Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cheat-engine-undetectable — Academic Research Edition - T1: Evasione in modalità utente (offuscamento + gateway syscall), T2: Ponte kernel BYOVD, T3: Hardware DMA (lavoro futuro). | Kitploit
Strumenti/GitHubGitHub/gmh5225/cheat-engine-undetectable
ExploitReverse EngineeringAnalisi MalwareApprendimento e FormazioneRed TeamingBinary Exploitation
GitHubgmh5225/cheat-engine-undetectable

cheat-engine-undetectable

Academic Research Edition - T1: Evasione in modalità utente (offuscamento + gateway syscall), T2: Ponte kernel BYOVD, T3: Hardware DMA (lavoro futuro).

Vedi Repository
26 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Cheat Engine Indistinguibile

Edizione per Ricerca Accademica — Cheat Engine modificato con evasione anti-cheat a più livelli per educazione alla cybersecurity e ricerca universitaria di reverse engineering.

Disclaimer: Questo progetto è esclusivamente per ricerca accademica, corsi universitari ed educazione alla cybersecurity. Deve essere distrutto al completamento del termine accademico.


Architettura

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│                    Cheat Engine 7.5                      │
│                   (Lazarus / FreePascal)                  │
├─────────────────────────────────────────────────────────┤
│  T1: Evasione in User-Mode                               │
│  ├─ Randomizzazione nomi finestra/processo/registro (-daltname)│
│  ├─ Rimozione metadati PE e rinomina sezioni              │
│  ├─ Rimozione Rich Header e randomizzazione timestamp     │
│  ├─ Stub syscall diretti (bypass hook ntdll.dll)          │
│  └─ Estrazione dinamica numeri syscall dal disco          │
├─────────────────────────────────────────────────────────┤
│  T2: Ponte Kernel (BYOVD — WinNotify.sys)                │
│  ├─ Rilevamento anti-cheat (10 motori)                    │
│  ├─ Driver firmato Microsoft (WinNotify.sys / signeddrv.sys)│
│  ├─ Lettura/scrittura memoria virtuale kernel via IOCTL (nessun mapping fisico)│
│  ├─ Walk tabella pagine basato su CR3 per qualsiasi processo│
│  ├─ Sconfitta KASLR tramite IOCTL di divulgazione base kernel│
│  ├─ Bypass ObCallback (manipolazione strutture kernel)     │
│  └─ Occultamento processo (unlinking PsActiveProcessLinks) │
├─────────────────────────────────────────────────────────┤
│  T3: Hardware DMA [NON IMPLEMENTATO]                      │
│  └─ Dispositivo PCIe FPGA per bypass AC a livello hypervisor│
└─────────────────────────────────────────────────────────┘

Matrice di Copertura

Anti-CheatTipoStrategiaStato
Warden (Blizzard)User-modeT1Funzionante
VAC (Valve)User-modeT1Funzionante
XIGNCODE3Driver user-modeT1Funzionante
EasyAntiCheatDriver kernelT2Richiede WinNotify.sys
BattlEyeDriver kernelT2Richiede WinNotify.sys
nProtect GameGuardDriver kernelT2Richiede WinNotify.sys
Ricochet (CoD)Driver kernelT2Parziale
Vanguard (Riot)HypervisorT3 (DMA)NON IMPLEMENTATO
Faceit / ESEAKernel + HypervisorT3 (DMA)NON IMPLEMENTATO

Struttura dei File

root@kitploit:~
.
├── README.md
├── Build.ps1                     # Pipeline di build automatizzata (clona CE, applica patch, compila)
├── .gitignore
├── src/
│   ├── cheatengine.lpi           # Progetto: metadati rinomati, define -daltname, output rinominato
│   ├── cheatengine.lpr           # Principale: Application.Title dinamico
│   ├── NewKernelHandler.pas      # Core: integrazione T1+T2, scambio puntatori funzione
│   ├── SyscallGateway.pas        # T1: Stub syscall diretti (Read/Write/Open/VQE)
│   ├── AntiCheatDetector.pas     # T2: Rilevamento AC — processi, driver, servizi
│   ├── PhysicalMemory.pas        # T2: Caricatore driver + lettura/scrittura memoria fisica via IOCTL
│   ├── KernelBridge.pas          # T2: Orchestratore bypass kernel + disabilitazione ObCallback
│   ├── StealthHiding.pas         # T2: Occultamento processo tramite unlinking PsActiveProcessLinks
│   ├── PEPatcher.ps1             # Mutazione PE post-build
│   └── Build-Stealth.ps1         # Script di build standalone legacy
└── cheat-engine/                  # Sorgente CE upstream (clonato da Build.ps1)

Come Funziona

Livello 1: Evasione in User-Mode

Offuscamento di Superficie — Utilizza la compilazione condizionale integrata di CE {$ifdef altname}:

  • Titolo finestra: "Runtime Modifier" invece di "Cheat Engine 7.5"
  • Chiavi di registro: \Software\Runtime Modifier\ invece di \Software\Cheat Engine\
  • Tutte le stringhe visibili all'utente: "Modification", "Code Table", ecc.
  • Metadati PE: descrizioni generiche di azienda/file, informazioni di versione rimosse
  • Nome output: sysdiag64.exe invece di cheatengine-x86_64.exe

Gateway Syscall — Il driver kernel DBK di CE è disabilitato (il suo hash del certificato è nella blacklist di EAC/BE). Invece, tutte le funzioni di accesso alla memoria (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) vengono reindirizzate tramite stub di istruzioni syscall dirette:

  • Legge ntdll.dll dal disco prima che qualsiasi hook anti-cheat sia attivo
  • Analizza la tabella degli export PE per estrarre i numeri syscall grezzi
  • Genera stub assembly: mov r10, rcx; mov eax, [syscall_num]; syscall; ret
  • Bypassa gli hook in user-mode in ntdll.dll installati da EAC/BE

Livello 2: Ponte Kernel (BYOVD — WinNotify.sys)

Per gli anti-cheat a livello kernel che bloccano la creazione di handle tramite ObRegisterCallbacks:

  1. Rilevamento: Scansiona i driver EAC/BE (EasyAntiCheat.sys, BEDaisy.sys) e i servizi
  2. Caricamento driver: Carica WinNotify.sys / signeddrv.sys (firmato Microsoft Authenticode, 2026, 0 rilevamenti VT) tramite il Service Control Manager di Windows
  3. Sconfitta KASLR (IOCTL 0x22200C): Legge l'indirizzo base di ntoskrnl.exe direttamente dall'elenco dei moduli caricati del kernel
  4. Lettura/scrittura memoria virtuale kernel (IOCTL 0x222040/0x222044): Legge/scrive qualsiasi indirizzo virtuale kernel — nessuna traduzione di indirizzo fisico necessaria
  5. Walk EPROCESS: Trova il processo System (PID=4), percorre ActiveProcessLinks per individuare il processo di gioco target
  6. Walk tabella pagine CR3 (IOCTL 0x222050/0x222054): Usa DirectoryTableBase del gioco per leggere/scrivere la sua memoria virtuale tramite le sue stesse tabelle pagine
  7. Zero handle necessari: Nessun OpenProcess, nessun NtReadVirtualMemory — completamente invisibile agli ObCallbacks
  8. Occultamento processo: Scollega l'EPROCESS di CE da PsActiveProcessLinks

Livello 3: Hardware DMA (NON IMPLEMENTATO)

Per gli anti-cheat a livello hypervisor (Vanguard, Faceit), sarebbe necessario un dispositivo DMA PCIe per leggere la RAM fisica dal bus, bypassando sia le protezioni del kernel che quelle dell'hypervisor. Documentato come estensione di ricerca futura.

Prerequisiti

  1. IDE Lazarus 3.x con FreePascal 3.2.2: https://www.lazarus-ide.org/
  2. Git per clonare il repository CE upstream
  3. Privilegi di amministratore (richiesti per il caricamento dei driver e l'accesso ai processi)
  4. WinNotify.sys / signeddrv.sys — Driver kernel firmato Microsoft che fornisce:
    • Lettura arbitraria della memoria virtuale kernel (IOCTL 0x222040)
    • Scrittura arbitraria della memoria virtuale kernel (IOCTL 0x222044)
    • Walker tabella pagine CR3 per processo (IOCTL 0x222050/0x222054)
    • Posizionare in C:\Windows\System32\drivers\ o accanto all'eseguibile compilato

Istruzioni di Build

root@kitploit:~
git clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean

# Se Lazarus non è in C:\lazarus:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"

Lo script:

  1. Clona Cheat Engine upstream (se non presente)
  2. Copia i file patchati nel sorgente upstream
  3. Randomizza gli identificatori di build (versione, numero di build)
  4. Compila con lazbuild in modalità Release 64-Bit
  5. Esegue PEPatcher per rimuovere il Rich Header, rinominare le sezioni, randomizzare il timestamp
  6. Produce bin\sysdiag64.exe

Comportamento a Runtime

root@kitploit:~
Avvia sysdiag64.exe
  │
  ├─ DetectAntiCheat() → scansiona i motori AC in esecuzione
  │
  ├─ [Nessun AC kernel rilevato]
  │   └─ T1 attivo: bypass syscall per tutte le operazioni
  │
  ├─ [EAC/BE rilevato + WinNotify.sys disponibile]
  │   ├─ Carica driver tramite SCM
  │   ├─ IOCTL 0x22200C → divulgazione base kernel (KASLR sconfitto)
  │   ├─ IOCTL 0x222040 → legge PsInitialSystemProcess → percorre ActiveProcessLinks
  │   ├─ Trova EPROCESS del gioco → estrae DirectoryTableBase (CR3)
  │   ├─ Nasconde il proprio processo dall'enumerazione
  │   └─ Tutte le operazioni di memoria tramite walk tabella pagine CR3 (zero handle, zero OpenProcess)
  │
  └─ [Vanguard/Faceit rilevato]
      └─ Avviso: AC hypervisor — richiede T3 (hardware DMA, non implementato)

Contesto Accademico

Questo progetto dimostra i seguenti concetti di cybersecurity:

  • Sfruttamento CVE: CVE-2019-16098 — vulnerabilità del driver firmato che consente il mapping arbitrario della memoria fisica da user-mode non privilegiato
  • Manipolazione di Oggetti Kernel: Modifica diretta di EPROCESS, ObCallbacks e strutture delle tabelle pagine
  • Formato File PE: Manipolazione programmatica di Rich Header, header di sezione, directory di debug
  • Architettura Anti-Cheat: Comprensione dello stack di rilevamento: hook user-mode → callback kernel → protezione hypervisor
  • Internals di Windows: Paging x64 (PML4→PDP→PD→PT), meccanismo syscall, Object Manager, Service Control Manager
  • Tecniche di Evasione: Offuscamento di superficie, gateway syscall, occultamento handle, occultamento processo, BYOVD

Limitazioni

  • Vanguard opera a livello hypervisor (driver avviato al boot) e non può essere bypassato senza T3 (hardware DMA)
  • Faceit/ESEA utilizzano protezione a strati kernel + hypervisor — richiede T3
  • WinNotify.sys potrebbe essere aggiunto alla blocklist dei driver di Microsoft in futuri aggiornamenti di Windows
  • Windows 11 con HVCI/VBS attivo potrebbe bloccare il driver nonostante la firma Microsoft valida
  • Gli offset EPROCESS variano in base alla build di Windows; l'elenco incluso copre 10 22H2 e 11 23H2

Riferimenti

  • WinNotify.sys / signeddrv.sys: driver kernel vulnerabile firmato Microsoft (2026, 0 rilevamenti VT)
  • Cheat Engine: https://github.com/cheat-engine/cheat-engine
  • Windows NT Kernel: ObRegisterCallbacks, PsActiveProcessLinks, EPROCESS, CR3/DirectoryTableBase
  • Lazarus IDE: https://www.lazarus-ide.org/
  • LOLDrivers: https://www.loldrivers.io/

Solo per Uso Accademico — Questo progetto fa parte di una tesi universitaria/curriculum di ricerca. Sarà distrutto al completamento del termine accademico secondo la politica universitaria.

Scarica lo strumento