Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1801C — Source 2エンジンにおける移動入力ヒューリスティックの静的リバースエンジニアリング解析。入力自動化とジャンプレート制限ルーチンにおける構造的エッジケースを特定する。 | Kitploit
ツール/GitHubGitHub/misterdengi/cve-2026-1801c
脆弱性分析エクスプロイトリバースエンジニアリングバイナリ解析論文と研究
GitHubmisterdengi/cve-2026-1801c

CVE-2026-1801C

Source 2エンジンにおける移動入力ヒューリスティックの静的リバースエンジニアリング解析。入力自動化とジャンプレート制限ルーチンにおける構造的エッジケースを特定する。

リポジトリを見る
241ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-1801C (QUANTUM-SHIFT) / CVE-2026-180A7 (BAL-JUMP): Source 2(server.dll)における移動入力ヒューリスティックの静的解析

概要

本稿では、Counter-Strike 2 エンジン(server.dll)に実装された2つのクライアント側移動検証ルーチン、すなわち入力自動化 / SOCD 評価器(sub_1801C6B30、CVE-2026-1801C / QUANTUM-SHIFT と指定)およびジャンプ要求レートリミッタ(sub_180A7EDB0、CVE-2026-180A7 / BAL-JUMP と指定)の静的リバースエンジニアリング解析を提示する。逆アセンブル解析と基礎となる状態機械の形式的数学モデリングを通じて、両ヒューリスティックにおける構造的エッジケースを実証する。具体的には、sub_1801C6B30 における離散的時間量子化が、固定単一ティック位相オフセット下で不変の分類境界をどのように生み出すか、また sub_180A7EDB0 が、位相ロックされた単一インパルストリガー下で不変のままとなる単変量区間メトリック($\Delta t$)にどのように依存しているかを文書化する。


1. 入力自動化検証(sub_1801C6B30)

1.1 ルーチン仕様

  • 対象バイナリ: server.dll(Win64 製品版ビルド)
  • シンボルオフセット: 0x1C6B30
  • インターフェース: void __fastcall sub_1801C6B30(int *pMovementServices, __int64 pPlayerController, __int64 pUserCmdPB)

1.2 実行パイプラインと状態表現

本ルーチンは、クライアントの CBaseUserCmdPB ペイロードを介して送信された移動ボタン遷移イベント(+moveleft / +moveright)を評価する。実行は条件付きパイプラインに従う:

  1. 速度ゲーティング: プレイヤーポーンのスカラー2次元速度の二乗が静的閾値を超えなければならない: $$|v_{xy}|^2 > (0.52 \cdot 260.0)^2 = 18279.04 \text{ unit}^2/\text{s}^2$$
  2. 時間量子化: 遷移位相デルタ($\Delta t_{\text{trans}}$)は離散フレームティック単位に量子化される: $$k = \text{round}\left( \frac{\Delta t_{\text{trans}}}{\tau_{\text{tick}}} \right), \quad \tau_{\text{tick}} \approx 15.625\text{ ms}$$
  3. 記号分類: 整数値 $k \in [0, 15]$ は離散イベントコード $c \in {1, 2, 3}$ にマッピングされる: $$c = \begin{cases} 1 & \text{if } k = 0 \text{(理想的な0ティック遷移)} \ 2 & \text{if } k \ge 1 \text{ かつ状態がオーバーラップ} \ 3 & \text{if } k \ge 1 \text{ かつ状態がアンダーラップ} \end{cases}$$
  4. リングバッファストレージ: 分類コード $c$ は容量 $N$ の循環履歴配列(sv_auto_cstrafe_attempt_window、デフォルト100)に格納される。

1.3 逆コンパイル済みロジック(sub_1801C6B30)

void __fastcall sub_1801C6B30(int *pMovementServices, __int64 pPlayerController, __int64 pUserCmdPB)
{
    if (!pPlayerController || (*(_BYTE *)(pUserCmdPB + 16) & 1) == 0)
        return;

    __int64 pPawn = sub_180B137A0(pPlayerController);
    if (!pPawn || !(*(unsigned __int8 (__fastcall **)(__int64))(*(_QWORD *)pPawn + 3216i64))(pPawn))
        return;

    float *pVel = (float *)sub_1803CBD90(pPawn, &szVelocityBuf);
    float vSq = (pVel[0] * pVel[0]) + (pVel[1] * pVel[1]) + (pVel[2] * pVel[2]);
    
    // ゲーティング: 最小速度閾値
    if (vSq <= 18279.04f)
        return;

    int rawTicks = *(_DWORD *)(pUserCmdPB + 24);
    bool bIsOverlap = (rawTicks >= 0);
    int absTicks = bIsOverlap ? rawTicks : ~rawTicks;

    double curTime = sub_1801F46D0(off_181C9F350);
    if (curTime * 1e-9 * (double)absTicks >= 15.5)
        return;

    int roundedTicks = (int)V_roundd();
    if ((unsigned int)roundedTicks > 15)
        return;

    // 記号割り当て
    char symbolCode;
    if (roundedTicks == 0)
        symbolCode = 1; // 成功 / 完全な0ティック
    else
        symbolCode = bIsOverlap ? 2 : 3; // オーバーラップまたはアンダーラップ

    // ConVar 設定ポインタの取得
    unsigned int windowCap = *GetConVarUInt(&unk_181DDBD30, &qword_181DDBD38);
    if (windowCap - 1 > 999)
        return;

    sub_1801ECEA0(pMovementServices, windowCap);

    // 循環バッファへの記号の追加
    int bufCap = pMovementServices[0];
    if (bufCap > 0)
    {
        int writeIdx = pMovementServices[6];
        if (writeIdx >= 0 && writeIdx < bufCap)
        {
            *(_BYTE *)(writeIdx + *((_QWORD *)pMovementServices + 1)) = symbolCode;
            if (++pMovementServices[6] == bufCap)
                pMovementServices[6] = 0;
        }
    }

    // 離散ティック頻度ヒストグラムの更新
    if (bIsOverlap)
        pMovementServices[roundedTicks + 7]++;
    else
        pMovementServices[roundedTicks + 23]++;

    int seqLen = *GetConVarInt(&unk_181DDBD40, &qword_181DDBD48);
    if ((unsigned int)(seqLen - 1) > 999)
        return;

    // スライディングウィンドウシーケンスメトリックの評価
    int totalValid = 0;
    int totalOverlaps = 0;
    int curSequenceSuccesses = 0;
    int maxSequenceSuccesses = 0;

    for (int i = 0; i < (int)windowCap; ++i)
    {
        if (i < bufCap)
        {
            int readIdx = i + pMovementServices[6] - bufCap;
            if (i + pMovementServices[6] < bufCap)
                readIdx = i + pMovementServices[6];

            char sym = *(_BYTE *)(readIdx + *((_QWORD *)pMovementServices + 1));
            if (sym != 0)
            {
                totalValid++;
                if (sym == 2) totalOverlaps++;
                else if (sym == 1) curSequenceSuccesses++;
            }
        }

        // スライディングウィンドウの更新
        if (i >= seqLen && (i - seqLen) >= 0)
        {
            if ((i - seqLen) < bufCap)
            {
                int popIdx = i + pMovementServices[6] - seqLen - bufCap;
                if (i + pMovementServices[6] - seqLen < bufCap)
                    popIdx = i + pMovementServices[6] - seqLen;

                if (*(_BYTE *)(popIdx + *((_QWORD *)pMovementServices + 1)) == 1)
                    curSequenceSuccesses--;
            }
        }

        if (maxSequenceSuccesses < curSequenceSuccesses)
            maxSequenceSuccesses = curSequenceSuccesses;
    }

    int minAttempts = *GetConVarInt(&unk_181DDBD20, &qword_181DDBD28);
    float dynamicLimit = 0.0f;

    if (totalValid >= minAttempts)
    {
        int minSuccessThreshold = *GetConVarInt(&unk_181DDBD50, &qword_181DDBD58);
        if (maxSequenceSuccesses >= minSuccessThreshold)
        {
            float successRatio = 0.0f;
            if (seqLen > minSuccessThreshold)
            {
                successRatio = (float)(maxSequenceSuccesses - minSuccessThreshold) / 
                               (float)(seqLen - minSuccessThreshold);
            }

            float lowerPct = *GetConVarFloat(&unk_181DDBD70, &qword_181DDBD78); // デフォルト 20.0%
            float upperPct = *GetConVarFloat(&unk_181DDBD60, &qword_181DDBD68); // デフォルト 5.0%
            
            dynamicLimit = (lowerPct - upperPct) * successRatio + upperPct;
        }
    }

    float observedOverlapPct = ((float)totalOverlaps / (float)totalValid) * 100.0f;

    // 違反条件: 動的制限が観測されたオーバーラップ比率を超える
    if (dynamicLimit > observedOverlapPct)
    {
        sub_1801ECEA0(pMovementServices, 0); // バッファ状態のフラッシュ
        
        bool bEnableKick = *GetConVarByte(&unk_181DDBD90, &qword_181DDBD98);
        if (bEnableKick)
        {
            __int64 pEngine = qword_182012050;
            void (__fastcall *pfnKickClient)(__int64, unsigned int, _QWORD, __int64) = 
                *(void (__fastcall **)(__int64, unsigned int, _QWORD, __int64))(*(_QWORD *)pEngine + 768i64);

            int slotIdx = -1;
            sub_181265470(pPlayerController, &slotIdx);
            
            // 切断コード 162: NETWORK_DISCONNECT_KICKED_INPUTAUTOMATION
            pfnKickClient(pEngine, (unsigned int)(slotIdx - 1), 0, 162);
        }
    }
}

1.4 数学モデルと分類解析

$\mathbf{S} = {s_1, s_2, \dots, s_N}$ をサイズ $N$ の履歴バッファ内のイベント記号のシーケンスとする。パラメータ $S_{\text{max}}$ は、長さ $L$ の任意の連続部分シーケンス内におけるコード $1$ の記号($s_i = 1$)の最大数を示す:

$$S_{\text{max}} = \max_{0 \le j \le N - L} \sum_{i=j}^{j+L-1} \mathbb{I}(s_i = 1)$$

適応閾値関数 $T(S_{\text{max}})$ は $S_{\text{max}} \ge S_{\text{thresh}}$ に条件付けられる:

$$T(S_{\text{max}}) = \begin{cases} \theta_{\text{upper}} + (\theta_{\text{lower}} - \theta_{\text{upper}}) \cdot \frac{S_{\text{max}} - S_{\text{thresh}}}{L - S_{\text{thresh}}} & \text{if } S_{\text{max}} \ge S_{\text{thresh}} \ 0 & \text{if } S_{\text{max}} < S_{\text{thresh}} \end{cases}$$

ここで、デフォルト設定値は以下のように定義される:

  • $L = 15$(sv_auto_cstrafe_sequence_length)
  • $S_{\text{thresh}} = 10$(sv_auto_cstrafe_success_threshold)
  • $\theta_{\text{lower}} = 20.0$(sv_auto_cstrafe_lower_overlap_pct_threshold)
  • $\theta_{\text{upper}} = 5.0$(sv_auto_cstrafe_upper_overlap_pct_threshold)

違反は、$T(S_{\text{max}}) > P_{\text{overlap}}$ の場合にのみ宣言される。ここで $P_{\text{overlap}}$ はコード $2$ イベントの標本比率である:

$$P_{\text{overlap}} = \frac{100}{N} \sum_{i=1}^{N} \mathbb{I}(s_i = 2)$$

ツールをダウンロード