KsDumper-11
https://github.com/mastercodeon314/KsDumper-11/assets/78676320/9452970c-27cf-44df-b091-0d18a07937e5
v1.3.4 新增内容
- 新增功能:反反调试工具检测
- 运行时随机化主窗口标题、大多数控件标题以及 exe 文件名
- 程序关闭时进程名称恢复为 KsDumper11.exe
- 新增“启用反反调试工具检测”复选框设置
- 添加此功能是为了让 KsDumper 11 在尝试转储采用了更基础反调试技术的程序时更加隐蔽
- 大量源代码清理
- 修复了点击关闭按钮后彩蛋窗口无法关闭的问题
- 将所有窗体中的标签改为手动绘制,以避免启用反反调试工具检测功能时标签文本被更改
- 从应用程序设置迁移到自定义 Settings.json 以保存和加载设置
v1.3.3 新增内容
- 将 KDU 更新至 v1.4.1
新增了提供程序,请参阅最新版本中的 KDU 补丁说明。
v1.3.2 新增内容
- 提供程序选择窗口现在有一个重置或清除提供程序设置的按钮。
这意味着所有提供程序将重置为需要测试的状态,默认提供程序也将被重置。
- 修复了提供程序选择窗口中的一个错误,该错误会导致从主转储窗口打开时无法关闭该窗口。

v1.3.1 新增内容
- 将 KDU 更新至 v1.4.0!提供程序数量现为 44 个
v1.3 新增内容
- 将 KDU 更新至 KDU V1.3.4!现提供超过 40 种不同的提供程序!
- 移除了旧的自动检测可用提供程序功能,取而代之的是新的提供程序选择器。用户现在可以选择要用于加载驱动程序的提供程序,还可以测试提供程序以查看它们是否在您的系统上工作!
- 测试某些提供程序可能导致系统蓝屏崩溃,KsDumper 现在支持在崩溃后再次运行,并将最后检查的提供程序标记为不可用!
- 每当 kdu 加载并检测到已保存的提供程序列表时,它将尝试使用默认提供程序加载 KsDumper 驱动程序
- 提供程序列表和选定的默认提供程序现在以 JSON 文件形式保存!
- 更新至 .NET Framework v4.8

v1.2 新增内容
- KsDumper 现在将尝试使用默认的 kdu 漏洞利用提供程序 #1(RTCore64.sys)启动驱动程序
- 如果默认提供程序不起作用,KsDumper 将扫描所有 kdu 提供程序,并将每个可用的提供程序保存到列表中。
- 每当 kdu 加载并检测到已保存的提供程序列表时,它将尝试使用每个已保存的提供程序加载 KsDumper 驱动程序,直到其中一个成功。
- 此技术应能增加驱动程序可在更多系统上加载的可能性。
支持
您可以加入官方 KsDumper 11 Discord 服务器,我将在那里管理持续存在的问题。
如果您发现 ksDumper 无法在您的系统上启动,请加入服务器并在支持频道中发布您的日志。
请记住,在其他人自愿帮助开发此工具之前,我只是一个知识有限的人。
https://discord.gg/6kfWU3Ckya
功能
- 选择可用的 kdu 漏洞利用提供程序。
- 自动转储选定的 exe。
- 现在支持卸载 KsDumper 内核驱动程序!新增了在程序退出或系统关机/重启时卸载的选项。
- 驱动程序加载时的启动画面
- 自动刷新(每 100 毫秒)
- 挂起、恢复、终止进程
- 使用内核驱动程序转储任何进程的主模块(支持 x86 和 x64)
- 重建 PE32/PE64 头和节区
- ^ 此功能可通过剥离 PE 头来绕过。一旦 PE 头被剥离,就无法转储。
- 适用于受保护的系统进程和句柄被剥离的进程(反作弊)
- 适用于 Windows 11,不再崩溃!

注意:导入表不会被重建。
使用方法
以前加载未签名的 ksDumper.sys 内核驱动程序的旧方法是使用 capcom 漏洞利用来映射它,但该方法在 Windows 11 中已被修补。
此版本使用内核驱动程序实用程序(简称 KDU)加载驱动程序。
驱动程序的加载现在由提供程序选择器处理。只需从列表中选择一个提供程序,点击“测试驱动程序”,如果可用,然后点击“设为默认提供程序”,它将使用选定的提供程序加载 KsDumper 驱动程序。
注意2:尽管它可以转储 x86 和 x64 进程,但此程序必须在 x64 Windows 上运行。
免责声明
新的 kdu 提供程序选择器在测试不良提供程序时可能并且将会导致 Windows 崩溃。因此,我实现了允许 KsDumper 在崩溃后再次运行的功能,它将把最后测试的提供程序标记为不可用。这样,用户将无法再次测试该提供程序,从而减少 KsDumper 11 正常使用过程中产生的崩溃。
请注意,它有时仍然可能导致操作系统崩溃。对于使用此工具可能对您的系统造成的任何损害,我不承担任何责任。
由于 KDU 映射内核驱动程序的工作方式,无法确定您运行此程序的系统是否具有符合 kdu 提供程序的可利用驱动程序。
如果您尝试启动 KsDumper 11 但驱动程序启动失败,请以管理员身份重试。
如果仍然失败,请发布日志。您也可以尝试使用 manualloader.bat 直接查看输出。
您必须至少运行一次 KsDumper,kdu.exe 文件及其 dll 才会自解压,ManualLoader.bat 才能正常工作。
此项目仅供信息和教育目的使用。
考虑到此项目的性质,强烈建议在虚拟环境中运行。对于可能对您的系统造成的任何崩溃或损害,我不承担任何责任。
重要:此工具不会尝试隐藏自身。如果您针对受保护的游戏,反作弊可能会将此标记为作弊并在一段时间后封禁您。请使用虚拟环境!
捐赠链接
任何帮助都非常有用!任何捐赠都有助于我继续开发此程序和其他程序!
参考
自行编译
- 需要 Visual Studio 2022(编译驱动程序必须使用 2019,以及 2019 WDK)
- 需要 .NET 4.8
- 窗口驱动程序框架(WDK)