
शैक्षणिक अनुसंधान संस्करण - T1: यूज़र-मोड एवेज़न (ऑब्स्क्यूरेशन + सिस्कॉल गेटवे), T2: BYOVD कर्नेल ब्रिज, T3: DMA हार्डवेयर (भविष्य का कार्य)।
शैक्षणिक अनुसंधान संस्करण — साइबरसुरक्षा शिक्षा और विश्वविद्यालय-स्तरीय रिवर्स इंजीनियरिंग अनुसंधान के लिए बहु-स्तरीय एंटी-चीट चोरी-छिपे तंत्र के साथ संशोधित चीट इंजन।
अस्वीकरण: यह परियोजना विशेष रूप से शैक्षणिक अनुसंधान, विश्वविद्यालय पाठ्यक्रम और साइबरसुरक्षा शिक्षा के लिए है। शैक्षणिक अवधि पूरी होने पर इसे नष्ट कर दिया जाना चाहिए।
┌─────────────────────────────────────────────────────────┐
│ चीट इंजन 7.5 │
│ (लाज़ारस / फ्रीपास्कल) │
├─────────────────────────────────────────────────────────┤
│ T1: यूज़र-मोड चोरी-छिपा तंत्र │
│ ├─ विंडो/प्रोसेस/रजिस्ट्री नाम यादृच्छिकरण (-daltname) │
│ ├─ PE मेटाडेटा स्ट्रिपिंग और सेक्शन नाम बदलना │
│ ├─ रिच हेडर हटाना और टाइमस्टैम्प यादृच्छिकरण │
│ ├─ डायरेक्ट syscall स्टब्स (ntdll.dll हुक्स को बायपास) │
│ └─ डिस्क से डायनामिक syscall नंबर निष्कर्षण │
├─────────────────────────────────────────────────────────┤
│ T2: कर्नेल ब्रिज (BYOVD — WinNotify.sys) │
│ ├─ एंटी-चीट डिटेक्शन (10 इंजन) │
│ ├─ माइक्रोसॉफ्ट-हस्ताक्षरित ड्राइवर (WinNotify.sys / signeddrv.sys)│
│ ├─ IOCTL के माध्यम से कर्नेल वर्चुअल मेमोरी R/W (कोई phys मैपिंग नहीं)│
│ ├─ किसी भी प्रोसेस के लिए CR3-आधारित पेज टेबल वॉकिंग │
│ ├─ कर्नेल बेस डिस्क्लोज़र IOCTL के माध्यम से KASLR पराजय │
│ ├─ ObCallback बायपास (कर्नेल स्ट्रक्चर हेरफेर) │
│ └─ प्रोसेस छिपाना (PsActiveProcessLinks अनलिंकिंग) │
├─────────────────────────────────────────────────────────┤
│ T3: DMA हार्डवेयर [लागू नहीं] │
│ └─ हाइपरवाइज़र-स्तरीय AC बायपास के लिए PCIe FPGA/डिवाइस │
└─────────────────────────────────────────────────────────┘
| एंटी-चीट | प्रकार | रणनीति | स्थिति |
|---|---|---|---|
| वार्डन (ब्लिज़ार्ड) | यूज़र-मोड | T1 | कार्यात्मक |
| VAC (वाल्व) | यूज़र-मोड | T1 | कार्यात्मक |
| XIGNCODE3 | यूज़र-मोड ड्राइवर | T1 | कार्यात्मक |
| EasyAntiCheat | कर्नेल ड्राइवर | T2 | WinNotify.sys आवश्यक |
| BattlEye | कर्नेल ड्राइवर | T2 | WinNotify.sys आवश्यक |
| nProtect GameGuard | कर्नेल ड्राइवर | T2 | WinNotify.sys आवश्यक |
| रिकोशे (CoD) | कर्नेल ड्राइवर | T2 | आंशिक |
| वैनगार्ड (रायट) | हाइपरवाइज़र | T3 (DMA) | लागू नहीं |
| Faceit / ESEA | कर्नेल + हाइपरवाइज़र | T3 (DMA) | लागू नहीं |
.
├── README.md
├── Build.ps1 # स्वचालित बिल्ड पाइपलाइन (CE क्लोन करता है, पैच लागू करता है, बिल्ड करता है)
├── .gitignore
├── src/
│ ├── cheatengine.lpi # प्रोजेक्ट: नाम बदला मेटाडेटा, -daltname define, आउटपुट नाम बदला
│ ├── cheatengine.lpr # मुख्य: डायनामिक Application.Title
│ ├── NewKernelHandler.pas # कोर: T1+T2 एकीकरण, फंक्शन पॉइंटर स्वैप
│ ├── SyscallGateway.pas # T1: डायरेक्ट syscall स्टब्स (Read/Write/Open/VQE)
│ ├── AntiCheatDetector.pas # T2: AC डिटेक्शन — प्रोसेस, ड्राइवर, सेवाएँ
│ ├── PhysicalMemory.pas # T2: ड्राइवर लोडर + IOCTL के माध्यम से फिजिकल मेमोरी R/W
│ ├── KernelBridge.pas # T2: कर्नेल बायपास ऑर्केस्ट्रेटर + ObCallback अक्षम करना
│ ├── StealthHiding.pas # T2: PsActiveProcessLinks अनलिंकिंग के माध्यम से प्रोसेस छिपाना
│ ├── PEPatcher.ps1 # बिल्ड-पश्चात PE म्यूटेशन
│ └── Build-Stealth.ps1 # लीगेसी स्टैंडअलोन बिल्ड स्क्रिप्ट
└── cheat-engine/ # अपस्ट्रीम CE स्रोत (Build.ps1 द्वारा क्लोन किया गया)
सतह अस्पष्टीकरण — CE के अंतर्निहित {$ifdef altname} सशर्त संकलन का उपयोग करता है:
"चीट इंजन 7.5" के बजाय "Runtime Modifier"\Software\Cheat Engine\ के बजाय \Software\Runtime Modifier\cheatengine-x86_64.exe के बजाय sysdiag64.exeSyscall गेटवे — CE का DBK कर्नेल ड्राइवर अक्षम है (इसका सर्टिफिकेट हैश EAC/BE द्वारा ब्लैकलिस्टेड है)। इसके बजाय, सभी मेमोरी एक्सेस फ़ंक्शन (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) को डायरेक्ट syscall इंस्ट्रक्शन स्टब्स के माध्यम से पुनर्निर्देशित किया जाता है:
ntdll.dll पढ़ता हैmov r10, rcx; mov eax, [syscall_num]; syscall; retntdll.dll में यूज़र-मोड हुक्स को बायपास करता हैकर्नेल-स्तरीय एंटी-चीट्स के लिए जो ObRegisterCallbacks के माध्यम से हैंडल निर्माण को ब्लॉक करते हैं:
EasyAntiCheat.sys, BEDaisy.sys) और सेवाओं के लिए स्कैन करता हैWinNotify.sys / signeddrv.sys (माइक्रोसॉफ्ट Authenticode हस्ताक्षरित, 2026, 0 VT डिटेक्शन) लोड करता है0x22200C): कर्नेल के लोडेड मॉड्यूल सूची से सीधे ntoskrnl.exe बेस एड्रेस पढ़ता है0x222040/0x222044): किसी भी कर्नेल वर्चुअल एड्रेस को पढ़ता/लिखता है — कोई फिजिकल एड्रेस अनुवाद आवश्यक नहींActiveProcessLinks को ट्रैवर्स करता है0x222050/0x222054): गेम के DirectoryTableBase का उपयोग करके उसकी अपनी पेज टेबल्स के माध्यम से उसकी वर्चुअल मेमोरी पढ़ता/लिखता हैOpenProcess नहीं, कोई NtReadVirtualMemory नहीं — ObCallbacks के लिए पूरी तरह से अदृश्यPsActiveProcessLinks से अनलिंक करता हैहाइपरवाइज़र-स्तरीय एंटी-चीट्स (वैनगार्ड, Faceit) के लिए, बस से फिजिकल RAM पढ़ने के लिए एक PCIe DMA डिवाइस की आवश्यकता होगी, जो कर्नेल और हाइपरवाइज़र दोनों सुरक्षाओं को बायपास करे। भविष्य के अनुसंधान विस्तार के रूप में प्रलेखित।
0x222040)0x222044)0x222050/0x222054)C:\Windows\System32\drivers\ में या संकलित निष्पादन योग्य के साथ रखेंgit clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean
# यदि लाज़ारस C:\lazarus में नहीं है:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"
स्क्रिप्ट:
lazbuild के साथ संकलित करता हैbin\sysdiag64.exesysdiag64.exe लॉन्च करें
│
├─ DetectAntiCheat() → चल रहे AC इंजनों के लिए स्कैन करता है
│
├─ [कोई कर्नेल AC डिटेक्ट नहीं]
│ └─ T1 सक्रिय: सभी ऑपरेशनों के लिए syscall बायपास
│
├─ [EAC/BE डिटेक्ट + WinNotify.sys उपलब्ध]
│ ├─ SCM के माध्यम से ड्राइवर लोड करें
│ ├─ IOCTL 0x22200C → कर्नेल बेस लीक करें (KASLR पराजित)
│ ├─ IOCTL 0x222040 → PsInitialSystemProcess पढ़ें → ActiveProcessLinks वॉक करें
│ ├─ गेम EPROCESS ढूंढें → DirectoryTableBase (CR3) निकालें
│ ├─ अपनी प्रोसेस को गणना से छिपाएं
│ └─ सभी मेमोरी ऑप्स CR3 पेज टेबल वॉक के माध्यम से (शून्य हैंडल, शून्य OpenProcess)
│
└─ [वैनगार्ड/Faceit डिटेक्ट]
└─ चेतावनी: हाइपरवाइज़र AC — T3 आवश्यक है (DMA हार्डवेयर, लागू नहीं)
यह परियोजना निम्नलिखित साइबरसुरक्षा अवधारणाओं को प्रदर्शित करती है:
EPROCESS, ObCallbacks, और पेज टेबल संरचनाओं का प्रत्यक्ष संशोधनकेवल शैक्षणिक उपयोग — यह परियोजना एक विश्वविद्यालय थीसिस/अनुसंधान पाठ्यक्रम का हिस्सा है। विश्वविद्यालय नीति के अनुसार शैक्षणिक अवधि पूरी होने पर इसे नष्ट कर दिया जाएगा।