Что такое защита на уровне ядра? Ring-0 Чит-безопасность
Что делает защита уровня ядра и доступ Ring-0 в читах CS2? Мы описываем, как защита на основе драйверов затрудняет обнаружение VAC и VACNet.
Что такое Кольцо-0? Уровни привилегий операционной системы
Современные операционные системы используют иерархию колец, основанную на уровне привилегий, на которых выполняется код. Кольцо-3, обычные приложения; Это наиболее ограниченный уровень, на котором работают игры, браузеры и офисное программное обеспечение. Ring-0 — это наиболее авторизованный уровень, принадлежащий ядру операционной системы и имеющий прямой доступ к оборудованию. Когда драйвер работает в Ring-0, он может напрямую мешать чтению/записи памяти, мониторингу процессов и аппаратным прерываниям. Для читов, работающих в таких играх, как CS2, это различие критично: чит, работающий на Ring-3, легко заметен, поскольку он находится на том же уровне авторизации, что и игра и сам античит, тогда как компонент, работающий на Ring-0, действует из гораздо более глубокого и трудного для обнаружения местоположения.
Почему читы были перенесены на уровень ядра?
В последние годы внутриигровые античит-системы, включая VAC, начали использовать собственные драйверы ядра; Это облегчило сканирование классических читов, работающих на Ring-3. В ответ разработчикам читов пришлось поднять свою защиту до такого же уровня. Компонент, работающий на кольце-0, может избежать собственных процедур сканирования античита, скрыться в списке процессов и фильтровать запросы на чтение памяти. Это гонка вооружений: по мере того, как борьба с мошенничеством становится все глубже, поставщики читов, которые хотят обеспечить надежную защиту, должны идти так же глубоко. Поэтому дешевые или любительские читы, которые остаются на уровне пользователя, обнаруживаются гораздо быстрее и проще.
Проблема с подписанным драйвером и методы обхода
По умолчанию Windows позволяет загружать на уровне ядра только драйверы, подписанные Microsoft. Это затрудняет установку любого произвольного драйвера ядра в системе. На этом этапе поставщики качественных читов используют либо режимы тестовой подписи, загрузку через подписанные драйверы, содержащие уязвимости безопасности (BYOVD), либо методы ручного сопоставления. Сопоставление вручную — это метод размещения драйвера непосредственно в памяти без сохранения его в списке драйверов Windows, оставляя след, который не могут увидеть стандартные инструменты сканирования драйверов. Этот метод сложен и при неправильном применении может привести к сбою системы.
Роль внутренней архитектуры PX8.2 на уровне ядра
Архитектура CSCodep PX8.2 работает внутренне, то есть интегрирована в собственную область памяти игры, а не как внешний процесс, и часть этой интеграции происходит на уровне ядра. Таким образом, не останется никаких следов внешних инструментов, считывающих память из-за пределов игры; Этот трюк находится в собственном подписанном пространстве процесса CS2. Компонент ядра контролирует, какая память видна, фильтруя запросы дескрипторов собственного драйвера античита. Эта архитектура является одной из ключевых причин, по которой CSCodep остается свободным от VAC уже более 3 лет; поскольку поверхность обнаружения значительно сокращается по сравнению с процессом, выполняемым на уровне пользователя.
Риски и ограничения защиты на уровне ядра
Хотя работа на уровне ядра обеспечивает надежную конфиденциальность, она не лишена рисков. Неправильно написанный драйвер может нарушить стабильность системы, а устаревшая технология BYOVD может быть помечена антивирусным ПО как отдельная угроза. Кроме того, Microsoft и Valve регулярно исправляют известные уязвимости; Таким образом, защита уровня ядра — это не статичная защита, а защита, которую необходимо постоянно обновлять. Здесь решающее значение имеет выбор надежного поставщика: драйвер ядра, который не обновляется регулярно, через несколько месяцев станет ненадежным, как с точки зрения риска обнаружения, так и с точки зрения нестабильности системы. CSCodep тестирует и выпускает компонент драйвера PX8.2 после каждого обновления Windows и CS2.
Похожие статьи
- Безопасность Читов CS2: Советы, Чтобы Избежать Бана
- Что такое бан HWID в CS2? Как удалить? Руководство по спуферу HWID
- Что такое спуфер CS2 HWID? Маскирование идентификатора оборудования
- Антивирус чит CS2: как исправить false positive
Читайте далее: что такое читы CS2 · все функции чита CS2