커널 수준 보호란 무엇입니까? Ring-0 치트 보안
CS2 치트에서 커널 수준 보호 및 Ring-0 액세스는 무엇을 수행합니까? 드라이버 기반 방어가 VAC 및 VACNet 탐지를 어떻게 어렵게 만드는지 설명합니다.
링-0이란 무엇입니까? 운영 체제 권한 수준
최신 운영 체제는 코드가 실행되는 권한 수준에 따라 링 계층 구조를 사용합니다. 링-3, 일반 애플리케이션; 게임, 브라우저 및 사무용 소프트웨어가 실행되는 가장 제한된 계층입니다. Ring-0은 운영 체제의 커널에 속하며 하드웨어에 직접 액세스할 수 있는 가장 인증된 수준입니다. 드라이버가 링-0에서 작동하면 메모리 읽기/쓰기, 프로세스 모니터링 및 하드웨어 인터럽트를 직접 방해할 수 있습니다. CS2와 같은 게임에서 실행되는 치트의 경우 이 차이가 매우 중요합니다. Ring-3에서 실행되는 치트는 게임 및 치트 방지 자체와 동일한 인증 수준에 있기 때문에 쉽게 눈에 띄는 반면, Ring-0에서 실행되는 구성 요소는 훨씬 더 깊고 감지하기 어려운 위치에서 작동합니다.
치트가 커널 수준으로 이동된 이유는 무엇입니까?
VAC를 포함한 게임 내 치트 방지 시스템은 최근 몇 년 동안 자체 커널 드라이버를 사용하기 시작했습니다. 이를 통해 Ring-3에서 작동하는 클래식 치트를 스캔하는 것이 더 쉬워졌습니다. 이에 대응하여 치트 개발자는 방어력을 동일한 수준으로 높여야 했습니다. 링-0에서 실행되는 구성 요소는 치트 방지 자체 검색 루틴을 벗어나 프로세스 목록에 숨기고 메모리 읽기 요청을 필터링할 수 있습니다. 이는 군비 경쟁입니다. 치트 방지 기능이 더욱 강화됨에 따라 신뢰할 수 있는 보호 기능을 제공하려는 치트 제공업체도 그만큼 더 깊이 들어가야 합니다. 따라서 사용자 수준에 남아 있는 값싸거나 아마추어 치트를 훨씬 빠르고 쉽게 감지할 수 있습니다.
서명된 드라이버 문제 및 우회 방법
기본적으로 Windows에서는 Microsoft가 서명한 드라이버만 커널 수준에서 로드되도록 허용합니다. 이로 인해 시스템에 임의의 커널 드라이버를 설치하기가 어렵습니다. 이 시점에서 품질 치트 제공업체는 테스트 서명 모드, 보안 취약점(BYOVD)이 포함된 서명된 드라이버를 통한 로드 또는 수동 매핑 기술을 사용합니다. 수동 매핑은 드라이버를 Windows 드라이버 목록에 저장하지 않고 메모리에 직접 배치하여 표준 드라이버 검색 도구에서 볼 수 없는 흔적을 남기는 방법입니다. 이 기술은 복잡하며 잘못 적용하면 시스템 충돌이 발생할 수 있습니다.
커널 수준에서 PX8.2 내부 아키텍처의 역할
CSCodep의 PX8.2 아키텍처는 내부적으로 작동합니다. 즉, 외부 프로세스가 아닌 게임 자체 메모리 영역에 통합되며 이러한 통합 중 일부는 커널 수준에서 발생합니다. 이렇게 하면 게임 외부에서 메모리를 읽는 외부 도구에 의해 흔적이 남지 않습니다. 트릭은 CS2 프로세스의 자체 서명된 공간 내에 있습니다. 커널 구성 요소는 치트 방지 자체 드라이버의 핸들 요청을 필터링하여 표시되는 메모리를 제어합니다. 이 아키텍처는 CSCodep이 3년 넘게 VAC 감지 없이 유지된 주요 이유 중 하나입니다. 사용자 수준에서 실행되는 프로세스에 비해 감지 표면이 크게 줄어들기 때문입니다.
커널 수준 보호의 위험과 한계
커널 수준에서 작업하면 강력한 개인 정보 보호가 제공되지만 위험이 없는 것은 아닙니다. 잘못 작성된 드라이버는 시스템 안정성을 저하시킬 수 있으며, 오래된 BYOVD 기술은 바이러스 백신 소프트웨어에 의해 별도의 위협으로 표시될 수 있습니다. 또한 Microsoft와 Valve는 알려진 취약점을 정기적으로 패치합니다. 따라서 커널 수준 보호는 정적 방어가 아니라 지속적으로 업데이트되어야 하는 방어입니다. 여기에서는 신뢰할 수 있는 공급자를 선택하는 것이 중요합니다. 정기적으로 업데이트되지 않는 커널 드라이버는 탐지 위험과 시스템 불안정성 측면에서 몇 달 내에 신뢰할 수 없게 됩니다. CSCodep은 모든 Windows 및 CS2 업데이트 후에 PX8.2 드라이버 구성 요소를 테스트하고 릴리스합니다.