感谢 mastercodeon314,现已提供可在 Windows 11 上运行的移植版本。尽情享用!
https://github.com/mastercodeon314/KsDumper-11

我一直对逆向工程很感兴趣。几天前,我想出于娱乐目的查看一些游戏内部结构,但发现游戏被加壳并由 EAC(EasyAntiCheat)保护。这意味着它的句柄被剥离,我无法从 Ring3 转储该进程。我决定尝试编写一个自定义驱动程序,以便能够在不使用 OpenProcess 的情况下复制进程内存。我对 Windows 内核、PE 文件结构一无所知,因此花了很多时间阅读文章和论坛来制作这个项目。
注意:未重建导入表。
在使用 KsDumperClient 之前,需要先加载 KsDumper 驱动程序。
该驱动程序未签名,因此您需要自行加载。我在 Win10 上使用 drvmap。如果您也想使用同样方法,本发行版中已提供所有必要内容。
Driver/LoadCapcom.bat。请勿按任何键或关闭窗口!Driver/LoadUnsignedDriver.bat。LoadCapcom 命令提示符窗口中按 Enter 以卸载驱动程序。KsDumperClient.exe。注意:驱动程序在重启前保持加载状态,因此如果您关闭了 KsDumperClient.exe,只需重新打开即可!
注意2:尽管它可以转储 x86 和 x64 进程,但必须在 x64 版本的 Windows 上运行。
本项目是我学习 Windows 内核、PE 文件结构以及内核与用户空间交互的一种方式。它仅用于提供信息和教育目的。
考虑到此项目的性质,强烈建议在虚拟环境中运行它。对于可能对您的系统造成的任何崩溃或损坏,我不承担任何责任。
重要:此工具不尝试隐藏自身。如果您针对受保护的游戏使用,反作弊程序可能会将其标记为作弊并在一段时间后封禁您。请使用虚拟环境!