cita
"Siempre me interesó la ingeniería inversa . Hace unos días quería ver algunos aspectos internos del juego por diversión, pero estaba empaquetado y protegido por EAC (EasyAntiCheat). Esto significa que su identificador se eliminó y no pude volcar el proceso desde Ring3. Decidí intentar hacer un controlador personalizado que me permitiera copiar la memoria del proceso sin usar OpenProcess. No sabía nada sobre el núcleo de Windows , la estructura de archivos PE, así que pasé mucho tiempo leyendo artículos y foros para hacer este proyecto."


Caracteristicas
  • Volcar cualquier módulo principal del proceso utilizando un controlador de kernel (x86 y x64)
  • Reconstruir encabezado y secciones PE32 / PE64
  • Funciona en procesos de sistemas protegidos y procesos con manijas peladas (anti-trampas)

Nota : La tabla de importación no se reconstruye.

Uso
Antes de usar KsDumperClient, el controlador KsDumper debe cargarse.
No está firmado, por lo que debe cargarlo como desee. Estoy usando drvmap para Win10. Todo se proporciona en esta versión si también desea usarlo.

  • Ejecutar Driver/LoadCapcom.bat como administrador. ¡No presione ninguna tecla ni cierre la ventana todavía!
  • Ejecutar Driver/LoadUnsignedDriver.bat como administrador.
  • Presione enter en el LoadCap com cmd para descargar el controlador.
  • Ejecutar KsDumperClient.exe.


Nota : El controlador permanece cargado hasta que reinicie, por lo que si cierra KsDumperClient.exe, ¡puede volver a abrirlo!

Nota 2 : Aunque puede volcar los procesos x86 y x64, esto tiene que ejecutarse en Windows x64.



Requiere Visual Studio 2017
Requiere el Kit de controlador de Windows (WDK)
Requiere .NET 4.6.1