Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cheat-engine-undetectable — Edição de Pesquisa Acadêmica - T1: Evasão em modo de usuário (ofuscação + gateway de syscall), T2: Ponte de kernel BYOVD, T3: Hardware DMA (trabalho futuro). | Kitploit
Ferramentas/GitHubGitHub/gmh5225/cheat-engine-undetectable
ExploraçãoEngenharia ReversaAnálise de MalwareAprendizado e EducaçãoRed TeamingExploração de Binários
GitHubgmh5225/cheat-engine-undetectable

cheat-engine-undetectable

Edição de Pesquisa Acadêmica - T1: Evasão em modo de usuário (ofuscação + gateway de syscall), T2: Ponte de kernel BYOVD, T3: Hardware DMA (trabalho futuro).

Ver Repositório
há 26 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Cheat Engine Indetectável

Edição de Pesquisa Acadêmica — Cheat Engine modificado com evasão anti-cheat em múltiplas camadas para educação em cibersegurança e pesquisa de engenharia reversa em nível universitário.

Aviso: Este projeto é exclusivamente para pesquisa acadêmica, trabalhos universitários e educação em cibersegurança. Deve ser destruído ao final do período acadêmico.


Arquitetura

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│                    Cheat Engine 7.5                      │
│                   (Lazarus / FreePascal)                  │
├─────────────────────────────────────────────────────────┤
│  T1: Evasão em Modo de Usuário                           │
│  ├─ Randomização de nomes de janela/processo/registro (-daltname)│
│  ├─ Remoção de metadados PE e renomeação de seções        │
│  ├─ Remoção do Rich Header e randomização de timestamp    │
│  ├─ Stubs de syscall diretos (bypass de hooks ntdll.dll)  │
│  └─ Extração dinâmica de números de syscall do disco      │
├─────────────────────────────────────────────────────────┤
│  T2: Ponte de Kernel (BYOVD — WinNotify.sys)              │
│  ├─ Detecção de anti-cheat (10 engines)                   │
│  ├─ Driver assinado pela Microsoft (WinNotify.sys / signeddrv.sys)│
│  ├─ Leitura/escrita de memória virtual do kernel via IOCTL (sem mapeamento físico)│
│  ├─ Caminhada de tabela de páginas baseada em CR3 para qualquer processo│
│  ├─ Derrota de KASLR via IOCTL de divulgação de base do kernel│
│  ├─ Bypass de ObCallback (manipulação de estruturas do kernel)│
│  └─ Ocultação de processos (desvinculação de PsActiveProcessLinks)│
├─────────────────────────────────────────────────────────┤
│  T3: Hardware DMA [NÃO IMPLEMENTADO]                     │
│  └─ Dispositivo PCIe FPGA para bypass de AC em nível de hipervisor│
└─────────────────────────────────────────────────────────┘

Matriz de Cobertura

Anti-CheatTipoEstratégiaStatus
Warden (Blizzard)Modo de usuárioT1Funcional
VAC (Valve)Modo de usuárioT1Funcional
XIGNCODE3Driver de modo de usuárioT1Funcional
EasyAntiCheatDriver de kernelT2Requer WinNotify.sys
BattlEyeDriver de kernelT2Requer WinNotify.sys
nProtect GameGuardDriver de kernelT2Requer WinNotify.sys
Ricochet (CoD)Driver de kernelT2Parcial
Vanguard (Riot)HipervisorT3 (DMA)NÃO IMPLEMENTADO
Faceit / ESEAKernel + HipervisorT3 (DMA)NÃO IMPLEMENTADO

Estrutura de Arquivos

root@kitploit:~
.
├── README.md
├── Build.ps1                     # Pipeline de build automatizado (clona CE, aplica patches, compila)
├── .gitignore
├── src/
│   ├── cheatengine.lpi           # Projeto: metadados renomeados, define -daltname, saída renomeada
│   ├── cheatengine.lpr           # Principal: Application.Title dinâmico
│   ├── NewKernelHandler.pas      # Núcleo: integração T1+T2, troca de ponteiro de função
│   ├── SyscallGateway.pas        # T1: Stubs de syscall diretos (Read/Write/Open/VQE)
│   ├── AntiCheatDetector.pas     # T2: Detecção de AC — processos, drivers, serviços
│   ├── PhysicalMemory.pas        # T2: Carregador de driver + leitura/escrita de memória física via IOCTL
│   ├── KernelBridge.pas          # T2: Orquestrador de bypass de kernel + desativação de ObCallback
│   ├── StealthHiding.pas         # T2: Ocultação de processos via desvinculação de PsActiveProcessLinks
│   ├── PEPatcher.ps1             # Mutação de PE pós-build
│   └── Build-Stealth.ps1         # Script de build autônomo legado
└── cheat-engine/                  # Código-fonte CE upstream (clonado por Build.ps1)

Como Funciona

Camada 1: Evasão em Modo de Usuário

Ofuscação de Superfície — Usa a compilação condicional {$ifdef altname} integrada do CE:

  • Título da janela: "Runtime Modifier" em vez de "Cheat Engine 7.5"
  • Chaves de registro: \Software\Runtime Modifier\ em vez de \Software\Cheat Engine\
  • Todas as strings voltadas ao usuário: "Modification", "Code Table", etc.
  • Metadados PE: descrições genéricas de empresa/arquivo, informações de versão removidas
  • Nome da saída: sysdiag64.exe em vez de cheatengine-x86_64.exe

Gateway de Syscall — O driver de kernel DBK do CE é desativado (seu hash de certificado está na lista negra de EAC/BE). Em vez disso, todas as funções de acesso à memória (ReadProcessMemory, WriteProcessMemory, VirtualQueryEx, OpenProcess) são redirecionadas através de stubs de instrução syscall diretos:

  • Lê ntdll.dll do disco antes que qualquer hook de anti-cheat esteja ativo
  • Analisa a tabela de exportação PE para extrair números brutos de syscall
  • Gera stubs de assembly: mov r10, rcx; mov eax, [syscall_num]; syscall; ret
  • Bypassa hooks em modo de usuário em ntdll.dll instalados por EAC/BE

Camada 2: Ponte de Kernel (BYOVD — WinNotify.sys)

Para anti-cheats em nível de kernel que bloqueiam a criação de handles via ObRegisterCallbacks:

  1. Detecção: Verifica drivers EAC/BE (EasyAntiCheat.sys, BEDaisy.sys) e serviços
  2. Carregamento de driver: Carrega WinNotify.sys / signeddrv.sys (assinado com Authenticode da Microsoft, 2026, 0 detecções VT) via Gerenciador de Controle de Serviços do Windows
  3. Derrota de KASLR (IOCTL 0x22200C): Lê o endereço base de ntoskrnl.exe diretamente da lista de módulos carregados do kernel
  4. Leitura/escrita de memória virtual do kernel (IOCTL 0x222040/0x222044): Lê/escreve qualquer endereço virtual do kernel — sem necessidade de tradução de endereço físico
  5. Caminhada de EPROCESS: Encontra o processo System (PID=4), percorre ActiveProcessLinks para localizar o processo do jogo alvo
  6. Caminhada de tabela de páginas CR3 (IOCTL 0x222050/0x222054): Usa o DirectoryTableBase do jogo para ler/escrever sua memória virtual através de suas próprias tabelas de páginas
  7. Zero handles necessários: Sem OpenProcess, sem NtReadVirtualMemory — completamente invisível para ObCallbacks
  8. Ocultação de processos: Desvincula o EPROCESS do CE de PsActiveProcessLinks

Camada 3: Hardware DMA (NÃO IMPLEMENTADO)

Para anti-cheats em nível de hipervisor (Vanguard, Faceit), seria necessário um dispositivo DMA PCIe para ler a RAM física do barramento, bypassando tanto as proteções de kernel quanto de hipervisor. Documentado como extensão de pesquisa futura.

Pré-requisitos

  1. IDE Lazarus 3.x com FreePascal 3.2.2: https://www.lazarus-ide.org/
  2. Git para clonar o repositório CE upstream
  3. Privilégios de administrador (necessários para carregamento de driver e acesso a processos)
  4. WinNotify.sys / signeddrv.sys — driver de kernel assinado pela Microsoft que fornece:
    • Leitura arbitrária de memória virtual do kernel (IOCTL 0x222040)
    • Escrita arbitrária de memória virtual do kernel (IOCTL 0x222044)
    • Caminhada de tabela de páginas CR3 por processo (IOCTL 0x222050/0x222054)
    • Coloque em C:\Windows\System32\drivers\ ou junto ao executável compilado

Instruções de Build

root@kitploit:~
git clone https://github.com/NulledNah/cheat-engine-undetectable.git
cd cheat-engine-undetectable
.\Build.ps1 -Clean

# Se o Lazarus não estiver em C:\lazarus:
.\Build.ps1 -Clean -LazarusPath "D:\lazarus"

O script:

  1. Clona o Cheat Engine upstream (se não estiver presente)
  2. Copia os arquivos corrigidos para o código-fonte upstream
  3. Randomiza identificadores de build (versão, número de build)
  4. Compila com lazbuild no modo Release 64-Bit
  5. Executa o PEPatcher para remover o Rich Header, renomear seções, randomizar timestamp
  6. Gera bin\sysdiag64.exe

Comportamento em Tempo de Execução

root@kitploit:~
Executar sysdiag64.exe
  │
  ├─ DetectAntiCheat() → verifica engines de AC em execução
  │
  ├─ [Nenhum AC de kernel detectado]
  │   └─ T1 ativo: bypass de syscall para todas as operações
  │
  ├─ [EAC/BE detectado + WinNotify.sys disponível]
  │   ├─ Carregar driver via SCM
  │   ├─ IOCTL 0x22200C → vazar base do kernel (KASLR derrotado)
  │   ├─ IOCTL 0x222040 → ler PsInitialSystemProcess → percorrer ActiveProcessLinks
  │   ├─ Encontrar EPROCESS do jogo → extrair DirectoryTableBase (CR3)
  │   ├─ Ocultar próprio processo da enumeração
  │   └─ Todas as operações de memória via caminhada de tabela de páginas CR3 (zero handles, zero OpenProcess)
  │
  └─ [Vanguard/Faceit detectado]
      └─ Aviso: AC de hipervisor — requer T3 (hardware DMA, não implementado)

Contexto Acadêmico

Este projeto demonstra os seguintes conceitos de cibersegurança:

  • Exploração de CVE: CVE-2019-16098 — vulnerabilidade de driver assinado que permite mapeamento arbitrário de memória física a partir do modo de usuário sem privilégios
  • Manipulação de Objetos do Kernel: Modificação direta de EPROCESS, ObCallbacks e estruturas de tabela de páginas
  • Formato de Arquivo PE: Manipulação programática do Rich Header, cabeçalhos de seção, diretórios de depuração
  • Arquitetura de Anti-Cheat: Compreensão da pilha de detecção: hooks em modo de usuário → callbacks de kernel → proteção de hipervisor
  • Internals do Windows: Paginação x64 (PML4→PDP→PD→PT), mecanismo de syscall, Gerenciador de Objetos, Gerenciador de Controle de Serviços
  • Técnicas de Evasão: Ofuscação de superfície, gateway de syscall, ocultação de handles, ocultação de processos, BYOVD

Limitações

  • Vanguard opera no nível de hipervisor (driver em tempo de boot) e não pode ser bypassado sem T3 (hardware DMA)
  • Faceit/ESEA usam proteção em camadas de kernel + hipervisor — requer T3
  • WinNotify.sys pode ser adicionado à lista de bloqueio de drivers da Microsoft em futuras atualizações do Windows
  • Windows 11 com HVCI/VBS ativo pode bloquear o driver apesar da assinatura válida da Microsoft
  • Os offsets de EPROCESS variam por build do Windows; a lista incluída cobre 10 22H2 e 11 23H2

Referências

  • WinNotify.sys / signeddrv.sys: driver de kernel vulnerável assinado pela Microsoft (2026, 0 detecções VT)
  • Cheat Engine: https://github.com/cheat-engine/cheat-engine
  • Windows NT Kernel: ObRegisterCallbacks, PsActiveProcessLinks, EPROCESS, CR3/DirectoryTableBase
  • IDE Lazarus: https://www.lazarus-ide.org/
  • LOLDrivers: https://www.loldrivers.io/

Uso Exclusivamente Acadêmico — Este projeto faz parte de uma tese/currículo de pesquisa universitária. Será destruído ao final do período acadêmico conforme a política da universidade.

Baixar ferramenta