HandyCafe Docs
owner it-admin

Ασφάλεια και Anti-Cheat

Το HandyCafe περιλαμβάνει ένα σύστημα anti-cheat και ασφάλειας πελάτη για τον διαχειριστή. Αποτελείται από δύο μέρη: το πάνελ Ασφάλεια, όπου παρακολουθείτε τις ανιχνεύσεις και διαχειρίζεστε τους αποκλεισμούς, και τη σελίδα ρυθμίσεων ασφαλείας, όπου ρυθμίζετε ποιες προστασίες εκτελούνται στα client PCs. Χρησιμοποιήστε το για να θωρακίσετε τις διεργασίες του πελάτη, να ανιχνεύσετε εργαλεία cheat και debuggers, να αποκλείσετε συσκευές βάσει του αποτυπώματος υλικού και να ελέγξετε τους συνδεδεμένους λογαριασμούς Steam για αποκλεισμούς VAC.

Πάνελ Ασφαλείας

Το πάνελ Ασφάλεια είναι οργανωμένο σε τρεις καρτέλες: Συμβάντα Παραβίασης, Λίστα HWID και Steam VAC. Κάντε κλικ σε μια καρτέλα στο πάνω μέρος του πάνελ για να εναλλαγείτε μεταξύ τους.

Συμβάντα Παραβίασης

Η καρτέλα Συμβάντα Παραβίασης εμφανίζει ένα ιστορικό των ανιχνεύσεων anti-cheat που αναφέρθηκαν από τα client PCs. Κάθε γραμμή αναφέρει την Ώρα, τον Υπολογιστή (το φιλικό όνομα με τη διεύθυνση MAC να εμφανίζεται από κάτω), την κατηγορία Συμβάντος, τη Σοβαρότητα και μια Περιγραφή σε απλή γλώσσα για το τι ανιχνεύτηκε.

Χρησιμοποιήστε τη γραμμή φίλτρων στο πάνω μέρος για να περιορίσετε τη λίστα. Μπορείτε να επιλέξετε ημερομηνία (η προβολή είναι προεπιλεγμένα στη σημερινή και ανανεώνεται όταν την αλλάζετε), να επιλέξετε κατηγορία, να επιλέξετε σοβαρότητα (Κρίσιμη, Προειδοποίηση ή Πληροφορία) και να πληκτρολογήσετε στο πεδίο Αναζήτηση ανά υπολογιστή ή MAC. Το κουμπί Ανανέωση φορτώνει ξανά τα συμβάντα. Ο μετρητής δίπλα στα φίλτρα δείχνει πόσα συμβάντα ταιριάζουν με τα τρέχοντα φίλτρα από το σύνολο όσων έχουν φορτωθεί.

Οι κατηγορίες συμβάντων περιλαμβάνουν Σάρωση διεργασιών, Σάρωση παραθύρων, Σάρωση οδηγών, Debugger, Επεξεργαστής μνήμης, Injector, Cheat παιχνιδιού, Ακεραιότητα δυαδικού, Υπογραφή κώδικα, Παρακολούθηση DNS και Παραβίαση ώρας. Όταν δεν υπάρχουν ανιχνεύσεις για την επιλεγμένη ημερομηνία, το πάνελ εμφανίζει Κανένα συμβάν παραβίασης σε αυτή την ημερομηνία.

Λίστα HWID

Η καρτέλα Λίστα HWID παραθέτει τις συσκευές που είναι αποκλεισμένες βάσει του αποτυπώματος υλικού (HWID hash). Ο πίνακας εμφανίζει το HWID hash, το Δείγμα MAC, τον Λόγο, τη Σημείωση και την Ώρα. Ο μετρητής στο πάνω μέρος δείχνει πόσοι αποκλεισμοί υπάρχουν.

Για να αποκλείσετε μια συσκευή, κάντε κλικ στο Προσθήκη Αποκλεισμού HWID. Στο παράθυρο διαλόγου εισαγάγετε τη MAC (σε μορφή όπως AA:BB:CC:DD:EE:FF), έναν υποχρεωτικό Λόγο και μια προαιρετική Σημείωση, και έπειτα κάντε κλικ στο Προσθήκη αποκλεισμού. Ο server αντιστοιχίζει τη MAC στο αποτύπωμα της συσκευής και καταγράφει τον αποκλεισμό. Χρησιμοποιήστε το Ακύρωση για να κλείσετε το παράθυρο διαλόγου χωρίς αποθήκευση.

Για να άρετε έναν αποκλεισμό, χρησιμοποιήστε την ενέργεια αφαίρεσης στη γραμμή (Αφαίρεση αποκλεισμού). Το κουμπί Ανανέωση φορτώνει ξανά τη λίστα. Όταν δεν υπάρχουν αποκλεισμοί, ο πίνακας εμφανίζει Κανένας αποκλεισμός HWID.

Steam VAC

Η καρτέλα Steam VAC ελέγχει τους συνδεδεμένους λογαριασμούς Steam των μελών για αποκλεισμούς VAC χρησιμοποιώντας το Steam Web API.

Εισαγάγετε το κλειδί σας στο πεδίο Steam Web API Key και κάντε κλικ στο Αποθήκευση. Η υπόδειξη αναφέρει: Απαιτείται για αναζητήσεις αποκλεισμών VAC. Αποκτήστε ένα από το steamcommunity.com/dev/apikey.

Στην ενότητα Σάρωση VAC, το κουμπί Σάρωση τώρα εκτελεί μια χειροκίνητη σάρωση. Η σάρωση ελέγχει τον λογαριασμό Steam κάθε συνδεδεμένου μέλους για αποκλεισμούς VAC και εκτελείται αυτόματα καθημερινά. Το κουμπί Σάρωση τώρα είναι απενεργοποιημένο μέχρι να αποθηκευτεί ένα κλειδί Steam Web API. Το κείμενο κατάστασης δείχνει την ώρα της Τελευταίας σάρωσης, ή Καμία σάρωση ακόμη εάν δεν έχει εκτελεστεί καμία σάρωση.

Διαμόρφωση Ασφαλείας Πελάτη

Η σελίδα ρυθμίσεων ασφαλείας πελάτη ελέγχει ποιες προστασίες εφαρμόζει κάθε client PC. Χωρίζεται σε Θωράκιση Διεργασιών και Παρακολούθηση Παραβίασης.

Χρησιμοποιήστε τον κεντρικό διακόπτη Ενεργοποίηση προστασίας ασφαλείας πελάτη για να ενεργοποιήσετε ή να απενεργοποιήσετε ολόκληρο το σύστημα. Όταν είναι απενεργοποιημένο, ο πελάτης δεν εφαρμόζει καμία θωράκιση διεργασιών και δεν εκτελεί καμία δοκιμή παρακολούθησης παραβίασης. Ένα banner κάτω από τον διακόπτη επισημαίνει ότι τα δυαδικά αρχεία HandyCafe Client, Server και Watchdog βρίσκονται πάντα στη λίστα επιτρεπόμενων και οι προστασίες δεν θα τα επισημάνουν ποτέ. Οι αναλυτικές ενότητες εμφανίζονται μόνο όταν ο κεντρικός διακόπτης είναι ενεργός.

Αυτή είναι μια υποσελίδα ρυθμίσεων. Οι αλλαγές εφαρμόζονται με το κουμπί Αποθήκευση σε επίπεδο σελίδας, όχι με ένα ξεχωριστό κουμπί μέσα στην ενότητα. Η αποθήκευση ολοκληρώνεται αφού κάθε συνδεδεμένος υποστηριζόμενος πελάτης αναγνωρίσει ότι η νέα διαμόρφωση είναι ενεργή στη μνήμη. Η παράδοση επαναλαμβάνεται αυτόματα. Μια αποτυχία παράδοσης διατηρεί τη σελίδα ρυθμίσεων ακάθαρτη έτσι ώστε να μπορείτε να κάνετε νέα προσπάθεια. Οι αποσυνδεδεμένοι πελάτες λαμβάνουν τη σωθείσα διαμόρφωση όταν συνδέονται ξανά.

Θωράκιση Διεργασιών

Η Θωράκιση Διεργασιών εφαρμόζει πολιτικές αυτοθωράκισης διεργασιών κατά την εκκίνηση του πελάτη. Κάθε διακόπτης φέρει ένα σήμα κινδύνου (ΧΑΜΗΛΟΣ ΚΙΝΔΥΝΟΣ, ΜΕΣΑΙΟΣ ΚΙΝΔΥΝΟΣ ή ΥΨΗΛΟΣ ΚΙΝΔΥΝΟΣ) και ένα tooltip που περιγράφει τη λειτουργία του. Διαθέσιμες επιλογές:

  • Προστασία μνήμης (DACL): Αντικαθιστά το DACL της ίδιας της διεργασίας ώστε τα tokens χωρίς δικαιώματα διαχειριστή να χάνουν πρόσβαση ανάγνωσης, εγγραφής και νημάτων. Μπλοκάρει την τυπική σύνδεση του Cheat Engine.
  • Μόνιμο DEP: Διατηρεί το Data Execution Prevention μόνιμο ώστε η στοίβα και ο σωρός να παραμένουν μη εκτελέσιμα.
  • Απαγόρευση δυναμικού κώδικα (ΥΨΗΛΟΣ ΚΙΝΔΥΝΟΣ): Μπλοκάρει τις εκχωρήσεις JIT και εκτελέσιμης μνήμης. Μπορεί να σπάσει το shader JIT του οδηγού GPU σε ορισμένα συστήματα και να προκαλέσει αποτυχία της λήψης οθόνης και του απομακρυσμένου ελέγχου.
  • Πολιτική υπογραφής AppLocker/WDAC (ΜΕΣΑΙΟΣ ΚΙΝΔΥΝΟΣ): Εντάσσει τη διεργασία στους υπάρχοντες κανόνες υπογραφής δυαδικών AppLocker ή WDAC.
  • Φίλτρο φόρτωσης DLL (ΜΕΣΑΙΟΣ ΚΙΝΔΥΝΟΣ): Μπλοκάρει τις φορτώσεις DLL από απομακρυσμένη εικόνα, προτιμά το System32 και μπλοκάρει τις εικόνες χαμηλής ακεραιότητας. Μπορεί να σπάσει ορισμένα overlays κατασκευαστών.
  • Αποκλεισμός AppInit_DLLs / IME: Μπλοκάρει τους φορείς ένεσης AppInit_DLLs, IME και Winsock LSP.
  • Αυστηρός έλεγχος handle (ΥΨΗΛΟΣ ΚΙΝΔΥΝΟΣ): Εμφανίζει σφάλμα σε λανθασμένη χρήση handle. Ένα σφάλμα διαχείρισης handle σε οποιαδήποτε βιβλιοθήκη τρίτου θα προκαλέσει κατάρρευση της διεργασίας.
  • Linux: αποκλεισμός ptrace: Αποτρέπει το ptrace και τη σύνδεση debugger για μη root χρήστες στο Linux.
  • macOS: άρνηση σύνδεσης debugger: Αρνείται κάθε επόμενη σύνδεση debugger στο macOS.

Παρακολούθηση Παραβίασης

Η Παρακολούθηση Παραβίασης εκτελεί δοκιμές στο παρασκήνιο για εργαλεία cheat, debuggers και injectors. Οι ανιχνεύσεις και τα αποτελέσματα επιβολής εμφανίζονται στην καρτέλα Συμβάντα Παραβίασης. Διαθέσιμες δοκιμές:

  • Ανίχνευση Cheat Engine / επεξεργαστή μνήμης: Ελέγχει τις εκτελούμενες διεργασίες κάθε δευτερόλεπτο. Αναγνωρίζει τις υποστηριζόμενες εκδόσεις του Cheat Engine και άλλες οικογένειες επεξεργαστών μνήμης ανά ευσταθή ταυτότητα διεργασίας. Σε Windows ελέγχει επίσης τα πεδία εταιρείας και περιγραφής PE ώστε η μετονομασία του εκτελέσιμου αρχείου να μην παρακάμπτει την ανίχνευση. Δεν χρησιμοποιείται κανένα hash εκτελέσιμου αρχείου. Ένας επεξεργαστής μνήμης με υψηλή εμπιστοσύνη τερματίζεται. Ένα εργαλείο χωρίς αναγνώσιμη ταυτότητα δημιουργεί ένα κρίσιμο γεγονός μόνο αναφοράς εάν ανοίξει το HandyCafe Client ή μια παρατηρούμενη ενεργή εφαρμογή ιδιοκτησίας με δικαιώματα εγγραφής μνήμης ή injection νήματος.
  • Ανίχνευση debugger / εργαλείων RE (x64dbg, IDA, Ghidra): Ανιχνεύει εργαλεία reverse engineering.
  • Ανίχνευση injector κώδικα (Process Hacker, Scylla): Ανιχνεύει injectors κώδικα όπως Process Hacker, Scylla και kdmapper.
  • Ανίχνευση εμπορικού cheat παιχνιδιού (neverlose, aimware κ.λπ.): Αντιστοιχίζει γνωστά ονόματα διεργασιών εμπορικών cheat παιχνιδιών και εκτελεί αναζητήσεις DNS για τα domains τους.
  • Σάρωση ύποπτων οδηγών: Ανιχνεύει κατάχρηση ευάλωτων οδηγών. Σημείωση: το RTCore64 χρησιμοποιείται και από το MSI Afterburner, κάτι που μπορεί να προκαλέσει ψευδείς θετικές ανιχνεύσεις.
  • Δοκιμή anti-debug: Ελέγχει κοινά API παρουσίας debugger και σημεία διακοπής υλικού.
  • Έλεγχος ακεραιότητας εκτελέσιμου (SHA-256): Υπολογίζει το hash του ίδιου του εκτελέσιμου σε κάθε σάρωση για ανίχνευση τροποποίησης στον δίσκο.
  • Επαλήθευση υπογραφής (WinVerifyTrust): Επαληθεύει την υπογραφή Authenticode. Κρατήστε το απενεργοποιημένο για μη υπογεγραμμένες beta εκδόσεις.
  • Παρακολούθηση ερωτημάτων DNS (λίστα αποκλεισμού domains cheat): Αναλύει την κρυφή μνήμη DNS για γνωστά domains προμηθευτών cheat.
  • Σάρωση τίτλου παραθύρου: Σαρώνει τους τίτλους παραθύρων για να εντοπίσει διεργασίες cheat που μετονομάζουν το δυαδικό τους ώστε να αποφύγουν την ανίχνευση βάσει ονόματος.

Οι επεξεργαστές hex και πόρων γενικής χρήσης αναφέρονται χωρίς αυτόματο τερματισμό. Οι debuggers και injectors παραμένουν μόνο αναφορά. Τα άγνωστα ευρήματα που αφορούν μόνο συμπεριφορά παραμένουν επίσης μόνο αναφορά επειδή το λογισμικό antivirus, προσβασιμότητας, profiler και τηλεχειρισμού μπορεί να ζητήσει τα ίδια δικαιώματα διεργασίας Windows. Τα ευρήματα που αφορούν μόνο συμπεριφορά ομαδοποιούνται σε ένα γεγονός ανά διεργασία πηγής αντί για ένα γεγονός ανά εφαρμογή στόχου. Παραμένουν ορατά και παραμένουν αλλά δεν μειώνουν το σκορ υγείας του πελάτη ούτε ενεργοποιούν αυτόματη επιβολή. Ο αυτόματος τερματισμός απαιτεί μια ανεξάρτητα επαναδιατυπωμένη ταυτότητα επεξεργαστή μνήμης με υψηλή εμπιστοσύνη και δεν στοχεύει ποτέ την ίδια τη διεργασία HandyCafe Client.

Ένα αδρανές εργαλείο προσαρμοσμένο χωρίς αφαιρούμενη ταυτότητα που ούτε αναγνωρίζει τον εαυτό του ούτε ανοίγει το HandyCafe Client ή μια παρατηρούμενη ενεργή εφαρμογή ιδιοκτησίας δεν μπορεί να διακριθεί με ασφάλεια από το συνηθισμένο λογισμικό. Το HandyCafe δεν ενέχει γάντζους σε παιχνίδια ούτε επιτρέπει το αποκλεισμό διεργασιών σε όλο το σύστημα επειδή αυτοί οι μηχανισμοί μπορούν να διαταράξουν τη σύλληψη, τη διαχείριση από απόσταση και τις εκτελούμενες εφαρμογές.

Η επιβολή επεξεργαστή μνήμης δεν αλλάζει το DACL διεργασίας HandyCafe ούτε ενεργοποιεί πολιτικές μετρίασης διεργασιών. Δεν τροποποιεί τη σύλληψη οθόνης, τη διαχείριση από απόσταση, τη δικτύωση ή τις διαδρομές εκκίνησης αρχείων και εφαρμογών. Εάν τα Windows αρνηθούν την άδεια για τον τερματισμό μιας διεργασίας υψηλότερης προνομίας ή προστατευμένης, το γεγονός παραμένει Κρίσιμο και η περιγραφή του αναφέρει action=termination_failed.

Οι αναφορές παραβίασης χρησιμοποιούν μια περιορισμένη ουρά υποβάθρου. Οι αναγνωρίσεις δικτύου αναμένονται εκτός της κοινής κλειδαριάς Client ώστε η αναφορά να μην μπορεί να κρατήσει τη σύλληψη οθόνης, τη διαχείριση από απόσταση ή τις εντολές εκκίνησης εφαρμογών. Οι αναφορές διατηρούν ένα σταθερό ID αίτησης σε όλες τις επαναπροσπάθειες σύνδεσης και ο διακομιστής καταστέλνει την ταυτόχρονη παράδοση. Οι εκκρεμείς και in-flight διπλότυπες συμπτύσσονται. Τα στοιχεία γεγονότος έχουν ένα σταθερό όριο μεγέθους και τα αποτελέσματα επιβολής με υψηλή εμπιστοσύνη προτεραιοποιούνται έναντι της τηλεμετρίας μόνο αναφοράς όταν η ουρά είναι γεμάτη.

Διαστήματα Δοκιμών

Τα πεδία Ελάχιστο διάστημα σάρωσης (δευτερόλεπτα) και Μέγιστο διάστημα σάρωσης (δευτερόλεπτα) ελέγχουν τις βραδύτερες δοκιμές οδηγών, debugger, ακεραιότητας, υπογραφής, DNS και παραθύρου. Ο πελάτης επιλέγει ένα τυχαίο διάστημα μεταξύ αυτών των δύο τιμών για κάθε βραδύ σάρωση. Ο έλεγχος ταυτότητας Cheat Engine και επεξεργαστή μνήμης χρησιμοποιεί το δικό του διάστημα ενός δευτερολέπτου ώστε αυτά τα πεδία να μην καθυστερούν την επιβολή. Η τηλεμετρία συμπεριφοράς χειρισμών Windows ελέγχει το HandyCafe Client και μέχρι 64 διαδρομές-επικυρωμένες ενεργές εφαρμογές ιδιοκτησίας κάθε δέκα δευτερόλεπτα. Το επιτρεπόμενο εύρος είναι 30 έως 3600 δευτερόλεπτα και η ελάχιστη τιμή πρέπει να είναι μικρότερη ή ίση με τη μέγιστη. Εάν οι τιμές δεν είναι έγκυρες, η σελίδα εμφανίζει το μήνυμα: Το ελάχιστο διάστημα πρέπει να είναι μικρότερο ή ίσο με το μέγιστο. Η αποθήκευση αποκλείεται μέχρι να τις διορθώσετε.