и образовательных целях.

Учитывая характер этого проекта, настоятельно рекомендуется запускать его в виртуальной среде. Я не несу ответственности за любые сбои или повреждения, которые могут произойти с вашей системой.

Важно: Этот инструмент не пытается себя скрыть. Если вы нацелитесь на защищённые игры, античит может пометить его как читерский и забанить вас со временем. Используйте виртуальную среду!

Ссылки

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

Собрать самостоятельно

  • Требуется Visual Studio 2017
  • Требуется Windows Driver Kit (WDK)
  • Требуется .NET 4.6.1
Скачать инструмент