首页
社区
课程
招聘
[原创]简单谈谈“游戏圈”所谓的神乎其技的行为检测(1)
发表于: 2013-3-21 18:44 54308

[原创]简单谈谈“游戏圈”所谓的神乎其技的行为检测(1)

2013-3-21 18:44
54308
开始写这些东西只是想说明几件事儿:
1.这个世界有矛,必有盾,相反有盾,也必有矛。世界上没有不透风的墙。
2.有些东西不是传说中的那么神。
3.传说是怎么来的。


游戏圈里很多走上快速发财道路的人对行为检测这个说法不陌生,
从这个词诞生以来,各种封号统一说法行为检测,
然后一直就有人想过各种对抗(什么数值模拟,什么技能模拟),
结果一直没啥明显的效果,
最后悲情的开始宣传行为检测完全是游戏服务器对于数据分析做出来的。
其实真相不是这样的...

所谓行为检测,其实可以看作几种检测的组合加上一个简单到可怕的监控策略。
首先是程序代码暗桩,不是说这些暗桩 人看不到,只是由于VM的原因,很多人大脑自动忽略了暗桩——在这里重审一下,代码VM化,真的杀伤性强大...
曾几何时一个简单的Flag标记和一小段比较坐标移动记录的代码搞残无数高人,
还曾几何时一个简单的不可见标记的暗桩搞残无数全屏...
由于不知道找不到暗桩,所以开始有人大声宣扬这是行为检测。

然后是神秘信息通信动态检测,这里的神秘信息很多,有进程,有窗体,有各种各样的东西(cpuid,mac,bios,硬盘,系统版本,安装过的软件等等一个不能少)
这些东西拿来检测什么呢?主要是判定多开,多账户同一机器登录等等,甚
甚至有的会上传未知进程和运行模块的文件等等东西...
而这一切都可以是一段随时随地到达机器上的shellcode模样的东西(某公司使用的是明文lua脚本,某某公司使用抽象代码——自带解释器??),
于是由于进行逆向分析的人员没有长期监控研究,所以发现不了这种动态检测,
于是被XX后又有一些不愿意继续被坑下去的人就开始加入大叫行为检测的行列。

最后是一个策略,这个策略就是不进行即时处理,比如一个检测发现问题了,可以等3天后把检测出问题的机器上登录过检测出的问题的帐号统一封号,或者干脆第二天把与检测到的帐号发生交易行为最多的帐号封号...于是又有人大叫行为检测。

说这些到底有木有真正的行为检测,其实是有的,但是基本不多见,也没几个真的大规模应用(自己猜想服务器负担吧~~)

第一篇就到这里吧,后面从第二篇,我开始讲讲一些具体的检测code是怎么写的~~

第二篇 http://bbs.pediy.com/showthread.php?t=166298
第三篇 http://bbs.pediy.com/showthread.php?t=166302
第四篇 http://bbs.pediy.com/showthread.php?t=166309
第五篇 http://bbs.pediy.com/showthread.php?t=166492
第六篇 http://bbs.pediy.com/showthread.php?t=166574
第七篇 http://bbs.pediy.com/showthread.php?t=166703

IGS 国际游戏安全组织 站点

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 6
支持
分享
最新回复 (58)
雪    币: 608
活跃值: (643)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
我是来膜拜老V的
2013-3-21 18:50
0
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
4
近距离 瞧瞧..  其实主要是vm太强大,否则... 一切很明了..
2013-3-21 19:04
0
雪    币: 186
活跃值: (96)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
分析得不错   板凳坐等第二篇
2013-3-21 19:12
0
雪    币: 427
活跃值: (458)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
难难难,没有对一个游戏的全面深入分析,确实步步惊心~
2013-3-21 19:17
0
雪    币: 6400
活跃值: (4160)
能力值: ( LV10,RANK:163 )
在线值:
发帖
回帖
粉丝
7
反正怎么弄都是各种暴菊~
2013-3-21 19:17
0
雪    币: 78
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
收我为徒吧,
2013-3-21 19:19
0
雪    币: 92
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
此贴必回此贴必回此贴必回
2013-3-21 19:22
0
雪    币: 158
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
V校一定玩过毒奶粉~
2013-3-21 19:48
0
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
还有一种是服务器校验吧?三台电脑的数据一样则没人作弊,三台电脑上的数据两台一样一台不一样,则有一台作弊。。。
2013-3-21 19:51
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
12
这是正常的检测了,不会被人误会的~
2013-3-21 19:57
0
雪    币: 107
活跃值: (326)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
膜拜楼主!!!!!!!!!!!!!!!!!!!!!!!!!!
2013-3-21 20:11
0
雪    币: 10
活跃值: (231)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
14
顶一下, 期待第二篇。
2013-3-21 20:13
0
雪    币: 487
活跃值: (288)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
15
大神很强大,要是能把VM解密,分析封包,过滤封包,就屌了。
2013-3-21 20:25
0
雪    币: 36
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
群满了,看来爱好逆向的不少呀
2013-3-21 20:38
0
雪    币: 298
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
膜拜下大牛~失业万岁
2013-3-21 21:05
0
雪    币: 112
活跃值: (56)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
18
赞一个!绝对支持V校
2013-3-21 22:01
0
雪    币: 27
活跃值: (90)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
19
V大校
2013-3-21 23:49
0
雪    币: 70
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
仔细学习V大的语录
2013-3-22 00:13
0
雪    币: 243
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
膜拜下大V校
2013-3-22 00:37
0
雪    币: 276
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
严重不同意兰州的看法,基于行为的检测方法是可以放到客户端来做的,是非常轻量的,不会加重服务器的负担。
2013-3-22 08:48
0
雪    币: 29
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
膜拜,都是经验谢谢大大
2013-3-22 10:15
0
雪    币: 208
活跃值: (51)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
貌似再说NE 哈哈
2013-3-22 10:22
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
25
我说过有,但是不常见,也不是大规模的应用的。

而且所谓的成本问题其实对于大部分游戏公司而言不是问题,但是为啥不上呢,这个就涉及到了所谓的不挖掘完最后一份价值不换药的商业原理(硬盘,摄像头等硬件的革新都是这样进行的)。
2013-3-22 10:37
0
游客
登录 | 注册 方可回帖
返回
//