¿Qué es la protección a nivel de kernel? Seguridad de trucos Ring-0
¿Qué hacen la protección a nivel de kernel y el acceso Ring-0 en los trucos de CS2? Describimos cómo la defensa basada en controladores dificulta la detección de VAC y VACNet.
¿Qué es el Anillo-0? Niveles de privilegios del sistema operativo
Los sistemas operativos modernos utilizan una jerarquía de anillos basada en el nivel de privilegio en el que se ejecuta el código. Ring-3, aplicaciones normales; Es la capa más limitada en la que se ejecutan juegos, navegadores y software de oficina. Ring-0 es el nivel más autorizado que pertenece al kernel del sistema operativo y puede acceder directamente al hardware. Cuando un controlador opera en Ring-0, puede interferir directamente con las lecturas/escrituras de memoria, el monitoreo de procesos y las interrupciones de hardware. Para los trucos que se ejecutan en juegos como CS2, esta diferencia es crítica: un truco que se ejecuta en Ring-3 es fácilmente visible porque está en el mismo nivel de autorización que el juego y el anti-trampas en sí, mientras que un componente que se ejecuta en Ring-0 opera desde una ubicación mucho más profunda y más difícil de detectar.
¿Por qué se trasladaron los trucos al nivel del kernel?
Los sistemas antitrampas en el juego, incluido VAC, han comenzado a utilizar sus propios controladores de kernel en los últimos años; Esto facilitó el escaneo de trucos clásicos que funcionan en Ring-3. En respuesta, los desarrolladores de trampas tuvieron que elevar sus defensas al mismo nivel. Un componente que se ejecuta en ring-0 puede escapar de las propias rutinas de escaneo del anti-trampas, ocultarse en la lista de procesos y filtrar solicitudes de lectura de memoria. Es una carrera armamentista: a medida que la lucha contra las trampas se profundiza, los proveedores de trampas que quieran brindar una protección confiable deben profundizar tanto. Por lo tanto, los trucos baratos o de aficionados que permanecen en el nivel del usuario se detectan mucho más rápido y más fácilmente.
Problema del controlador firmado y métodos de derivación
De forma predeterminada, Windows sólo permite cargar controladores firmados por Microsoft en el nivel del kernel. Esto dificulta la instalación de cualquier controlador de kernel arbitrario en el sistema. En este punto, los proveedores de trampas de calidad utilizan modos de firma de prueba, cargando mediante controladores firmados que contienen vulnerabilidades de seguridad (BYOVD) o técnicas de mapeo manual. El mapeo manual es un método para colocar un controlador directamente en la memoria sin siquiera guardarlo en la lista de controladores de Windows, dejando un rastro que las herramientas estándar de escaneo de controladores no pueden ver. Esta técnica es compleja y puede provocar un fallo del sistema si se aplica incorrectamente.
El papel de la arquitectura interna de PX8.2 a nivel de kernel
La arquitectura PX8.2 de CSCodep funciona internamente, es decir, integrada en el área de memoria propia del juego, no como un proceso externo, y parte de esta integración se produce a nivel del kernel. De esta forma, no quedará rastro de herramientas externas que lean la memoria desde fuera del juego; El truco se encuentra dentro del propio espacio firmado del proceso CS2. El componente del kernel controla qué memoria es visible filtrando las solicitudes de manejo del propio controlador anti-trampas. Esta arquitectura es una de las razones clave por las que CSCodep ha permanecido libre de detección de VAC durante más de 3 años; porque la superficie de detección se reduce significativamente en comparación con un proceso que se ejecuta a nivel de usuario.
Riesgos y límites de la protección a nivel de kernel
Aunque trabajar a nivel de kernel proporciona una gran privacidad, no está exento de riesgos. Un controlador escrito incorrectamente puede alterar la estabilidad del sistema, mientras que el software antivirus puede marcar una técnica BYOVD desactualizada como una amenaza separada. Además, Microsoft y Valve parchean periódicamente vulnerabilidades conocidas; Por tanto, la protección a nivel de kernel no es una defensa estática, es una defensa que debe actualizarse constantemente. En este caso, elegir un proveedor fiable es decisivo: un controlador del kernel que no se actualice periódicamente dejará de ser fiable en unos meses, tanto en términos de riesgo de detección como de inestabilidad del sistema. CSCodep prueba y lanza el componente del controlador PX8.2 después de cada actualización de Windows y CS2.
Artículos relacionados
- Seguridad en Cheats CS2: Consejos para Evitar el Ban
- Trucos CS2 y VPN: ¿Usar o no usar?
- Antivirus cheat CS2: cómo resolver el false positive
Sigue leyendo: qué son los cheats CS2 · todas las funciones del cheat CS2