Im Inneren von FACEIT_AC.sys — Was wir beim Reverse Engineering des Drivers gefunden haben

Wir haben Wochen damit verbracht, FACEIT_AC.sys — den Kernel-Mode-Anti-Cheat-Driver von FACEIT — mit WinDbg und Ghidra per Reverse Engineering zu analysieren, basierend auf Kernel-Crash-Dumps und Live-Systemanalyse. Wir haben über 400 Funktionen kartiert und alles identifiziert, was der Driver überwacht, wie er Beweise sammelt und wie er sich selbst schützt. Dieser Artikel erklärt, was er tatsächlich tut und wo seine Reichweite endet.

400+Analysierte Funktionen
15Erkennungsvektoren
7Kernel-Callbacks
40BYOVD-Driver
82 MBVMProtect-Body

Dies ist eine übergeordnete Übersicht unserer Ergebnisse. Wir beschreiben konzeptionell, was der Driver tut — was er überwacht und was er nicht sehen kann. Die Implementierungsdetails behalten wir in unseren internen Forschungsnotizen. Ziel hier ist das architektonische Verständnis.

Lizenzierter Inhalt

Dieser Artikel ist exklusiv für Nutzer mit aktiver Lizenz. Er enthält unsere tiefgreifendste Reverse-Engineering-Forschung und ist für kostenlose Konten nicht verfügbar.