Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cheat-engine-undetectable — # الإصدار الأكاديمي البحثي - T1: التهرب في وضع المستخدم (الإخفاء + بوابة استدعاء النظام)، T2: جسر نواة BYOVD، T3: أجهزة DMA (عمل مستقبلي). | Kitploit
أدوات/GitHubGitHub/gmh5225/cheat-engine-undetectable
الاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةالتعلم والتعليمالفريق الأحمراستغلال الملفات الثنائية
GitHubgmh5225/cheat-engine-undetectable

cheat-engine-undetectable

# الإصدار الأكاديمي البحثي - T1: التهرب في وضع المستخدم (الإخفاء + بوابة استدعاء النظام)، T2: جسر نواة BYOVD، T3: أجهزة DMA (عمل مستقبلي).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
منذ 26 أياملم تتم المراجعة بعد
مشاركة

تشييت إنجن غير قابل للاكتشاف

نسخة الأبحاث الأكاديمية — تشييت إنجن معدّل مع آليات متعددة المستويات للتهرب من أنظمة مكافحة الغش لأغراض التعليم في مجال الأمن السيبراني وأبحاث الهندسة العكسية على مستوى الجامعات.

إخلاء مسؤولية: هذا المشروع مخصص حصريًا للأبحاث الأكاديمية والمقررات الجامعية والتعليم في مجال الأمن السيبراني. يجب إتلافه عند الانتهاء من الفصل الأكاديمي.


البنية المعمارية

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│                    Cheat Engine 7.5                      │
│                   (Lazarus / FreePascal)                  │
├─────────────────────────────────────────────────────────┤
│  T1: التهرب على مستوى وضع المستخدم                       │
│  ├─ عشوائية أسماء النوافذ/العمليات/السجل (-daltname)      │
│  ├─ تجريد بيانات PE الوصفية وإعادة تسمية الأقسام          │
│  ├─ إزالة Rich Header وعشوائية الطابع الزمني             │
│  ├─ استدعاءات نظام مباشرة (تجاوز خطافات ntdll.dll)        │
│  └─ استخراج ديناميكي لأرقام استدعاءات النظام من القرص    │
├─────────────────────────────────────────────────────────┤
│  T2: جسر النواة (BYOVD — WinNotify.sys)                  │
│  ├─ كشف أنظمة مكافحة الغش (10 محركات)                    │
│  ├─ برنامج تشغيل موقّع من مايكروسوفت (WinNotify.sys / signeddrv.sys)│
│  ├─ قراءة/كتابة ذاكرة افتراضية للنواة عبر IOCTL (بدون تعيين فيزيائي)│
│  ├─ اجتياز جداول الصفحات المعتمد على CR3 لأي عملية        │
│  ├─ كسر KASLR عبر IOCTL كشف عنوان النواة الأساسي          │
│  ├─ تجاوز ObCallback (معالجة بنى النواة)                  │
│  └─ إخفاء العمليات (فك ارتباط PsActiveProcessLinks)       │
├─────────────────────────────────────────────────────────┤
│  T3: أجهزة DMA [غير منفذة]                                │
│  └─ جهاز PCIe FPGA لتجاوز مكافحة الغش على مستوى الهايبرفايزر│
└─────────────────────────────────────────────────────────┘

مصفوفة التغطية

نظام مكافحة الغشالنوعالاستراتيجيةالحالة
Warden (Blizzard)وضع المستخدمT1فعال
VAC (Valve)وضع المستخدمT1فعال
XIGNCODE3برنامج تشغيل وضع المستخدمT1فعال
EasyAntiCheatبرنامج تشغيل النواةT2يتطلب WinNotify.sys
BattlEyeبرنامج تشغيل النواةT2يتطلب WinNotify.sys
nProtect GameGuardبرنامج تشغيل النواةT2يتطلب WinNotify.sys
Ricochet (CoD)برنامج تشغيل النواةT2جزئي
Vanguard (Riot)هايبرفايزرT3 (DMA)غير منفذ
Faceit / ESEAالنواة + الهايبرفايزرT3 (DMA)غير منفذ

هيكل الملفات

root@kitploit:~
.
├── README.md
├── Build.ps1                     # خط أنابيب البناء الآلي (يستنسخ CE، يطبق التصحيحات، يبني)
├── .gitignore
├── src/
│   ├── cheatengine.lpi           # المشروع: بيانات وصفية معاد تسميتها، تعريف -daltname، مخرجات معاد تسميتها
│   ├── cheatengine.lpr           # الرئيسي: Application.Title ديناميكي
│   ├── NewKernelHandler.pas      # الأساسي: تكامل T1+T2، تبديل مؤشرات الدوال
│   ├── SyscallGateway.pas        # T1: استدعاءات نظام مباشرة (Read/Write/Open/VQE)
│   ├── AntiCheatDetector.pas     # T2: كشف مكافحة الغش — العمليات، برامج التشغيل، الخدمات
│   ├── PhysicalMemory.pas        # T2: محمّل برامج التشغيل + قراءة/كتابة الذاكرة الفيزيائية عبر IOCTL
│   ├── KernelBridge.pas          # T2: منسّق تجاوز النواة + تعطيل ObCallback
│   ├── StealthHiding.pas         # T2: إخفاء العمليات عبر فك ارتباط PsActiveProcessLinks
│   ├── PEPatcher.ps1             # تحوير PE بعد البناء
│   └── Build-Stealth.ps1         # سكربت بناء مستقل قديم
└── cheat-engine/                  # مصدر CE الرئيسي (يستنسخه Build.ps1)

كيف يعمل

المستوى 1: التهرب على مستوى وضع المستخدم

إخفاء السطح — يستخدم الترجمة الشرطية المدمجة في CE {$ifdef altname}:

  • عنوان النافذة: "Runtime Modifier" بدلاً من "Cheat Engine 7.5"
  • مفاتيح السجل: \Software\Runtime Modifier\ بدلاً من \Software\Cheat Engine\
  • جميع النصوص الموجهة للمستخدم: "Modification"، "Code Table"، إلخ.
  • بيانات PE الوصفية: أوصاف عامة للشركة/الملف، معلومات إصدار مجردة
  • اسم المخرجات: sysdiag64.exe بدلاً من cheatengine-x86_64.exe

بوابة استدعاءات النظام — يتم تعطيل برنامج تشغيل النواة DBK الخاص بـ CE (لأن تجزئة شهادته مدرجة في القائمة السوداء لدى EAC/BE). بدلاً من ذلك، يتم توجيه جميع دوال الوصول إلى الذاكرة (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) عبر استدعاءات نظام مباشرة syscall:

  • يقرأ ntdll.dll من القرص قبل تفعيل أي خطافات لمكافحة الغش
  • يحلل جدول تصدير PE لاستخراج أرقام استدعاءات النظام الخام
  • يولّد استدعاءات تجميع: mov r10, rcx; mov eax, [syscall_num]; syscall; ret
  • يتجاوز خطافات وضع المستخدم في ntdll.dll المثبتة بواسطة EAC/BE

المستوى 2: جسر النواة (BYOVD — WinNotify.sys)

لأنظمة مكافحة الغش على مستوى النواة التي تمنع إنشاء المقابض عبر ObRegisterCallbacks:

  1. الكشف: يفحص برامج تشغيل EAC/BE (EasyAntiCheat.sys, BEDaisy.sys) والخدمات
  2. تحميل برنامج التشغيل: يحمّل WinNotify.sys / signeddrv.sys (موقّع من Microsoft Authenticode، 2026، 0 اكتشافات VT) عبر مدير التحكم في خدمات Windows
  3. كسر KASLR (IOCTL 0x22200C): يقرأ العنوان الأساسي لـ ntoskrnl.exe مباشرة من قائمة الوحدات المحملة في النواة
  4. قراءة/كتابة الذاكرة الافتراضية للنواة (IOCTL 0x222040/0x222044): يقرأ/يكتب أي عنوان افتراضي للنواة — بدون الحاجة لترجمة العناوين الفيزيائية
  5. اجتياز EPROCESS: يجد عملية النظام (PID=4)، ويمشي عبر ActiveProcessLinks لتحديد عملية اللعبة المستهدفة
  6. اجتياز جداول الصفحات CR3 (IOCTL 0x222050/0x222054): يستخدم DirectoryTableBase الخاص باللعبة لقراءة/كتابة ذاكرتها الافتراضية عبر جداول الصفحات الخاصة بها
  7. صفر مقابض مطلوبة: لا OpenProcess، لا NtReadVirtualMemory — غير مرئي تمامًا لـ ObCallbacks
  8. إخفاء العملية: يفك ارتباط EPROCESS الخاص بـ CE من PsActiveProcessLinks

المستوى 3: أجهزة DMA (غير منفذة)

لأنظمة مكافحة الغش على مستوى الهايبرفايزر (Vanguard, Faceit)، سيكون جهاز PCIe DMA ضروريًا لقراءة ذاكرة الوصول العشوائي الفيزيائية من الناقل، متجاوزًا حمايات النواة والهايبرفايزر معًا. موثق كامتداد بحثي مستقبلي.

المتطلبات الأساسية

  1. بيئة Lazarus IDE 3.x مع FreePascal 3.2.2: https://www.lazarus-ide.org/
  2. Git لاستنساخ مستودع CE الرئيسي
  3. صلاحيات المسؤول (مطلوبة لتحميل برامج التشغيل والوصول إلى العمليات)
  4. WinNotify.sys / signeddrv.sys — برنامج تشغيل نواة موقّع من مايكروسوفت يوفر:
    • قراءة ذاكرة افتراضية عشوائية للنواة (IOCTL 0x222040)
    • كتابة ذاكرة افتراضية عشوائية للنواة (IOCTL 0x222044)
    • أداة اجتياز جداول صفحات CR3 لكل عملية (IOCTL 0x222050/0x222054)
    • ضعه في C:\Windows\System32\drivers\ أو بجانب الملف التنفيذي المترجم

تعليمات البناء

root@kitploit:~
git clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean

# إذا لم يكن Lazarus في C:\lazarus:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"

يقوم السكربت بـ:

  1. استنساخ Cheat Engine الرئيسي (إذا لم يكن موجودًا)
  2. نسخ الملفات المصححة إلى المصدر الرئيسي
  3. عشوائية معرّفات البناء (الإصدار، رقم البناء)
  4. الترجمة باستخدام lazbuild في وضع Release 64-Bit
  5. تشغيل PEPatcher لتجريد Rich Header، إعادة تسمية الأقسام، عشوائية الطابع الزمني
  6. إخراج bin\sysdiag64.exe

سلوك وقت التشغيل

root@kitploit:~
تشغيل sysdiag64.exe
  │
  ├─ DetectAntiCheat() → يفحص محركات مكافحة الغش النشطة
  │
  ├─ [لا يوجد كشف مكافحة غش على مستوى النواة]
  │   └─ T1 نشط: تجاوز استدعاءات النظام لجميع العمليات
  │
  ├─ [تم كشف EAC/BE + WinNotify.sys متوفر]
  │   ├─ تحميل برنامج التشغيل عبر SCM
  │   ├─ IOCTL 0x22200C → تسريب عنوان النواة الأساسي (كسر KASLR)
  │   ├─ IOCTL 0x222040 → قراءة PsInitialSystemProcess → اجتياز ActiveProcessLinks
  │   ├─ العثور على EPROCESS للعبة → استخراج DirectoryTableBase (CR3)
  │   ├─ إخفاء العملية الخاصة من التعداد
  │   └─ جميع عمليات الذاكرة عبر اجتياز جداول صفحات CR3 (صفر مقابض، صفر OpenProcess)
  │
  └─ [تم كشف Vanguard/Faceit]
      └─ تحذير: مكافحة غش على مستوى الهايبرفايزر — يتطلب T3 (أجهزة DMA، غير منفذة)

السياق الأكاديمي

يوضح هذا المشروع المفاهيم التالية في الأمن السيبراني:

  • استغلال الثغرات (CVE): CVE-2019-16098 — ثغرة برنامج تشغيل موقّع تسمح بتعيين ذاكرة فيزيائية عشوائية من وضع مستخدم غير مميز
  • التلاعب بكائنات النواة: تعديل مباشر لبنى EPROCESS وObCallbacks وجداول الصفحات
  • تنسيق ملف PE: تلاعب برمجي بـ Rich Header ورؤوس الأقسام وأدلة التصحيح
  • بنية أنظمة مكافحة الغش: فهم سلسلة الكشف: خطافات وضع المستخدم ← استدعاءات النواة ← حماية الهايبرفايزر
  • داخلية Windows: ترقيم صفحات x64 (PML4→PDP→PD→PT)، آلية استدعاءات النظام، Object Manager، مدير التحكم في الخدمات
  • تقنيات التهرب: إخفاء السطح، بوابة استدعاءات النظام، إخفاء المقابض، إخفاء العمليات، BYOVD

القيود

  • Vanguard يعمل على مستوى الهايبرفايزر (برنامج تشغيل عند الإقلاع) ولا يمكن تجاوزه بدون T3 (أجهزة DMA)
  • Faceit/ESEA يستخدمان حماية متعددة الطبقات (النواة + الهايبرفايزر) — يتطلب T3
  • WinNotify.sys قد يُضاف إلى قائمة حظر برامج تشغيل مايكروسوفت في تحديثات Windows المستقبلية
  • Windows 11 مع تفعيل HVCI/VBS قد يحظر برنامج التشغيل رغم توقيع مايكروسوفت الصالح
  • إزاحات EPROCESS تختلف حسب إصدار Windows؛ القائمة المرفقة تغطي 10 22H2 و11 23H2

المراجع

  • WinNotify.sys / signeddrv.sys: برنامج تشغيل نواة ضعيف موقّع من مايكروسوفت (2026، 0 اكتشافات VT)
  • Cheat Engine: https://github.com/cheat-engine/cheat-engine
  • نواة Windows NT: ObRegisterCallbacks, PsActiveProcessLinks, EPROCESS, CR3/DirectoryTableBase
  • Lazarus IDE: https://www.lazarus-ide.org/
  • LOLDrivers: https://www.loldrivers.io/

للاستخدام الأكاديمي فقط — هذا المشروع جزء من أطروحة/منهج بحثي جامعي. سيتم إتلافه عند الانتهاء من الفصل الأكاديمي وفقًا لسياسة الجامعة.

تنزيل الأداة