الاداة الوحيدة التي وجدتها والتي تحفظ بصيغة exe وحسب المواصفات التي طلبتها انت هي Process Dump (PD)
الاداة تستخدم بالدرجة الاولى لتحليل الـ malware لذلك ستفيدك في تحليل الحمايات العنيدة وهي تدعم بشكل كامل 32 و 64 كما يمكنها عمل dump لمناطق الذاكرة التي PE headers تبعها ممحي كوسيلة من وسائل الـ anti-dumping
وفي هذه الحالة الاداة ستقوم بتوليد الـ PE headers والـ import tables بشكل ألي، الاداة تستخدم ميزة الفحص عن طريق الـ hash فهي تعمل فحص للنظام قبل تشغيل الـ malware وتعمل قاعدة بيانات بكل الـهاشات للملفات التي في الذاكرة وتعتبرها على انها نظيفة ثم بعد تشغيل الـ malware تقوم بعمل dump لاي process جديد لا يملك هوية تعريف في قاعدة البيانات ويعتبر process غريب. (عيب هذه الطريقة بنظري انها تأخذ بعض الوقت ولكن يمكن تخطيها)
كا يمكنك عمل dump لـ process محدد او لكل الـ processes في النظام، كذلك ايجاد الـ modules المخفية وعمل dump لها وايجاد الاكواد الطليقة "loose code" في مناطق الذاكرة.
اهم الاوامر التي تحتاجها
لتوليد قاعدة بيانات لجميع الـ processes
-----
لتوليد قاعدة بيانات لجميع الـ processes مع فحص مجلدات مثل "WINDIR"و "%HOMEPATH%" و "C:\Program Files\" و "C:\Program Files (x86)\" وهذا الامر بطيء
------
لعمل dump عن طريق الـ pid
---------
لعمل dump عن طريق اسم البرنامج
---------
في حال لم ترغب من الاداة اصلاح الـIAT
-------
لاجبار الاداة على توليد PE header من الصفر وتجاهل الـ PE header الحالي
-------
لالغاء خيار ايجاد الاكواد الطليقة "loose code" في مناطق الذاكرة وعمل dump لها
---------
لتجاهل قاعدة بيانات الهاشات (سيتم عمل dump لكل شيء حتى وان وجد له هوية تعريف في قاعدة البيانات)
--------
لتحميل الاداة
الاداة تحتاج Microsoft Visual C++ Redistributable for Visual Studio 2015 لكي تعمل
موقع الاداة والكود المصدري + التعليمات
------
![[صورة مرفقة: 0yvswcZ.png]](https://i.imgur.com/0yvswcZ.png)
ul
واجهة الاداة
![[صورة مرفقة: BL50XEz.png]](https://i.imgur.com/BL50XEz.png)
عمل Dump لجوجل كروم
![[صورة مرفقة: 4zwSj0m.png]](https://i.imgur.com/4zwSj0m.png)
كما تلاحظ هنا تم اعادة بناء او اصلاح الدوال المستوردة او Imports
--------------------
ملاحظة: توجد ادوات اخرى مثل task manager (موجود بشكل افتراضي في ويندوز) و ProcDump يمكنها عمل Dump ببضعة ضغطات ولكن المشكلة ان الـDump سيكون بصيغة (DMP.)
الا في حال رغبت باستعمال WinDbg لتحليل ملفك