O que é proteção em nível de kernel? Segurança de fraude Ring-0
O que a proteção em nível de kernel e o acesso Ring-0 fazem nos cheats CS2? Descrevemos como a defesa baseada em driver dificulta a detecção de VAC e VACNet.
O que é Anel-0? Níveis de privilégio do sistema operacional
Os sistemas operacionais modernos usam uma hierarquia de anéis baseada no nível de privilégio no qual o código é executado. Anel-3, aplicações normais; É a camada mais limitada na qual jogos, navegadores e software de escritório são executados. Ring-0 é o nível mais autorizado que pertence ao kernel do sistema operacional e pode acessar diretamente o hardware. Quando um driver opera em Ring-0, ele pode interferir diretamente nas leituras/gravações de memória, no monitoramento de processos e nas interrupções de hardware. Para cheats rodando em jogos como CS2, essa diferença é crítica: um cheat rodando no Ring-3 é facilmente visível porque está no mesmo nível de autorização do jogo e do próprio anti-cheat, enquanto um componente rodando no Ring-0 opera em um local muito mais profundo e mais difícil de detectar.
Por que os cheats foram movidos para o nível do kernel?
Os sistemas anti-cheat no jogo, incluindo o VAC, começaram a usar seus próprios drivers de kernel nos últimos anos; Isso tornou mais fácil a verificação de cheats clássicos que funcionam no Ring-3. Em resposta, os desenvolvedores de cheats tiveram que elevar suas defesas ao mesmo nível. Um componente executado no ring-0 pode escapar das rotinas de varredura do próprio anti-cheat, ocultar-se na lista de processos e filtrar solicitações de leitura de memória. É uma corrida armamentista: à medida que o combate à fraude se aprofunda, os provedores de fraude que desejam fornecer proteção confiável devem ir igualmente fundo. Cheats baratos ou amadores que permanecem no nível do usuário são, portanto, detectados com muito mais rapidez e facilidade.
Problema de driver assinado e métodos de desvio
Por padrão, o Windows só permite que drivers assinados pela Microsoft sejam carregados no nível do kernel. Isso dificulta a instalação de qualquer driver de kernel arbitrário no sistema. Neste ponto, os provedores de cheats de qualidade usam modos de assinatura de teste, carregando por meio de drivers assinados que contêm vulnerabilidades de segurança (BYOVD) ou técnicas de mapeamento manual. O mapeamento manual é um método de colocar um driver diretamente na memória sem nunca salvá-lo na lista de drivers do Windows, deixando um rastro que as ferramentas padrão de verificação de driver não podem ver. Esta técnica é complexa e pode levar à falha do sistema se aplicada incorretamente.
O papel da arquitetura interna PX8.2 no nível do kernel
A arquitetura PX8.2 do CSCodep funciona internamente, ou seja, integrada à própria área de memória do jogo, e não como um processo externo, e parte dessa integração ocorre no nível do kernel. Desta forma, não haverá rastros deixados por ferramentas externas que leem a memória de fora do jogo; O truque reside no próprio espaço assinado do processo CS2. O componente do kernel controla qual memória é visível filtrando as solicitações de manipulação do próprio driver do anti-cheat. Esta arquitetura é uma das principais razões pelas quais o CSCodep permaneceu livre de detecção de VAC por mais de 3 anos; porque a superfície de detecção é significativamente reduzida em comparação com um processo executado no nível do usuário.
Riscos e limites da proteção em nível de kernel
Embora trabalhar no nível do kernel proporcione forte privacidade, não é isento de riscos. Um driver escrito incorretamente pode prejudicar a estabilidade do sistema, enquanto uma técnica BYOVD desatualizada pode ser sinalizada como uma ameaça separada pelo software antivírus. Além disso, a Microsoft e a Valve corrigem regularmente vulnerabilidades conhecidas; Portanto, a proteção em nível de kernel não é uma defesa estática, é uma defesa que deve ser constantemente atualizada. A escolha de um fornecedor confiável é decisiva aqui: um driver de kernel que não é atualizado regularmente se tornará não confiável dentro de alguns meses, tanto em termos de risco de detecção quanto de instabilidade do sistema. CSCodep testa e lança o componente do driver PX8.2 após cada atualização do Windows e CS2.
Artigos relacionados
- Segurança em Cheats CS2: Dicas para Evitar o Ban
- Antivírus cheat CS2: como resolver o false positive
- Tipos de banimento CS2: VAC, Overwatch, diferenças de banimento de jogos
Continue lendo: o que são os cheats CS2 · todos os recursos do cheat CS2