Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
KsDumper — 利用内核空间的力量转储进程! | Kitploit
工具/GitHubGitHub/equifox/ksdumper
内存取证漏洞利用逆向工程二进制分析学习与教育
GitHubequifox/ksdumper

KsDumper

利用内核空间的力量转储进程!

查看仓库
1.1k219513年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔴 此仓库因 Capcom 驱动程序已被修补而过时 🔴

感谢 mastercodeon314,现已提供可在 Windows 11 上运行的移植版本。尽情享用!
https://github.com/mastercodeon314/KsDumper-11

KsDumper

演示

我一直对逆向工程很感兴趣。几天前,我想出于娱乐目的查看一些游戏内部结构,但发现游戏被加壳并由 EAC(EasyAntiCheat)保护。这意味着它的句柄被剥离,我无法从 Ring3 转储该进程。我决定尝试编写一个自定义驱动程序,以便能够在不使用 OpenProcess 的情况下复制进程内存。我对 Windows 内核、PE 文件结构一无所知,因此花了很多时间阅读文章和论坛来制作这个项目。

功能

  • 使用内核驱动程序转储任意进程的主模块(支持 x86 和 x64)
  • 重建 PE32/PE64 头和节区
  • 适用于受保护的系统进程以及句柄被剥离的进程(反作弊程序)

注意:未重建导入表。

用法

在使用 KsDumperClient 之前,需要先加载 KsDumper 驱动程序。

该驱动程序未签名,因此您需要自行加载。我在 Win10 上使用 drvmap。如果您也想使用同样方法,本发行版中已提供所有必要内容。

  • 以管理员身份运行 Driver/LoadCapcom.bat。请勿按任何键或关闭窗口!
  • 以管理员身份运行 Driver/LoadUnsignedDriver.bat。
  • 在 LoadCapcom 命令提示符窗口中按 Enter 以卸载驱动程序。
  • 运行 KsDumperClient.exe。
  • 完成!

注意:驱动程序在重启前保持加载状态,因此如果您关闭了 KsDumperClient.exe,只需重新打开即可!
注意2:尽管它可以转储 x86 和 x64 进程,但必须在 x64 版本的 Windows 上运行。

免责声明

本项目是我学习 Windows 内核、PE 文件结构以及内核与用户空间交互的一种方式。它仅用于提供信息和教育目的。

考虑到此项目的性质,强烈建议在虚拟环境中运行它。对于可能对您的系统造成的任何崩溃或损坏,我不承担任何责任。

重要:此工具不尝试隐藏自身。如果您针对受保护的游戏使用,反作弊程序可能会将其标记为作弊并在一段时间后封禁您。请使用虚拟环境!

参考

  • https://github.com/not-wlan/drvmap
  • https://github.com/Zer0Mem0ry/KernelBhop
  • https://github.com/NtQuery/Scylla/
  • http://terminus.rewolf.pl/terminus/
  • https://www.unknowncheats.me/

自行编译

  • 需要 Visual Studio 2017
  • 需要 Windows 驱动程序工具包(WDK)
  • 需要 .NET 4.6.1
下载工具