Wewnątrz FACEIT_AC.sys — co znaleźliśmy w inżynierii wstecznej drivera

Spędziliśmy tygodnie na inżynierii wstecznej FACEIT_AC.sys — drivera anti-cheat trybu kernela FACEIT — używając WinDbg i Ghidra, pracując z crash dumps kernela i analizą systemu na żywo. Zmapowaliśmy ponad 400 funkcji i zidentyfikowaliśmy wszystko, co monitoruje, jak zbiera dowody i jak sam siebie chroni. Ten artykuł wyjaśnia, co faktycznie robi i gdzie kończy się jego zasięg.

400+Przeanalizowanych funkcji
15Wektorów wykrywania
7Callbacków kernela
40Driverów BYOVD
82 MBCiała VMProtect

To wysokopoziomowy przegląd naszych ustaleń. Opisujemy, co driver robi koncepcyjnie — co monitoruje i czego nie może. Szczegóły implementacji zachowujemy w naszych wewnętrznych notatkach badawczych. Celem tutaj jest zrozumienie architektoniczne.

Treść Licencjonowana

Ten artykuł jest dostępny wyłącznie dla użytkowników z aktywną licencją. Zawiera nasze najbardziej dogłębne badania inżynierii odwrotnej i nie jest dostępny dla darmowych kont.