Регистрация Главная Сообщество
Сообщения за день Справка Регистрация

Обходим Active Anticheat

-

Статьи и руководства по Aion

- Статьи и описания мира Aion в этом разделе

Закрытая тема
 
Опции темы
Старый 17.12.2012, 06:08   #31
 Разведчик
Аватар для ceyhun1982
 
ceyhun1982 никому не известный тип
Регистрация: 28.04.2011
Сообщений: 5
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

Цитата:
Сообщение от mars2107Посмотреть сообщение
Нам потребуется Kernel Detective v1.4.1 (скачаете сами, хак-прога ругаются антивирусы)

Буду писать на примере UA, работает с любым Active Anticheat (далее АА)

1. Запускаем АА и жмем "Войти" и "Запустить игру"
Скрин
2. Переходим в Kernel Detective во вкладку "System Service Descriptor Table" и ищем "NtQuerySystemInformation" (должен быть красным) жмем правой кнопкой мыши и выбираем "Restore Selected", если же нету, то жмем "Refresh" и проверяем снова.
Скрин
Альтернативный способ: во вкладке "System Service Descriptor Table" жмем Ctrl + A (все выделяеться) далее правой кнопкой мыши и "Restore All"
3. Выполнено! Теперь ваш процесс игры виден в Диспетчере задач и с ним можно работать.


+ бонус

Не работаю кликеры? Действия аналогичны, только переходим во вкладку "System Service Descriptor Table" и жмем Ctrl + A (все выделяеться) далее правой кнопкой мыши по любой функции и "Restore All" мы разблокировали все WinAPI функции, в том числе и обработчик нажатия мыши.



P.S. на счет L2PH, у меня не запускается. Проблему так и не выяснил. Буду рад услышать ваши предложения.

спс за информацию я тож много чего узнал про античить
и достиг кой чему я про файлы в Темпе active_temp

17,12,2012 чясик 11-00 по Моск времени буду на скайпе ник kerimov.ceyhun2
 
Старый 17.12.2012, 10:42   #32
 Рыцарь-лейтенант
Аватар для mars2107
 
mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(
Регистрация: 10.06.2011
Сообщений: 467
Популярность: 31147
Сказал(а) спасибо: 231
Поблагодарили 488 раз(а) в 226 сообщениях
Отправить сообщение для mars2107 с помощью ICQ Отправить сообщение для mars2107 с помощью Skype™
 
По умолчанию Re: Обходим Active Anticheat

AA работает в режиме сервер-клиент. Создаются 2 файла:
client.xml
где описывается параметры запуска игры и проверка основных файлов.
В основном ставят проверку на aion.bin; skills.pak; system.ovr; проверяют по Md5 хэш-сумме
В файле это выглядит примерно так Проверка
server.xml
тут логин, пасс, адрес к БД (подробностей не требует)

И опять же, только информация. Продвижения не наблюдается. Чтобы запустить L2PH нужно перехватить тот драйвер который хукает АА в процесс игры, но как я понял этот драёвер как раз и проверяет Md5 хэш файлов и отправляет на сервер для проверки. Зная оригинальных файлов Md5 можно перехватить эту отправку и послать свои? Оплата?

Добавлено через 11 минут
Нашел исходные коды написанные на С# этого самого TestHook, но в нем я вообще не шарю 0_о

Гляньте, может поможет написать обновленный TestHook [Ссылки могут видеть только зарегистрированные пользователи. ]
________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]

[Ссылки могут видеть только зарегистрированные пользователи. ]

Последний раз редактировалось mars2107; 17.12.2012 в 10:55. Причина: Добавлено сообщение
 
Пользователь сказал cпасибо:
captcher (17.12.2012)
Старый 17.12.2012, 11:28   #33
 Разведчик
Аватар для Battusai_
 
Battusai_ набедокурил в прошлом
Регистрация: 04.04.2012
Сообщений: 5
Популярность: -5
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

прошу уточнить добрых людей на каком языке написан этот античит.

Добавлено через 10 часов 43 минуты
Обход античита будет реализован только на windows 7 64 битной версии в течении этой неделе.
в свободный доступ наврядли пущу, так что не надо засорять мне пм)
________________
я люблю talala,а talala любит весь форум

Последний раз редактировалось Battusai_; 17.12.2012 в 22:13. Причина: Добавлено сообщение
 
Старый 17.12.2012, 22:38   #34
 Разведчик
Аватар для captcher
 
captcher на правильном пути
Регистрация: 24.02.2011
Сообщений: 17
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 15 раз(а) в 6 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

Цитата:
Сообщение от mars2107Посмотреть сообщение
AA работает в режиме сервер-клиент. Создаются 2 файла:
client.xml
где описывается параметры запуска игры и проверка основных файлов.
В основном ставят проверку на aion.bin; skills.pak; system.ovr; проверяют по Md5 хэш-сумме
В файле это выглядит примерно так Проверка
server.xml
тут логин, пасс, адрес к БД (подробностей не требует)

И опять же, только информация. Продвижения не наблюдается. Чтобы запустить L2PH нужно перехватить тот драйвер который хукает АА в процесс игры, но как я понял этот драёвер как раз и проверяет Md5 хэш файлов и отправляет на сервер для проверки. Зная оригинальных файлов Md5 можно перехватить эту отправку и послать свои? Оплата?

Добавлено через 11 минут
Нашел исходные коды написанные на С# этого самого TestHook, но в нем я вообще не шарю 0_о

Гляньте, может поможет написать обновленный TestHook [Ссылки могут видеть только зарегистрированные пользователи. ]

  1. хэши не передаются в открытом виде.
  2. это не исходники TestHook, а библиотека, которая использовалась в проекте TestHook.
    Вот вся соль тестхук (c) puzer :
    Код:
    if (hookCallInfo.Params().GetAt(5).ULongVal == PRProtCtlCode(1))
     {
         hookCallInfo.Params().GetAt(5).LongVal = PRProtCtlCode(8);
     }

Откуда эти xml-ки дернул? Есть серверный АА? Хотя бы старый..
Кста опять АА обновился. Теперь в папке клиента bin32 или bin64 валяется ActiveLauncher.exe. Собственно это и есть наш герой.

Цитата:
Сообщение от Battusai_Посмотреть сообщение
прошу уточнить добрых людей на каком языке написан этот античит.

Добавлено через 10 часов 43 минуты
Обход античита будет реализован только на windows 7 64 битной версии в течении этой неделе.
в свободный доступ наврядли пущу, так что не надо засорять мне пм)

Написано все на с++ в MSVS.
Что конкретно будет обходится?

Последний раз редактировалось captcher; 17.12.2012 в 22:42.
 
Старый 20.12.2012, 00:10   #35
 Разведчик
Аватар для abvgrand
 
abvgrand никому не известный тип
Регистрация: 24.04.2010
Сообщений: 3
Популярность: 10
Сказал(а) спасибо: 0
Поблагодарили 0 раз(а) в 0 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

Подскажите какой прогой зделать тоже самое на винде Windows 7 x64 ?

А то у меня Kernel выдает ошибку при запуске,видно не подходит под мою..

Свою схему обхода как говорится старую..описал в закрепленной теме обхода

http://zhyk.ru/forum/showthread.php?t=405894&page=20

Последний раз редактировалось abvgrand; 20.12.2012 в 02:58.
 
Старый 20.12.2012, 12:06   #36
 Рыцарь-лейтенант
Аватар для mars2107
 
mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(mars2107 сломал счётчик популярности :(
Регистрация: 10.06.2011
Сообщений: 467
Популярность: 31147
Сказал(а) спасибо: 231
Поблагодарили 488 раз(а) в 226 сообщениях
Отправить сообщение для mars2107 с помощью ICQ Отправить сообщение для mars2107 с помощью Skype™
 
По умолчанию Re: Обходим Active Anticheat

У самого х32, попробуй протести

[Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]

Многофункциональный анти-руткит, смесь кернела и процесс хакера
________________
[Ссылки могут видеть только зарегистрированные пользователи. ]
[Ссылки могут видеть только зарегистрированные пользователи. ]

[Ссылки могут видеть только зарегистрированные пользователи. ]
 
Старый 20.12.2012, 17:29   #37
 Старший сержант
Аватар для -Emp-
 
-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность
Регистрация: 09.09.2012
Сообщений: 207
Популярность: 1191
Сказал(а) спасибо: 24
Поблагодарили 131 раз(а) в 56 сообщениях
Отправить сообщение для -Emp- с помощью Skype™
 
По умолчанию Re: Обходим Active Anticheat

Цитата:
Сообщение от captcherПосмотреть сообщение
Вот вся соль тестхук (c) puzer :
Код:

Код:
if (hookCallInfo.Params().GetAt(5).ULongVal == PRProtCtlCode(1))
 {
     hookCallInfo.Params().GetAt(5).LongVal = PRProtCtlCode(8);
 }

Ты знаешь что делает этот кусок кода?
________________
Не стремлюсь в подполье...
 
Старый 20.12.2012, 17:39   #38
 Разведчик
Аватар для captcher
 
captcher на правильном пути
Регистрация: 24.02.2011
Сообщений: 17
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 15 раз(а) в 6 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

подменяется управляющий код, передаваемый драйверу active.sys с 1 на 8.
 
Старый 20.12.2012, 17:48   #39
 Старший сержант
Аватар для -Emp-
 
-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность
Регистрация: 09.09.2012
Сообщений: 207
Популярность: 1191
Сказал(а) спасибо: 24
Поблагодарили 131 раз(а) в 56 сообщениях
Отправить сообщение для -Emp- с помощью Skype™
 
По умолчанию Re: Обходим Active Anticheat

Цитата:
Сообщение от captcherПосмотреть сообщение
подменяется управляющий код, передаваемый драйверу active.sys с 1 на 8.

Ну то что подменяется я понимаю, а что именно подменивается?

Добавлено через 17 минут
На сколько мне известно, при событии FunctionCalled в active.sys или в самом AA отслеживается создание файла.

И если античит пытается создать файл с dwFileAttributes == FILE_ATTRIBUTE_READONLY, то атрибут подменивается на FILE_ATTRIBUTE_TEMPORARY. По поводу Temporary, могу ошибаться.
________________
Не стремлюсь в подполье...

Последний раз редактировалось -Emp-; 20.12.2012 в 18:05. Причина: Добавлено сообщение
 
Старый 20.12.2012, 18:33   #40
 Разведчик
Аватар для captcher
 
captcher на правильном пути
Регистрация: 24.02.2011
Сообщений: 17
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 15 раз(а) в 6 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

Конкретно не помню, но вообщем все сводилось к тому, что по коду 1 драйвер делал всякие плохие вещи (скрытие процесса и т.д.), а по коду 8 ни хера важного не делал. Сейчас это не актуально.

Цитата:
Сообщение от -Emp-Посмотреть сообщение
Добавлено через 17 минут
На сколько мне известно, при событии FunctionCalled в active.sys или в самом AA отслеживается создание файла.

И если античит пытается создать файл с dwFileAttributes == FILE_ATTRIBUTE_READONLY, то атрибут подменивается на FILE_ATTRIBUTE_TEMPORARY. По поводу Temporary, могу ошибаться.

Не понял. Откуда код? Из какого файла FunctionCalled? У тебя сорцы или декомпиль?
Подменять эти флаги античиту смысла нет, скорее всего они просто комбинируются при создании файла. Создается файл для чтения и не записывается на диск, а висит в ОЗУ.
 
Старый 20.12.2012, 20:35   #41
 Старший сержант
Аватар для -Emp-
 
-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность-Emp- определенно авторитетная личность
Регистрация: 09.09.2012
Сообщений: 207
Популярность: 1191
Сказал(а) спасибо: 24
Поблагодарили 131 раз(а) в 56 сообщениях
Отправить сообщение для -Emp- с помощью Skype™
 
По умолчанию Re: Обходим Active Anticheat

Цитата:
Сообщение от captcherПосмотреть сообщение
Подменять эти флаги античиту смысла нет, скорее всего они просто комбинируются при создании файла. Создается файл для чтения и не записывается на диск, а висит в ОЗУ.

Может быть. Мне человек дал ссылку на библиотеку Deviare, от туда пример взял.
________________
Не стремлюсь в подполье...
 
Старый 21.12.2012, 21:42   #42
 Разведчик
Аватар для captcher
 
captcher на правильном пути
Регистрация: 24.02.2011
Сообщений: 17
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 15 раз(а) в 6 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

Это приблизительные действия, которые выполняются при загрузке античита

Загрузка античита (ActiveLauncher.exe - WinMain)

загрузка драйвера (active.sys - DriverEntry)

Загрузка dll (client_module.dll - DLLMain)

Что касается клиент-серверного взаимодейтсвия - пока ничего толком не ясно. В пакетах точно передается инфа о целостности файлов АА и некоторых файлов клиента аион, но в каком виде и что туда еще намешано непонятно. Криптоанализатор показал сигнатуры md5 и SHA1, но от чего считаются хэши еще не смотрел.
Что касается взаимодействия с драйвером - тоже какая-то муть. Как видно при загрузке драйвера действия направлены на скрытие процесса. Обмен драйвера и dll или драйвера и exe тоже не совсем ясен, я нашел только одну функцию, которая вызывает DeviceIoControl и мне кажется, что это не то.

Последний раз редактировалось captcher; 21.12.2012 в 21:53.
 
2 пользователя(ей) сказали cпасибо:
hackdragon (24.05.2013), mars2107 (22.12.2012)
Старый 22.12.2012, 18:34   #43
 Разведчик
Аватар для Hippeys
 
Hippeys никому не известный тип
Регистрация: 04.08.2011
Сообщений: 31
Популярность: 12
Сказал(а) спасибо: 4
Поблагодарили 2 раз(а) в 2 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

captcher, сервис не удаляется при загрузке дллки, просто там какая-то муть, драйвер стоит.

Цитата:
Как видно при загрузке драйвера действия направлены на скрытие процесса.

Нет, скрытие процесса у них что-то вроде бонуса на 32 битных системах
 
Старый 22.12.2012, 21:35   #44
 Разведчик
Аватар для captcher
 
captcher на правильном пути
Регистрация: 24.02.2011
Сообщений: 17
Популярность: 34
Сказал(а) спасибо: 2
Поблагодарили 15 раз(а) в 6 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

сервис останавливается и удаляется - это видно по коду. я думаю, что суть такая: лаунчер запускает сервис и устанавливает драйвер, затем загружает dll в адресное пространство аион.бин через WriteProccessMemory, затем длл получает хэндл сервиса и через хэндл сервиса получает хэндл драйвера. т.е. сервис нужен что бы передать управление драйвером от лаунчера к длл. возможно я ошибаюсь.

disasm

по поводу скрытия процесса, согласен, что не совсем корректно. я описал, то что происходит в DriverEntry, а там как раз регистрируются различные обработчики, в том числе и которые прячут процесс. кста LoadImage и CreateProccess имеются ввиду колбаки PsSetLoadImageNotifyRoutine, PsSetCreateProcessNotifyRoutine.

Вся инфа, которую я даю, субъективна. Я могу во многих моментах ошибаться.

Последний раз редактировалось captcher; 22.12.2012 в 21:43.
 
Старый 22.12.2012, 21:41   #45
 Разведчик
Аватар для Hippeys
 
Hippeys никому не известный тип
Регистрация: 04.08.2011
Сообщений: 31
Популярность: 12
Сказал(а) спасибо: 4
Поблагодарили 2 раз(а) в 2 сообщениях
 
По умолчанию Re: Обходим Active Anticheat

captcher, чем ты дебажил драйвер?
 
Закрытая тема

Метки
active anticheat, aion ua, free, обход


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
игра в несколько окон с ланчера Active Anticheat aanger1122 Общение и обсуждение Aion 18 29.06.2012 20:02

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 21:33.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net