您的位置:極速下載站 → 電腦軟件 → 系統(tǒng)軟件 → 系統(tǒng)其他 → NativeDumper
有時候我們看到進(jìn)程里面有很多程序正在運(yùn)行,怎么可以知道他們進(jìn)應(yīng)的模塊(DLL文件)有哪些,怎么可以把進(jìn)程導(dǎo)出?今天極速小編為你介紹一款小工具,它可以查看任意進(jìn)程正在調(diào)用的DLL文件,還有可以將進(jìn)程另存為一個EXE可執(zhí)行文件,需要的網(wǎng)友可以下載試試。
NativeDumper 是一款內(nèi)存進(jìn)程轉(zhuǎn)儲工具,可將內(nèi)存中正在運(yùn)行的進(jìn)程轉(zhuǎn)儲為一個可執(zhí)行文件。只需右鍵點(diǎn)擊一個進(jìn)程,選擇“轉(zhuǎn)儲主模塊”或“模塊”枚舉模塊,選擇目標(biāo)模塊后,點(diǎn)擊鼠標(biāo)右鍵選擇“轉(zhuǎn)儲”即可。NativeDumper 優(yōu)于其它轉(zhuǎn)儲工具,可減小轉(zhuǎn)儲文件的大小。
功能介紹
– 原始 raw:不要對區(qū)段的 Raw(原始地址和原始大。┻M(jìn)行任何更改。請注意,此選項(xiàng)對 99% 的打包(加殼)器/保護(hù)器的操作將會失敗。適用于 Spoon Studio 等應(yīng)用程序虛擬化,可從內(nèi)存中獲取原始的后備模塊。
– RAW=VA:設(shè)置 RAW 地址 = 虛擬地址和原始大小 = 區(qū)段的虛擬大小,使用此選項(xiàng)您將得到一個工作轉(zhuǎn)儲,但轉(zhuǎn)儲的文件會很大。
– 計(jì)算 raw:最好的選擇,將嘗試重新計(jì)算原始地址和原始大小。
軟件特色
– 取整原始大。簩(shí)際上是不需要的,將區(qū)段的原始大小四舍五入到文件對齊的某個倍數(shù)。
– 當(dāng)前 EIP:更改入口點(diǎn),您應(yīng)該停止 Olly 或其它調(diào)試器的舊入口點(diǎn)。
– 區(qū)段信息:內(nèi)存或文件。
顯示進(jìn)程
進(jìn)程名稱 PID
<未知> 4
smss.exe 328
csrss.exe 500
wininit.exe 556
csrss.exe 564
services.exe 612
winlogon.exe 648
lsass.exe 676
lsm.exe 684
svchost.exe 780
svchost.exe 856
svchost.exe 936
...
使用說明
1.下載完成后先解壓,不要直接在壓縮包下面運(yùn)行程序。
2.如果無法正常打開,可以嘗試右鍵選擇“以管理員身份運(yùn)行”。
相關(guān)搜索:進(jìn)程
程序運(yùn)行后,我們看到加載了以下進(jìn)程,只列出部分。
進(jìn)程名稱 PID
SoftMgrLite.exe 3136
iPodService.exe 3328
WeChat.exe 2008
QQ.exe 3824
KuGou.exe 2128
TXPlatform.exe 4020
KGService.exe 2728
KuGou.exe 4192
WeChatWeb.exe 4460
adbyby.exe 4628
如果我們想查看該進(jìn)程調(diào)用了哪些DLL文件,可以選中進(jìn)程,點(diǎn)擊鼠標(biāo)右鍵,選擇模塊,就拿騰訊QQ做例子,以下就是QQ調(diào)用的DLL文件,只列出部分。
模塊名稱 基址
QQ.exe 00300000
ntdll.dll 77D40000
kernel32.dll 761C0000
KERNELBASE.dll 76060000
libtcmalloc.dll 659B0000
MSVCP100.dll 73490000
MSVCR100.dll 733D0000
PSAPI.DLL 76650000
SHLWAPI.dll 76C40000
GDI32.dll 769A0000
右鍵QQ進(jìn)程,點(diǎn)擊轉(zhuǎn)儲,出現(xiàn)轉(zhuǎn)儲模塊窗口。
這里可以勾選修復(fù)鏡像大小、取整原始大小、修復(fù)打包器、更改 EP等等參數(shù),最后點(diǎn)擊下方轉(zhuǎn)儲,選擇珍上保存的位置,點(diǎn)擊保存即可。
我們看到騰訊QQ的文件QQ_dump.exe已保存在桌面了。