HandyCafe Docs
owner it-admin

Keselamatan dan Anti-Tipu

HandyCafe menyertakan sistem anti-tipu pengendali dan keselamatan klien. Ia mempunyai dua bahagian: panel Keselamatan tempat anda memantau pengesanan dan mengurus larangan, serta halaman tetapan keselamatan tempat anda mengkonfigurasi perlindungan yang berjalan pada PC klien. Gunakannya untuk mengukuhkan proses klien, mengesan alat tipu dan penyahpepijat, melarang peranti mengikut cap jari perkakasan dan menyemak akaun Steam terpaut untuk larangan VAC.

Panel Keselamatan

Panel Keselamatan disusun kepada tiga tab: Peristiwa Gangguan, Senarai Hitam HWID dan Steam VAC. Klik satu tab di bahagian atas panel untuk bertukar antaranya.

Peristiwa Gangguan

Tab Peristiwa Gangguan menunjukkan sejarah pengesanan anti-tipu yang dilaporkan oleh PC klien. Setiap baris menyenaraikan Masa, Komputer (nama mesra dengan alamat MAC ditunjukkan di bawahnya), kategori Peristiwa, Keterukan dan Penerangan dalam bahasa biasa tentang apa yang dikesan.

Gunakan baris penapis di bahagian atas untuk menyempitkan senarai. Anda boleh memilih tarikh (paparan lalai menunjukkan hari ini dan mengambil semula data apabila anda menukarnya), memilih kategori, memilih keterukan (Kritikal, Amaran atau Maklumat), dan menaip dalam kotak Cari mengikut komputer atau MAC. Butang Muat Semula memuat semula peristiwa. Pembilang di sebelah penapis menunjukkan berapa banyak peristiwa yang sepadan dengan penapis semasa daripada jumlah yang dimuatkan.

Kategori peristiwa termasuk Imbasan proses, Imbasan tetingkap, Imbasan pemacu, Penyahpepijat, Penyunting memori, Penyuntik, Tipu permainan, Integriti binari, Tandatangan kod, Pemerhati DNS dan Gangguan masa. Apabila tiada pengesanan untuk tarikh yang dipilih, panel menunjukkan Tiada peristiwa gangguan pada tarikh ini.

Senarai Hitam HWID

Tab Senarai Hitam HWID menyenaraikan peranti yang dilarang mengikut cap jari perkakasan (cincangan HWID). Jadual menunjukkan Cincangan HWID, MAC Sampel, Sebab, Nota dan Masa. Pembilang di bahagian atas menunjukkan berapa banyak larangan yang wujud.

Untuk melarang peranti, klik Tambah Larangan HWID. Dalam dialog, masukkan MAC (diformat seperti AA:BB:CC:DD:EE:FF), Sebab yang diperlukan dan Nota pilihan, kemudian klik Tambah larangan. Pelayan menyelesaikan MAC kepada cap jari peranti dan merekodkan larangan tersebut. Gunakan Batal untuk menutup dialog tanpa menyimpan.

Untuk membatalkan larangan, gunakan tindakan alih keluar pada baris (Buang larangan). Butang Muat Semula memuat semula senarai. Apabila tiada larangan, jadual menunjukkan Tiada larangan HWID.

Steam VAC

Tab Steam VAC menyemak akaun Steam ahli yang terpaut untuk larangan VAC menggunakan Steam Web API.

Masukkan kunci anda dalam medan Kunci Steam Web API dan klik Simpan. Petua berbunyi: Diperlukan untuk carian larangan VAC. Dapatkan satu dari steamcommunity.com/dev/apikey.

Di bawah Imbasan VAC, butang Imbas sekarang menjalankan imbasan manual. Imbasan menyemak akaun Steam setiap ahli yang terpaut untuk larangan VAC dan berjalan secara automatik setiap hari. Butang Imbas sekarang dinyahaktifkan sehingga kunci Steam Web API disimpan. Teks status menunjukkan masa Imbasan terakhir, atau Belum pernah diimbas jika tiada imbasan yang dijalankan.

Konfigurasi Keselamatan Klien

Halaman tetapan keselamatan klien mengawal perlindungan yang dikenakan oleh setiap PC klien. Ia dibahagikan kepada Pengukuhan Proses dan Pemantau Gangguan.

Gunakan suis induk Dayakan perlindungan keselamatan klien untuk menghidupkan atau mematikan keseluruhan sistem. Apabila dinyahaktifkan, klien tidak mengenakan sebarang pengukuhan proses dan tidak menjalankan kuar pemantau gangguan. Sepanduk di bawah suis menyatakan bahawa binari HandyCafe Client, Server dan Watchdog sentiasa disenarai putih, dan perlindungan tidak akan menandakannya. Bahagian terperinci hanya muncul apabila suis induk dihidupkan.

Ini ialah sub-halaman tetapan. Perubahan disahkan dengan butang Simpan peringkat halaman, bukan butang berasingan di dalam bahagian. Simpan berjaya setelah setiap klien yang tersambung dan disokong mengakui bahawa konfigurasi baharu aktif dalam ingatan. Penghantaran diulang secara automatik. Kegagalan penghantaran membuat halaman tetapan kekal kotor jadi anda boleh cuba semula. Klien yang terputus menerima konfigurasi yang disimpan apabila mereka menyambung semula.

Pengukuhan Proses

Pengukuhan Proses mengenakan dasar pengukuhan diri proses semasa permulaan klien. Setiap togol membawa lencana risiko (RISIKO RENDAH, RISIKO SEDERHANA atau RISIKO TINGGI) dan petua alat yang menerangkan fungsinya. Pilihan yang tersedia:

  • Perlindungan memori (DACL): Menggantikan DACL proses sendiri supaya token bukan pentadbir kehilangan akses baca, tulis dan benang. Menyekat lampiran Cheat Engine standard.
  • DEP kekal: Mengekalkan Data Execution Prevention secara kekal supaya tindanan dan timbunan kekal tidak boleh laksana.
  • Larang kod dinamik (RISIKO TINGGI): Menyekat JIT dan peruntukan boleh laksana. Mungkin merosakkan shader JIT pemacu GPU pada sesetengah sistem serta menyebabkan tangkapan skrin dan kawalan jauh gagal.
  • Dasar tandatangan AppLocker/WDAC (RISIKO SEDERHANA): Mendaftarkan proses ke dalam peraturan tandatangan binari AppLocker atau WDAC sedia ada anda.
  • Penapis muatan DLL (RISIKO SEDERHANA): Menyekat muatan DLL imej jauh, mengutamakan System32 dan menyekat imej integriti rendah. Mungkin merosakkan sesetengah tindihan vendor.
  • Sekat AppInit_DLLs / IME: Menyekat vektor suntikan AppInit_DLLs, IME dan Winsock LSP.
  • Semakan pemegang ketat (RISIKO TINGGI): Menimbulkan ralat apabila pemegang yang tidak sah digunakan. Pepijat kebersihan pemegang dalam mana-mana pustaka pihak ketiga akan menyebabkan proses ranap.
  • Linux: sekat ptrace: Menghalang ptrace dan lampiran penyahpepijat untuk pengguna bukan root pada Linux.
  • macOS: tolak lampiran penyahpepijat: Menolak sebarang lampiran penyahpepijat berikutnya pada macOS.

Pemantau Gangguan

Pemantau Gangguan menjalankan kuar latar untuk alat tipu, penyahpepijat dan penyuntik. Pengesanan dan hasil penguatkuasaan muncul dalam tab Peristiwa Gangguan. Kuar yang tersedia:

  • Pengesanan Cheat Engine / penyunting memori: Memeriksa proses yang sedang berjalan setiap saat. Ia mengenal pasti versi Cheat Engine yang disokong dan keluarga penyunting memori lain mengikut identiti proses yang stabil. Pada Windows ia juga memeriksa medan syarikat PE dan penerangan jadi menamakan semula binari tidak meretas pengesanan. Tiada cincang binari eksekusi digunakan. Penyunting memori keyakinan tinggi dihentikan. Alat tanpa identiti yang boleh dikenali menghasilkan acara pelaporan kritikal sahaja jika ia membuka Klien HandyCafe atau aplikasi milik pengguna aktif yang diperhatikan dengan hak penulisan memori atau suntikan utas.
  • Pengesanan penyahpepijat / alat RE (x64dbg, IDA, Ghidra): Mengesan alat kejuruteraan terbalik.
  • Pengesanan penyuntik kod (Process Hacker, Scylla): Mengesan penyuntik kod seperti Process Hacker, Scylla dan kdmapper.
  • Pengesanan jenama tipu permainan (neverlose, aimware dan sebagainya): Memadankan nama proses tipu permainan komersial yang diketahui dan melakukan carian DNS untuk domainnya.
  • Imbasan pemacu mencurigakan: Mengesan penyalahgunaan pemacu terdedah. Nota: RTCore64 juga digunakan oleh MSI Afterburner, yang mungkin menyebabkan positif palsu.
  • Kuar anti-nyahpepijat: Menyemak API kehadiran penyahpepijat biasa dan titik pisah perkakasan.
  • Semakan integriti boleh laksana (SHA-256): Mencincang boleh laksana sendiri pada setiap imbasan untuk mengesan penampalan pada cakera.
  • Pengesahan tandatangan (WinVerifyTrust): Mengesahkan tandatangan Authenticode. Kekalkan ini dinyahaktifkan untuk binari beta yang tidak ditandatangani.
  • Pemantauan pertanyaan DNS (senarai hitam domain tipu): Menghuraikan cache DNS untuk domain vendor tipu yang diketahui.
  • Imbasan tajuk tetingkap: Mengimbas tajuk tetingkap untuk menangkap proses tipu yang menamakan semula binarinya bagi mengelak pengesanan berasaskan nama.

Penyunting heksadesimal tujuan umum dan penyunting sumber dilaporkan tanpa penamatan automatik. Penyahpepijat dan penyuntik tetap pelaporan sahaja. Penemuan tingkah laku sahaja yang tidak diketahui turut tetap pelaporan sahaja kerana perisian antivirus, kebolehaksesan, profiler dan sokongan jauh boleh meminta hak proses Windows yang sama. Penemuan tingkah laku sahaja dikumpulkan menjadi satu acara setiap proses sumber daripada satu acara setiap aplikasi sasaran. Mereka tetap kelihatan dan berterusan tetapi tidak mengurangkan skor kesihatan klien atau mencetuskan penguatkuasaan automatik. Penguatkuasaan automatik memerlukan identiti penyunting memori keyakinan tinggi yang divalidasi semula secara bebas dan tidak pernah menargetkan proses Klien HandyCafe itu sendiri.

Alat tersuai yang tidak mengenal diri kosong identiti yang tidak mengenal diri dan tidak membuka Klien HandyCafe atau aplikasi milik pengguna aktif yang diperhatikan tidak boleh dibezakan dengan selamat daripada perisian biasa. HandyCafe tidak menyuntik kail ke dalam permainan atau membolehkan penyekat proses seluruh sistem kerana mekanisme ini boleh mengganggu tangkapan, pengurusan jauh dan aplikasi yang dilancarkan.

Penguatkuasaan penyunting memori tidak mengubah DACL proses HandyCafe atau membolehkan dasar mitigasi proses. Ia tidak mengubah tangkapan skrin, pengurusan jauh, rangkaian atau laluan fail dan pelancaran aplikasi. Jika Windows menafikan kebenaran untuk menghentikan proses berjaga layanan atau yang dilindungi acara tetap Kritikal dan penerangannya melaporkan action=termination_failed.

Laporan gangguan menggunakan baris bertukar terikat. Penghargaan rangkaian ditunggu di luar kunci Klien bersama jadi pelaporan tidak boleh menahan tangkapan skrin, pengurusan jauh atau perintah pelancaran aplikasi. Laporan menyimpan ID permintaan stabil merentasi cubaan semula sambungan semula dan pelayan menekan penghantaran pendua. Pendua yang belum selesai dan sedang terbang runtuh. Butiran acara mempunyai had saiz tetap dan hasil penguatkuasaan keyakinan tinggi mengambil keutamaan terhadap telemetri pelaporan sahaja apabila baris penuh.

Selang Kuar

Medan Selang imbas minimum (saat) dan Selang imbas maksimum (saat) mengawal penggerak yang lebih perlahan, penyahpepijat, integriti, tandatangan, DNS dan kuar tetingkap. Klien memilih selang rawak antara dua nilai ini untuk setiap sapuan perlahan. Pemeriksaan identiti Cheat Engine dan penyunting memori menggunakan selang satu saat miliknya sendiri jadi medan ini tidak melambatkan penguatkuasaan. Telemetri tingkah laku genggam Windows memeriksa Klien HandyCafe dan sehingga 64 aplikasi milik pengguna aktif yang divalidasi laluan setiap sepuluh saat. Julat yang dibenarkan ialah 30 hingga 3600 saat dan minimum mesti kurang daripada atau sama dengan maksimum. Jika nilai tidak sah halaman menunjukkan mesej: Selang minimum mesti kurang daripada atau sama dengan selang maksimum. Simpan disekat sehingga anda membetulkannya.