Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cheat-engine-undetectable — Academic Research Edition - T1: Evasione in modalità utente (offuscamento + gateway syscall), T2: Ponte kernel BYOVD, T3: Hardware DMA (lavoro futuro). | Kitploit
Strumenti/GitHubGitHub/gmh5225/cheat-engine-undetectable
ExploitReverse EngineeringAnalisi MalwareApprendimento e FormazioneRed TeamingBinary Exploitation
GitHubgmh5225/cheat-engine-undetectable

cheat-engine-undetectable

Academic Research Edition - T1: Evasione in modalità utente (offuscamento + gateway syscall), T2: Ponte kernel BYOVD, T3: Hardware DMA (lavoro futuro).

Vedi Repository
882 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Cheat Engine Indistinguibile

Edizione per Ricerca Accademica — Cheat Engine modificato con evasione anti-cheat a più livelli per educazione alla cybersecurity e ricerca universitaria di reverse engineering.

Disclaimer: Questo progetto è esclusivamente per ricerca accademica, corsi universitari ed educazione alla cybersecurity. Deve essere distrutto al completamento del termine accademico.


Architettura

┌─────────────────────────────────────────────────────────┐
│                    Cheat Engine 7.5                      │
│                   (Lazarus / FreePascal)                  │
├─────────────────────────────────────────────────────────┤
│  T1: Evasione in User-Mode                               │
│  ├─ Randomizzazione nomi finestra/processo/registro (-daltname)│
│  ├─ Rimozione metadati PE e rinomina sezioni              │
│  ├─ Rimozione Rich Header e randomizzazione timestamp     │
│  ├─ Stub syscall diretti (bypass hook ntdll.dll)          │
│  └─ Estrazione dinamica numeri syscall dal disco          │
├─────────────────────────────────────────────────────────┤
│  T2: Ponte Kernel (BYOVD — WinNotify.sys)                │
│  ├─ Rilevamento anti-cheat (10 motori)                    │
│  ├─ Driver firmato Microsoft (WinNotify.sys / signeddrv.sys)│
│  ├─ Lettura/scrittura memoria virtuale kernel via IOCTL (nessun mapping fisico)│
│  ├─ Walk tabella pagine basato su CR3 per qualsiasi processo│
│  ├─ Sconfitta KASLR tramite IOCTL di divulgazione base kernel│
│  ├─ Bypass ObCallback (manipolazione strutture kernel)     │
│  └─ Occultamento processo (unlinking PsActiveProcessLinks) │
├─────────────────────────────────────────────────────────┤
│  T3: Hardware DMA [NON IMPLEMENTATO]                      │
│  └─ Dispositivo PCIe FPGA per bypass AC a livello hypervisor│
└─────────────────────────────────────────────────────────┘

Matrice di Copertura

Anti-CheatTipoStrategiaStato
Warden (Blizzard)User-modeT1Funzionante
VAC (Valve)User-modeT1Funzionante
XIGNCODE3Driver user-modeT1Funzionante
EasyAntiCheatDriver kernelT2Richiede WinNotify.sys
BattlEyeDriver kernelT2Richiede WinNotify.sys
nProtect GameGuardDriver kernelT2Richiede WinNotify.sys
Ricochet (CoD)Driver kernelT2Parziale
Vanguard (Riot)HypervisorT3 (DMA)NON IMPLEMENTATO
Faceit / ESEAKernel + HypervisorT3 (DMA)NON IMPLEMENTATO

Struttura dei File

.
├── README.md
├── Build.ps1                     # Pipeline di build automatizzata (clona CE, applica patch, compila)
├── .gitignore
├── src/
│   ├── cheatengine.lpi           # Progetto: metadati rinomati, define -daltname, output rinominato
│   ├── cheatengine.lpr           # Principale: Application.Title dinamico
│   ├── NewKernelHandler.pas      # Core: integrazione T1+T2, scambio puntatori funzione
│   ├── SyscallGateway.pas        # T1: Stub syscall diretti (Read/Write/Open/VQE)
│   ├── AntiCheatDetector.pas     # T2: Rilevamento AC — processi, driver, servizi
│   ├── PhysicalMemory.pas        # T2: Caricatore driver + lettura/scrittura memoria fisica via IOCTL
│   ├── KernelBridge.pas          # T2: Orchestratore bypass kernel + disabilitazione ObCallback
│   ├── StealthHiding.pas         # T2: Occultamento processo tramite unlinking PsActiveProcessLinks
│   ├── PEPatcher.ps1             # Mutazione PE post-build
│   └── Build-Stealth.ps1         # Script di build standalone legacy
└── cheat-engine/                  # Sorgente CE upstream (clonato da Build.ps1)

Come Funziona

Livello 1: Evasione in User-Mode

Offuscamento di Superficie — Utilizza la compilazione condizionale integrata di CE {$ifdef altname}:

  • Titolo finestra: "Runtime Modifier" invece di "Cheat Engine 7.5"
  • Chiavi di registro: \Software\Runtime Modifier\ invece di \Software\Cheat Engine\
  • Tutte le stringhe visibili all'utente: "Modification", "Code Table", ecc.
  • Metadati PE: descrizioni generiche di azienda/file, informazioni di versione rimosse
  • Nome output: sysdiag64.exe invece di cheatengine-x86_64.exe

Gateway Syscall — Il driver kernel DBK di CE è disabilitato (il suo hash del certificato è nella blacklist di EAC/BE). Invece, tutte le funzioni di accesso alla memoria (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) vengono reindirizzate tramite stub di istruzioni syscall dirette:

  • Legge ntdll.dll dal disco prima che qualsiasi hook anti-cheat sia attivo
  • Analizza la tabella degli export PE per estrarre i numeri syscall grezzi
  • Genera stub assembly: mov r10, rcx; mov eax, [syscall_num]; syscall; ret
  • Bypassa gli hook in user-mode in ntdll.dll installati da EAC/BE

Livello 2: Ponte Kernel (BYOVD — WinNotify.sys)

Per gli anti-cheat a livello kernel che bloccano la creazione di handle tramite ObRegisterCallbacks:

  1. Rilevamento: Scansiona i driver EAC/BE (EasyAntiCheat.sys, BEDaisy.sys) e i servizi
  2. Caricamento driver: Carica WinNotify.sys / signeddrv.sys (firmato Microsoft Authenticode, 2026, 0 rilevamenti VT) tramite il Service Control Manager di Windows
  3. Sconfitta KASLR (IOCTL 0x22200C): Legge l'indirizzo base di ntoskrnl.exe direttamente dall'elenco dei moduli caricati del kernel
  4. Lettura/scrittura memoria virtuale kernel (IOCTL 0x222040/0x222044): Legge/scrive qualsiasi indirizzo virtuale kernel — nessuna traduzione di indirizzo fisico necessaria
  5. Walk EPROCESS: Trova il processo System (PID=4), percorre ActiveProcessLinks per individuare il processo di gioco target
  6. Walk tabella pagine CR3 (IOCTL 0x222050/0x222054): Usa DirectoryTableBase del gioco per leggere/scrivere la sua memoria virtuale tramite le sue stesse tabelle pagine
  7. Zero handle necessari: Nessun OpenProcess, nessun NtReadVirtualMemory — completamente invisibile agli ObCallbacks
  8. Occultamento processo: Scollega l'EPROCESS di CE da PsActiveProcessLinks

Livello 3: Hardware DMA (NON IMPLEMENTATO)

Per gli anti-cheat a livello hypervisor (Vanguard, Faceit), sarebbe necessario un dispositivo DMA PCIe per leggere la RAM fisica dal bus, bypassando sia le protezioni del kernel che quelle dell'hypervisor. Documentato come estensione di ricerca futura.

Prerequisiti

  1. IDE Lazarus 3.x con FreePascal 3.2.2: https://www.lazarus-ide.org/
  2. Git per clonare il repository CE upstream
  3. Privilegi di amministratore (richiesti per il caricamento dei driver e l'accesso ai processi)
  4. WinNotify.sys / signeddrv.sys — Driver kernel firmato Microsoft che fornisce:
    • Lettura arbitraria della memoria virtuale kernel (IOCTL 0x222040)
    • Scrittura arbitraria della memoria virtuale kernel (IOCTL 0x222044)
    • Walker tabella pagine CR3 per processo (IOCTL 0x222050/0x222054)
    • Posizionare in C:\Windows\System32\drivers\ o accanto all'eseguibile compilato

Istruzioni di Build

git clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean

# Se Lazarus non è in C:\lazarus:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"

Lo script:

  1. Clona Cheat Engine upstream (se non presente)
  2. Copia i file patchati nel sorgente upstream
  3. Randomizza gli identificatori di build (versione, numero di build)
  4. Compila con lazbuild in modalità Release 64-Bit
  5. Esegue PEPatcher per rimuovere il Rich Header, rinominare le sezioni, randomizzare il timestamp
  6. Produce bin\sysdiag64.exe

Comportamento a Runtime

Scarica lo strumento