Внутри FACEIT_AC.sys — что мы нашли при реверс-инжиниринге драйвера
Мы потратили несколько недель на реверс-инжиниринг FACEIT_AC.sys — kernel-mode анти-чит-драйвера FACEIT — с помощью WinDbg и Ghidra, работая с крэш-дампами ядра и живым анализом системы. Мы разметили более 400 функций и выяснили всё, что драйвер отслеживает, как он собирает улики и как защищает сам себя. В этой статье объясняется, что он делает на самом деле и где заканчивается зона его охвата.
Это обзор наших выводов на верхнем уровне. Мы описываем то, что делает драйвер, концептуально — что он отслеживает и что не может увидеть. Детали реализации мы оставляем во внутренних исследовательских заметках. Цель здесь — архитектурное понимание.
Лицензированный контент
Эта статья доступна только пользователям с активной лицензией. Она содержит наше самое глубокое исследование обратной разработки и недоступна для бесплатных аккаунтов.