您的位置:極速下載站 → 電腦軟件 → 系統軟件 → 系統其他 → NativeDumper
有時候我們看到進程里面有很多程序正在運行,怎么可以知道他們進應的模塊(DLL文件)有哪些,怎么可以把進程導出?今天極速小編為你介紹一款小工具,它可以查看任意進程正在調用的DLL文件,還有可以將進程另存為一個EXE可執行文件,需要的網友可以下載試試。

NativeDumper 是一款內存進程轉儲工具,可將內存中正在運行的進程轉儲為一個可執行文件。只需右鍵點擊一個進程,選擇“轉儲主模塊”或“模塊”枚舉模塊,選擇目標模塊后,點擊鼠標右鍵選擇“轉儲”即可。NativeDumper 優于其它轉儲工具,可減小轉儲文件的大小。

功能介紹
– 原始 raw:不要對區段的 Raw(原始地址和原始大小)進行任何更改。請注意,此選項對 99% 的打包(加殼)器/保護器的操作將會失敗。適用于 Spoon Studio 等應用程序虛擬化,可從內存中獲取原始的后備模塊。
– RAW=VA:設置 RAW 地址 = 虛擬地址和原始大小 = 區段的虛擬大小,使用此選項您將得到一個工作轉儲,但轉儲的文件會很大。
– 計算 raw:最好的選擇,將嘗試重新計算原始地址和原始大小。

軟件特色
– 取整原始大小:實際上是不需要的,將區段的原始大小四舍五入到文件對齊的某個倍數。
– 當前 EIP:更改入口點,您應該停止 Olly 或其它調試器的舊入口點。
– 區段信息:內存或文件。
顯示進程
進程名稱 PID
<未知> 4
smss.exe 328
csrss.exe 500
wininit.exe 556
csrss.exe 564
services.exe 612
winlogon.exe 648
lsass.exe 676
lsm.exe 684
svchost.exe 780
svchost.exe 856
svchost.exe 936
...
使用說明
1.下載完成后先解壓,不要直接在壓縮包下面運行程序。
2.如果無法正常打開,可以嘗試右鍵選擇“以管理員身份運行”。
相關搜索:進程
程序運行后,我們看到加載了以下進程,只列出部分。

進程名稱 PID
SoftMgrLite.exe 3136
iPodService.exe 3328
WeChat.exe 2008
QQ.exe 3824
KuGou.exe 2128
TXPlatform.exe 4020
KGService.exe 2728
KuGou.exe 4192
WeChatWeb.exe 4460
adbyby.exe 4628
如果我們想查看該進程調用了哪些DLL文件,可以選中進程,點擊鼠標右鍵,選擇模塊,就拿騰訊QQ做例子,以下就是QQ調用的DLL文件,只列出部分。

模塊名稱 基址
QQ.exe 00300000
ntdll.dll 77D40000
kernel32.dll 761C0000
KERNELBASE.dll 76060000
libtcmalloc.dll 659B0000
MSVCP100.dll 73490000
MSVCR100.dll 733D0000
PSAPI.DLL 76650000
SHLWAPI.dll 76C40000
GDI32.dll 769A0000

右鍵QQ進程,點擊轉儲,出現轉儲模塊窗口。

這里可以勾選修復鏡像大小、取整原始大小、修復打包器、更改 EP等等參數,最后點擊下方轉儲,選擇珍上保存的位置,點擊保存即可。

我們看到騰訊QQ的文件QQ_dump.exe已保存在桌面了。


注:您的評論需要經過審核才能顯示,請文明發言!