Dentro de FACEIT_AC.sys — Lo que encontramos al hacer ingeniería inversa del driver

Dedicamos semanas a hacer ingeniería inversa de FACEIT_AC.sys — el driver anti-cheat en modo kernel de FACEIT — con WinDbg y Ghidra, trabajando a partir de volcados de crash del kernel y análisis del sistema en vivo. Mapeamos más de 400 funciones e identificamos todo lo que monitoriza, cómo recopila evidencias y cómo se protege a sí mismo. Este artículo explica lo que hace realmente y hasta dónde llega su alcance.

400+Funciones analizadas
15Vectores de detección
7Callbacks del kernel
40Drivers BYOVD
82 MBCuerpo VMProtect

Este es un resumen de alto nivel de nuestros hallazgos. Describimos lo que hace el driver a nivel conceptual — qué monitoriza y qué no puede ver. Los detalles de implementación los mantenemos en nuestras notas internas de investigación. El objetivo aquí es la comprensión arquitectónica.

Contenido con Licencia

Este artículo es exclusivo para usuarios con licencia activa. Contiene nuestra investigación de ingeniería inversa más profunda y no está disponible para cuentas gratuitas.