Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
game-of-kingshot-re — Lehrreiche Reverse-Engineering-Studie eines Unity/IL2CPP-Android-Spiels. Dokumentiert Gateway-Protokoll-Dekodierung, native Anti-Tampering-SDK-Analyse, SSL-Pinning-Umgehung und Frida-basierte dynamische Analysetechniken. | Kitploit
Tools/GitHubGitHub/kdbugk/game-of-kingshot-re
Android-SicherheitPaket-Sniffing & AnalyseDynamische Analyse (Sandboxing)NetzwerkforensikReverse EngineeringMobile SicherheitBinäranalyseLernen & Bildung
GitHubkdbugk/game-of-kingshot-re

game-of-kingshot-re

Lehrreiche Reverse-Engineering-Studie eines Unity/IL2CPP-Android-Spiels. Dokumentiert Gateway-Protokoll-Dekodierung, native Anti-Tampering-SDK-Analyse, SSL-Pinning-Umgehung und Frida-basierte dynamische Analysetechniken.

315vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

got-re — Reverse Engineering: Game of Thrones: Conquest (Android)

Bildungsprojekt. Ziel ist es zu verstehen, wie ein modernes Unity/IL2CPP-Android-Spiel kommuniziert, wie seine nativen Schutz-SDKs funktionieren und wie man statische + dynamische Analysetechniken auf eine reale APK anwendet.


Was das ist

Dieses Repository dokumentiert eine laufende Reverse-Engineering-Studie von com.run.tower.defense (Game of Thrones: Conquest), einem Unity-Spiel mit IL2CPP-Laufzeit, mehreren nativen Schutz-SDKs und einem benutzerdefinierten binären Gateway-Protokoll.

Kein Cheating, keine Ausnutzung, keine Modifikation von Live-Spieldaten. Der Fokus liegt ausschließlich auf dem Verständnis der internen Architektur.


Was wir gefunden haben

BereichStatusWichtigster Befund
Gateway-Protokoll (Port 30101)DekodiertBenutzerdefiniertes Binärformat, uint16_BE-Rahmung, Varint-Body, kein TLS
OpcodesKartiert0x55 Handshake, 0x5d Spielaktionen, 0x1d Zustandssync, 0x15 Heartbeat, 0x59 Client-ACK
KoordinatenkodierungDekodiertASCII85-ähnlich 4 Zeichen → uint32 (x=Königreich, y=Position)
Analytics-APIErfasstlogagent-wf.centurygame.com — JSON-Ereignisse, nicht gepinnt
SSL-PinningTeilweise umgangenJava-Ebene umgangen (OkHttp + TrustManager); native BestHTTP-Ebene identifiziert
Anti-Tampering (libnesec)IdentifiziertBeendet Prozess ~58s nach Frida-Attach; Kill-Funktion und Erkennungsstufe kartiert
libxt_a64.soIdentifiziertPLT-Hooking-SDK geladen in isoliertem Linker-Namensraum — unsichtbar für Frida/maps
libNetHTProtect.soAnalysiertNetzwerkintegritäts-SDK; MD5-Fingerprinting; protobuf-ähnliche Serialisierung
IL2CPP-DumpTeilweiseAssembly-Liste wiederhergestellt; BestHTTP certval RVA kartiert

Repository-Struktur

root@kitploit:~
got-re/
├── README.md                   ← diese Datei
├── FLOW.md                     ← vollständiger entdeckter Datenfluss
├── SETUP.md                    ← Umgebungseinrichtungsanleitung
├── TOOLS_AND_COMMANDS.md       ← alle Befehle und Werkzeugreferenz
├── CLAUDE.md                   ← Kontext für KI-gestützte Sitzungen
├── captures/
│   ├── battle.pcap             ← Gateway-Datenverkehrsbeispiel (Sitzung 1)
│   └── battle2.pcap            ← Gateway-Datenverkehrsbeispiel (Sitzung 2, umfangreicher)
└── scripts/
    ├── frida/
    │   ├── certval_hook.js     ← BestHTTP-Zertifikatsvalidierung beobachten
    │   ├── button_hook.js      ← Unity-UI-Button-Ereignisse hooken
    │   ├── ssl_unpin.js        ← SSL-Unpinning (Java + IL2CPP-Ebenen)
    │   └── nesec_bypass.js     ← libnesec-Anti-Tampering neutralisieren
    ├── analysis/
    │   ├── analyze_gateway.py  ← Port-30101-Pcap-Aufnahmen parsen und dekodieren
    │   ├── analyze_mitm.py     ← mitmproxy-.mitm-Dateien lesen und filtern
    │   ├── decode_1d_v2.py     ← tiefe Dekodierung von 0x1d-Zustandssync-Frames
    │   └── deep_analysis.py    ← Koordinaten, JSON-Fragmente, Opcode 0x59
    └── proxy/
        ├── mitm_setup.py       ← mitmproxy-CA auf dem Gerät installieren
        ├── run_ssl_unpin.py    ← mitmdump + Frida SSL-Unpinning kombinierter Ausführer
        └── run_button_hook.py  ← mitmdump + Frida-Button-Hook kombinierter Ausführer

Schnellstart

root@kitploit:~
# 1. Frida-Server auf dem Gerät starten
adb shell "su -c '/data/local/tmp/fs17 -l 0.0.0.0:37555 &'"
adb forward tcp:37555 tcp:37555

# 2. Gateway-Datenverkehr aufzeichnen
adb shell "su -c 'tcpdump -i any -w /sdcard/session.pcap port 30101'"
# ... das Spiel spielen ...
adb pull /sdcard/session.pcap captures/

# 3. Analysieren
python scripts/analysis/analyze_gateway.py captures/session.pcap

Interessiert an einem Beitrag?

Siehe FLOW.md für die vollständige Protokollkarte und offene Fragen.
Siehe SETUP.md zum Einrichten Ihrer Umgebung.

Wenn Sie Ghidra-Analysen, il2cppdumper-Ausgaben oder zusätzliche Pcap-Aufnahmen haben — PRs und Issues sind willkommen.

Tool herunterladen