首页
社区
课程
招聘
[原创]简单谈谈“游戏圈”所谓的神乎其技的行为检测(5)
发表于: 2013-3-22 20:23 26013

[原创]简单谈谈“游戏圈”所谓的神乎其技的行为检测(5)

2013-3-22 20:23
26013

尽量不水~~

开篇先来一种检测小trap,HANDLE检测,这个检测主要是枚举句柄然后检测的东西比如隐藏的进程,特殊的被打开文件之类等东西,有时候也用来检测是否存在多个自身(基于对某些特别句柄的检测...)

接着进入本篇的内容,本篇说2个检测,也是不太常见的,和比较冷门。
第一个是对脱机类型的辅助的检测,服务器上记录累计在线时间长度(比如累计在线3天,1周,2周等),在总时间达到某个值的时候发送一个特殊数据给客户端,客户端抓住特殊数据后返回特殊返回结果。看似简单的东西,但是效果很好很强大。举一反三一下,还可以是账户角色等级,比如角色到达70级了,发检测...甚至是邮寄物品的次数啊,角色身上的钱数啊,好多可能的判断标准,所以效果很好,又很难被解决。

第二个是对非脱机的一个检测,这个检测很有意思,就是通过Windows自带的pnp即插即用接口去获取当前监视器的产品id(目前都是WMI方式的了,很少用SetupApi),然后返回给服务器。这里举一反三一下,其实还可以检测鼠标连接状态,键盘连接状态等等,甚至有的同事想出来如果存在摄像头则拍照取回判断是否存在人脸等等...

补充一下:
对于非脱机的辅助还有一种比较好的特殊手段,就是发个GM聊天信息给可疑的游戏玩家。

下一篇,准备讲一些关于多开的检测。
PS:如果需要讲一些其他的检测,请在本帖跟帖说明就行了,但是本人不针对任何游戏进行任何阐述,只能对某种检测进行一些解释和说明。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 6
支持
分享
最新回复 (35)
雪    币: 107
活跃值: (27)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
讲一下如何过90%以上的游戏驱动保护呗
2013-3-22 20:34
0
雪    币: 415
活跃值: (34)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
3
老大这篇只能算类人工程学吧。
2013-3-22 20:36
0
雪    币: 47
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
讲一讲对非脱机的一个检测 V大
2013-3-22 20:38
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
5
你所需要的就是访问:http://www.antigameprotect.com/forum.php
有免费的,也有收费的

本系列只谈检测,不谈保护~
2013-3-22 20:42
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
6
具体一些,比如你想知道内存检测类别,还是其他什么的~
2013-3-22 20:43
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
7
你是说聊天那个,聊天这个是自动发的,内容是选好的条目里随机的...
2013-3-22 20:46
0
雪    币: 43
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
楼主,因为你的头像、你的技术、你的文采,我已经深深的爱上你了。。。
2013-3-22 21:11
0
雪    币: 3581
活跃值: (719)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
9
楼主谈一谈游戏追封一般都是怎么实现的呗!一般都判断什么?
2013-3-22 21:14
0
雪    币: 270
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这种猥琐的检测方法,只有老V能想出来,膜拜啊!
2013-3-22 21:52
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
11
再白痴的检测方法,加了vm,也难倒了一打的人,关键点还是自己发现暗庄

随便发言而已...
2013-3-22 21:54
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
12
其实一般都是第一时间就检测发现问题了,但是过几天才封,这是一种追封。
还有就是发现大量有问题的交易记录(检测发现问题的帐号的交易也会被独立处理了),于是几天后把整个交易链上的号都封了~
当然也可能是因为机器硬件标识已经加入黑名单后,进行的处理。还有异常IP的登录...实现起来各有千秋,判断多种多样。
目前自动处理常见黑名单机器硬件标识和存在异常行为的ip帐号登录,以及处于检出状态的帐号交易记录这三种,
也有人工处理的和一些其他检测结果,比如 辅助软件被云后,检测其hash,然后分批对比帐号扫描记录中是否存在相同hash,然后结合其他信息记录进行的...
2013-3-22 22:05
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
13
1.加了VM最后还是要经过系统调用的——
2.就算不加VM,也未必被发现,因为存在云啥啥~
3.暗桩不仅仅是一个,都是一个又一个勾结的...
2013-3-22 22:15
0
雪    币: 92
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
其实 用不着分这么多篇吧
写一个帖子里多好
2013-3-22 22:16
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
15
方法都是人想的,我能想到的,你也能想到,只是你想没想而已。
大部分爆料的方法都有实际应用的(不违反 我所签署的持续性保密协议的条款下爆料的)。
2013-3-22 22:18
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
16
一篇帖子写完,太长,很多人不会看完。
2013-3-22 22:19
0
雪    币: 297
活跃值: (120)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
17
甚至有的同事想出来如果存在摄像头则拍照取回判断是否存在人脸等等...
弱弱的问下,同事的脑子疼不疼,居然都斗到这份上啦,是不是走着,坐着,躺着,趴着,吃着,喝着,醒着,梦着都在想怎么能更XX一点
2013-3-22 22:26
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
18
都是为了工作而已。
其实一般开完技术研讨会就不想了,方案一般三次会议定下来,然后就是敲敲代码而已。 完全不用头疼的说。
2013-3-22 22:38
0
雪    币: 10
活跃值: (231)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
19
v大能否讲下内存检测的类别,很多东西一修改代码,数据就被检测到,这类的检测方式,能否总结讲一下勒。
2013-3-22 23:05
0
雪    币: 371
活跃值: (72)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
20
内存校验不就是把那块内存计算下crc值嘛,然后和服务器对比一下,就这么简单,一点也不神秘
主要是大量vm难搞.

vmp就是全世界的公敌...
2013-3-23 05:58
0
雪    币: 60
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
坐听高手讲解
能否再讲讲如何过加了VM的驱动思路
2013-3-23 08:16
0
雪    币: 306
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
顶V大........
2013-3-23 08:28
0
雪    币: 47
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
难道服务器把那块内存的CRC值,事先计算好了?数据应该一直会变的吧,我觉得
2013-3-23 09:12
0
雪    币: 10
活跃值: (231)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
24
那种我觉得只是针对代码的校验吧, 数据的话那样做还是不行,数据是会变的。
    针对内存的检测应该还是有其他的种类,
2013-3-23 13:04
0
雪    币: 773
活跃值: (442)
能力值: ( LV9,RANK:200 )
在线值:
发帖
回帖
粉丝
25
在摄像头则拍照取回判断是否存在人脸等等
....这你妹也太猥琐了
2013-3-23 16:05
0
游客
登录 | 注册 方可回帖
返回
//