CSCODEP
Loading...
CSCODEP.COM

Qu’est-ce que la protection au niveau du noyau ? Sécurité de triche Ring-0

Que font la protection au niveau du noyau et l'accès Ring-0 dans les astuces CS2 ? Nous décrivons comment la défense basée sur les pilotes rend la détection de VAC et VACNet difficile.

Qu’est-ce que le Ring-0 ? Niveaux de privilèges du système d'exploitation

Les systèmes d'exploitation modernes utilisent une hiérarchie d'anneaux basée sur le niveau de privilège auquel le code s'exécute. Anneau-3, applications normales ; Il s’agit de la couche la plus limitée sur laquelle s’exécutent les jeux, les navigateurs et les logiciels bureautiques. Ring-0 est le niveau le plus autorisé appartenant au noyau du système d'exploitation et pouvant accéder directement au matériel. Lorsqu'un pilote fonctionne dans Ring-0, il peut directement interférer avec les lectures/écritures en mémoire, la surveillance des processus et les interruptions matérielles. Pour les tricheurs exécutés sur des jeux comme CS2, cette différence est critique : un tricheur exécuté sur Ring-3 est facilement visible car il a le même niveau d'autorisation que le jeu et l'anti-triche lui-même, tandis qu'un composant exécuté sur Ring-0 opère à partir d'un emplacement beaucoup plus profond et plus difficile à détecter.

Pourquoi les astuces ont-elles été déplacées au niveau du noyau ?

Les systèmes anti-triche en jeu, y compris VAC, ont commencé à utiliser leurs propres pilotes de noyau ces dernières années ; Cela a facilité l'analyse des astuces classiques qui fonctionnent sur Ring-3. En réponse, les développeurs de tricheurs ont dû élever leurs défenses au même niveau. Un composant exécuté sur ring-0 peut échapper aux propres routines d'analyse de l'anti-triche, se cacher dans la liste des processus et filtrer les demandes de lecture de la mémoire. C'est une course aux armements : à mesure que la lutte contre la triche va plus loin, les fournisseurs de triche qui souhaitent fournir une protection fiable doivent aller tout aussi loin. Les tricheurs bon marché ou amateurs qui restent au niveau de l'utilisateur sont donc détectés beaucoup plus rapidement et plus facilement.

Problème de pilote signé et méthodes de contournement

Par défaut, Windows autorise uniquement le chargement des pilotes signés par Microsoft au niveau du noyau. Cela rend difficile l'installation d'un pilote de noyau arbitraire sur le système. À ce stade, les fournisseurs de triche de qualité utilisent soit des modes de signature de test, soit le chargement via des pilotes signés contenant des vulnérabilités de sécurité (BYOVD), soit des techniques de mappage manuel. Le mappage manuel est une méthode permettant de placer un pilote directement en mémoire sans jamais l'enregistrer dans la liste des pilotes de Windows, laissant ainsi une trace que les outils d'analyse de pilotes standard ne peuvent pas voir. Cette technique est complexe et peut entraîner un crash du système si elle est mal appliquée.

Le rôle de l'architecture interne PX8.2 au niveau du noyau

L'architecture PX8.2 de CSCodep fonctionne en interne, c'est-à-dire intégrée dans la propre zone mémoire du jeu, et non comme un processus externe, et une partie de cette intégration se produit au niveau du noyau. De cette façon, il n’y aura aucune trace laissée par les outils externes qui lisent la mémoire depuis l’extérieur du jeu ; L'astuce réside dans le propre espace signé du processus CS2. Le composant du noyau contrôle quelle mémoire est visible en filtrant les demandes de handle du propre pilote de l'anti-triche. Cette architecture est l'une des principales raisons pour lesquelles CSCodep est resté sans détection VAC pendant plus de 3 ans ; car la surface de détection est considérablement réduite par rapport à un processus exécuté au niveau de l’utilisateur.

Risques et limites de la protection au niveau du noyau

Bien que travailler au niveau du noyau offre une forte confidentialité, cela n’est pas sans risques. Un pilote mal écrit peut perturber la stabilité du système, tandis qu'une technique BYOVD obsolète peut être signalée comme une menace distincte par un logiciel antivirus. De plus, Microsoft et Valve corrigent régulièrement les vulnérabilités connues ; Par conséquent, la protection au niveau du noyau n’est pas une défense statique, c’est une défense qui doit être constamment mise à jour. Le choix d'un fournisseur fiable est ici décisif : un pilote noyau qui n'est pas régulièrement mis à jour deviendra peu fiable au bout de quelques mois, tant en termes de risque de détection que d'instabilité du système. CSCodep teste et publie le composant pilote PX8.2 après chaque mise à jour Windows et CS2.

Articles similaires

À lire ensuite : ce que sont les cheats CS2 · toutes les fonctions du cheat CS2

Tous les articles