
# الإصدار الأكاديمي البحثي - T1: التهرب في وضع المستخدم (الإخفاء + بوابة استدعاء النظام)، T2: جسر نواة BYOVD، T3: أجهزة DMA (عمل مستقبلي).
نسخة الأبحاث الأكاديمية — تشييت إنجن معدّل مع آليات متعددة المستويات للتهرب من أنظمة مكافحة الغش لأغراض التعليم في مجال الأمن السيبراني وأبحاث الهندسة العكسية على مستوى الجامعات.
إخلاء مسؤولية: هذا المشروع مخصص حصريًا للأبحاث الأكاديمية والمقررات الجامعية والتعليم في مجال الأمن السيبراني. يجب إتلافه عند الانتهاء من الفصل الأكاديمي.
┌─────────────────────────────────────────────────────────┐
│ Cheat Engine 7.5 │
│ (Lazarus / FreePascal) │
├─────────────────────────────────────────────────────────┤
│ T1: التهرب على مستوى وضع المستخدم │
│ ├─ عشوائية أسماء النوافذ/العمليات/السجل (-daltname) │
│ ├─ تجريد بيانات PE الوصفية وإعادة تسمية الأقسام │
│ ├─ إزالة Rich Header وعشوائية الطابع الزمني │
│ ├─ استدعاءات نظام مباشرة (تجاوز خطافات ntdll.dll) │
│ └─ استخراج ديناميكي لأرقام استدعاءات النظام من القرص │
├─────────────────────────────────────────────────────────┤
│ T2: جسر النواة (BYOVD — WinNotify.sys) │
│ ├─ كشف أنظمة مكافحة الغش (10 محركات) │
│ ├─ برنامج تشغيل موقّع من مايكروسوفت (WinNotify.sys / signeddrv.sys)│
│ ├─ قراءة/كتابة ذاكرة افتراضية للنواة عبر IOCTL (بدون تعيين فيزيائي)│
│ ├─ اجتياز جداول الصفحات المعتمد على CR3 لأي عملية │
│ ├─ كسر KASLR عبر IOCTL كشف عنوان النواة الأساسي │
│ ├─ تجاوز ObCallback (معالجة بنى النواة) │
│ └─ إخفاء العمليات (فك ارتباط PsActiveProcessLinks) │
├─────────────────────────────────────────────────────────┤
│ T3: أجهزة DMA [غير منفذة] │
│ └─ جهاز PCIe FPGA لتجاوز مكافحة الغش على مستوى الهايبرفايزر│
└─────────────────────────────────────────────────────────┘
| نظام مكافحة الغش | النوع | الاستراتيجية | الحالة |
|---|---|---|---|
| Warden (Blizzard) | وضع المستخدم | T1 | فعال |
| VAC (Valve) | وضع المستخدم | T1 | فعال |
| XIGNCODE3 | برنامج تشغيل وضع المستخدم | T1 | فعال |
| EasyAntiCheat | برنامج تشغيل النواة | T2 | يتطلب WinNotify.sys |
| BattlEye | برنامج تشغيل النواة | T2 | يتطلب WinNotify.sys |
| nProtect GameGuard | برنامج تشغيل النواة | T2 | يتطلب WinNotify.sys |
| Ricochet (CoD) | برنامج تشغيل النواة | T2 | جزئي |
| Vanguard (Riot) | هايبرفايزر | T3 (DMA) | غير منفذ |
| Faceit / ESEA | النواة + الهايبرفايزر | T3 (DMA) | غير منفذ |
.
├── README.md
├── Build.ps1 # خط أنابيب البناء الآلي (يستنسخ CE، يطبق التصحيحات، يبني)
├── .gitignore
├── src/
│ ├── cheatengine.lpi # المشروع: بيانات وصفية معاد تسميتها، تعريف -daltname، مخرجات معاد تسميتها
│ ├── cheatengine.lpr # الرئيسي: Application.Title ديناميكي
│ ├── NewKernelHandler.pas # الأساسي: تكامل T1+T2، تبديل مؤشرات الدوال
│ ├── SyscallGateway.pas # T1: استدعاءات نظام مباشرة (Read/Write/Open/VQE)
│ ├── AntiCheatDetector.pas # T2: كشف مكافحة الغش — العمليات، برامج التشغيل، الخدمات
│ ├── PhysicalMemory.pas # T2: محمّل برامج التشغيل + قراءة/كتابة الذاكرة الفيزيائية عبر IOCTL
│ ├── KernelBridge.pas # T2: منسّق تجاوز النواة + تعطيل ObCallback
│ ├── StealthHiding.pas # T2: إخفاء العمليات عبر فك ارتباط PsActiveProcessLinks
│ ├── PEPatcher.ps1 # تحوير PE بعد البناء
│ └── Build-Stealth.ps1 # سكربت بناء مستقل قديم
└── cheat-engine/ # مصدر CE الرئيسي (يستنسخه Build.ps1)
إخفاء السطح — يستخدم الترجمة الشرطية المدمجة في CE {$ifdef altname}:
"Runtime Modifier" بدلاً من "Cheat Engine 7.5"\Software\Runtime Modifier\ بدلاً من \Software\Cheat Engine\sysdiag64.exe بدلاً من cheatengine-x86_64.exeبوابة استدعاءات النظام — يتم تعطيل برنامج تشغيل النواة DBK الخاص بـ CE (لأن تجزئة شهادته مدرجة في القائمة السوداء لدى EAC/BE). بدلاً من ذلك، يتم توجيه جميع دوال الوصول إلى الذاكرة (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) عبر استدعاءات نظام مباشرة syscall:
ntdll.dll من القرص قبل تفعيل أي خطافات لمكافحة الغشmov r10, rcx; mov eax, [syscall_num]; syscall; retntdll.dll المثبتة بواسطة EAC/BEلأنظمة مكافحة الغش على مستوى النواة التي تمنع إنشاء المقابض عبر ObRegisterCallbacks:
EasyAntiCheat.sys, BEDaisy.sys) والخدماتWinNotify.sys / signeddrv.sys (موقّع من Microsoft Authenticode، 2026، 0 اكتشافات VT) عبر مدير التحكم في خدمات Windows0x22200C): يقرأ العنوان الأساسي لـ ntoskrnl.exe مباشرة من قائمة الوحدات المحملة في النواة0x222040/0x222044): يقرأ/يكتب أي عنوان افتراضي للنواة — بدون الحاجة لترجمة العناوين الفيزيائيةActiveProcessLinks لتحديد عملية اللعبة المستهدفة0x222050/0x222054): يستخدم DirectoryTableBase الخاص باللعبة لقراءة/كتابة ذاكرتها الافتراضية عبر جداول الصفحات الخاصة بهاOpenProcess، لا NtReadVirtualMemory — غير مرئي تمامًا لـ ObCallbacksPsActiveProcessLinksلأنظمة مكافحة الغش على مستوى الهايبرفايزر (Vanguard, Faceit)، سيكون جهاز PCIe DMA ضروريًا لقراءة ذاكرة الوصول العشوائي الفيزيائية من الناقل، متجاوزًا حمايات النواة والهايبرفايزر معًا. موثق كامتداد بحثي مستقبلي.
0x222040)0x222044)0x222050/0x222054)C:\Windows\System32\drivers\ أو بجانب الملف التنفيذي المترجمgit clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean
# إذا لم يكن Lazarus في C:\lazarus:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"
يقوم السكربت بـ:
lazbuild في وضع Release 64-Bitbin\sysdiag64.exeتشغيل sysdiag64.exe
│
├─ DetectAntiCheat() → يفحص محركات مكافحة الغش النشطة
│
├─ [لا يوجد كشف مكافحة غش على مستوى النواة]
│ └─ T1 نشط: تجاوز استدعاءات النظام لجميع العمليات
│
├─ [تم كشف EAC/BE + WinNotify.sys متوفر]
│ ├─ تحميل برنامج التشغيل عبر SCM
│ ├─ IOCTL 0x22200C → تسريب عنوان النواة الأساسي (كسر KASLR)
│ ├─ IOCTL 0x222040 → قراءة PsInitialSystemProcess → اجتياز ActiveProcessLinks
│ ├─ العثور على EPROCESS للعبة → استخراج DirectoryTableBase (CR3)
│ ├─ إخفاء العملية الخاصة من التعداد
│ └─ جميع عمليات الذاكرة عبر اجتياز جداول صفحات CR3 (صفر مقابض، صفر OpenProcess)
│
└─ [تم كشف Vanguard/Faceit]
└─ تحذير: مكافحة غش على مستوى الهايبرفايزر — يتطلب T3 (أجهزة DMA، غير منفذة)
يوضح هذا المشروع المفاهيم التالية في الأمن السيبراني:
EPROCESS وObCallbacks وجداول الصفحاتللاستخدام الأكاديمي فقط — هذا المشروع جزء من أطروحة/منهج بحثي جامعي. سيتم إتلافه عند الانتهاء من الفصل الأكاديمي وفقًا لسياسة الجامعة.