Подписывайтесь на наш Telegram и не пропускайте важные новости! Перейти

Гайд [ИНСТРУМЕНТ] Process-Dumper для дампинга любых игр с защитой

Sloppy
Начинающий
Начинающий
Статус
Оффлайн
Регистрация
13 Фев 2026
Сообщения
280
Реакции
6
Привет, амигос.

Возвращаюсь в строй и начинаю делиться своими наработками. Сегодня выкладываю свой Process-Dumper. Штука универсальная, работает с любой игрой, вне зависимости от наличия защиты типа Theia, Hyperion и прочих обфускаторов.

ВАЖНО: В комплекте идет драйвер, но он не является Undetected — это демонстрационный пример для понимания принципов работы.

О ТУЛЗЕ
Инструмент для дампинга зашифрованных процессов из памяти. Работает в рилтайме: мониторит страницы памяти, дожидается их расшифровки и пересобирает рабочий PE-файл на выходе.

КАК ЭТО РАБОТАЕТ
  1. Kernel-драйвер: Считывает память целевого процесса через IOCTL (можно замапить через KDmapper), что обходит ограничения на чтение дескрипторов из юзермода.
  2. Мониторинг страниц: Отслеживает состояние страниц NOACCESS, которые становятся доступными после расшифровки.
  3. Ребилд PE: Восстанавливает заголовки, импорты и секции.
  4. Очистка: Удаляет битые записи RUNTIME_FUNCTION из директории исключений.

ФУНКЦИОНАЛ
  1. Import Resolution: Сканирует .rdata на предмет экспортируемых функций, создает новую секцию .rimport с валидной IAT и патчит ссылки call/jmp.
  2. Auto-stop threshold: Позволяет задать процент расшифровки (например, 0.5 для 50%), после которого дамп сохранится автоматически.
  3. Disk Fallback: Если страницу не удается прочитать из памяти, берет данные из файла на диске.

ИСПОЛЬЗОВАНИЕ
Код:
Expand Collapse Copy
ProcessDumper.exe <process.exe> [-t threshold]

Пример:
Код:
Expand Collapse Copy
ProcessDumper.exe game.exe -t 0.5

СБОРКА
  1. Открой ProcessDumper.sln в Visual Studio.
  2. Собери оба проекта: ProcessDumper (usermode) и IOCTL Driver (kernel).
  3. Замапь драйвер через KDmapper перед запуском дампера.

Идеи по разрешению импортов, исправлению директорий исключений и порогам расшифровки вдохновлены работой Vulkan (atrexus).

СКАЧАТЬ
Пожалуйста, авторизуйтесь для просмотра ссылки.

Пожалуйста, авторизуйтесь для просмотра ссылки.


Парни, кто уже пробовал прогонять через него защищенные бинарники? Какие игры с какими протекторами тестили, как справляется с IAT? Делитесь результатами в треде.
 
1775493609055.png

спасибо! и так с каждым твоим постом
 
Назад
Сверху Снизу