MemoryDump

12/27/2015 02:58 Waller66#1
Hallo leider kenne ich mich mit c++ und c# noch nicht gut aus und finde nichts groß zu dem thema memorydump. Ist es möglich ein Dll Modul eines Prozess aus dem Arbeitsspeicher heraus zu dumpen ? (Normal verschlüsselt aber zur laufzeit entschlüsselt im speicher) Wie es halt Prozess Hacker 2 und andere Programme machen. - die können nur dmp, wie bekomme ich die dll so dass ich sie mir im ollydbg angucken kann ? :) also direkt .dll wäre natürlich das beste

ich habe mehrere wege zwar gefunden aber geklappt hat bei mir keiner :(
ich hoffe ihr könnt mir da weiter helfen :) mfg waller66

Code mit dem genau das gehen soll :
12/29/2015 16:53 Waller66#2
alter ist in der sektion hier tote hose.... epvp geht schlafen ... wo sind die helden wie früher ^^ xD
12/29/2015 17:34 snow#3
[Only registered and activated users can see links. Click Here To Register...]
01/10/2016 22:45 dready#4
Prozess öffnen
MemoryRegions abfragen
Jede Region durchgehen und den Start auf einen PE Header Checken
wenn gefunden -> Region start -> Ende Dumpen

Sollte alles Dumpen das den PE Header nicht vorsätzlich zerstört inklusive unlinked Dlls
Sollte das nich reichen musst die Regions mit Heuristik auf StandartCodeFragmente und allgemeinen PE merkmalen checken und sie nach wahrscheinlichkeit Dumpen, dürft aber für 99% der Sachen overkill sein.