Cómo comprobar que un spoof se ha aplicado de verdad
Lee los identificadores antes y después, y compara las dos listas en vez de fiarte de un diálogo de éxito. Incluye qué pinta tiene un spoof parcial y comandos de Windows de solo lectura.
Respuesta corta
Lee los identificadores antes de hacer el spoof y otra vez después, y compara las dos listas, porque un diálogo de éxito no es una prueba. Si solo cambiaron algunos valores, el spoof es parcial, y un único serial sin cambiar puede bastar para unir la máquina con su identidad anterior.
En esta página9
- ¿Por qué no basta con un mensaje de éxito?
- Cómo comparar el antes y el después
- Comandos de solo lectura para revisar tus identificadores
- ¿Qué significa tu comparación?
- ¿Qué valores deberían quedarse igual?
- ¿Qué causa un spoof parcial?
- Qué comprobar antes de abrir nada
- ¿Una comparación limpia es una garantía de seguridad?
- Preguntas frecuentes sobre la comprobación
¿Por qué no basta con un mensaje de éxito?
El mensaje de éxito de un spoofer solo informa de que su propia rutina terminó sin errores, no de lo que tu máquina le cuenta ahora al resto del software. Las dos cosas pueden no coincidir, porque puede que un driver no cargara o que la herramienta no cubra ese campo. También puede que un servicio ya tuviera el valor viejo en caché, o que un reinicio revirtiera un cambio por arranque. Las cuatro cosas producen un diálogo alegre y un identificador sin cambiar. La única prueba que cuenta es un valor que leas tú, antes y después, por la misma vía que usa el resto del software.
Cómo comparar el antes y el después
Una pasada lleva cinco minutos y convierte una suposición en un hecho. Hazla en la máquina que vas a spoofear, en una consola con permisos de administrador y con el juego y todos los launchers cerrados.
- Arranca la máquina en limpio, antes de ejecutar nada más
- Ejecuta los comandos de solo lectura de abajo y guarda la salida en un archivo con el nombre del momento en que la tomaste
- Ejecuta tu spoofer como indique su documentación, sin tocar nada más
- Ejecuta exactamente los mismos comandos otra vez y guarda la salida en un segundo archivo
- Compara los dos archivos línea a línea y confirma qué campos cambiaron y cuáles no
- Comprueba que los valores nuevos parezcan plausibles y no aleatorios. Un serial de placa debería seguir el formato del propio fabricante, y un serial de disco debería encajar con el estilo de ese fabricante
- Solo entonces abre el launcher y el juego
Comandos de solo lectura para revisar tus identificadores
Todos los comandos de abajo solo leen el estado: ninguno modifica un identificador, una rama del registro ni el firmware. Guarda todo lo que hay por encima de la última línea con fc como inspect.cmd. Ejecútalo antes del spoof y otra vez después, y luego compara las dos salidas con esa línea de fc.
REM Save a snapshot. Run the same block again after spoofing into after.txt
REM inspect.cmd > before.txt then inspect.cmd > after.txt
REM Motherboard
powershell -c "Get-CimInstance Win32_BaseBoard | Select-Object Manufacturer, Product, Version, SerialNumber"
REM System UUID and the OEM identifying number
powershell -c "Get-CimInstance Win32_ComputerSystemProduct | Select-Object Name, Vendor, UUID, IdentifyingNumber"
REM BIOS
powershell -c "Get-CimInstance Win32_BIOS | Select-Object Manufacturer, SMBIOSBIOSVersion, SerialNumber, ReleaseDate"
REM Physical disks and their serials
powershell -c "Get-CimInstance Win32_DiskDrive | Select-Object Index, Model, InterfaceType, SerialNumber"
REM Volume identifiers
powershell -c "Get-Volume | Select-Object DriveLetter, FileSystemLabel, UniqueId"
vol C:
REM MAC addresses for every adapter, not just the one you are using
getmac /v /fo list
powershell -c "Get-CimInstance Win32_NetworkAdapter -Filter 'PhysicalAdapter=true' | Select-Object Name, MACAddress"
REM TPM presence and manufacturer, read-only
powershell -c "Get-CimInstance -Namespace root\CIMV2\Security\MicrosoftTpm -ClassName Win32_Tpm | Select-Object ManufacturerIdTxt, ManufacturerVersion, SpecVersion, IsEnabled_InitialValue"
REM GPU, and the vendor UUID where the vendor tooling exposes one
powershell -c "Get-CimInstance Win32_VideoController | Select-Object Name, PNPDeviceID, DriverVersion"
nvidia-smi -L
REM The registry MachineGuid - a query, which only reads
reg query "HKLM\SOFTWARE\Microsoft\Cryptography" /v MachineGuid
REM Compare the two snapshots
fc before.txt after.txt¿Qué significa tu comparación?
Busca la fila que coincide con tus dos archivos. El spoof parcial es el caso peligroso, porque la herramienta habrá informado igualmente de éxito.
| Qué muestra la comparación | Qué significa | Qué hacer |
|---|---|---|
| Han cambiado todos los identificadores que la herramienta dice cubrir, y los valores nuevos parecen plausibles | El spoof se aplicó como debía | Sigue con el resto de tu secuencia. Guarda los dos archivos como referencia para la próxima vez |
| Algunos campos han cambiado y otros son idénticos al archivo de antes | Un spoof parcial. Un solo serial sin cambiar puede bastar para encajar con el conjunto anterior | No abras nada. Vuelve a leer la documentación de la herramienta sobre qué cubre y plantéale a su soporte los campos que se quedan fuera |
| No ha cambiado nada de nada | La herramienta no surtió efecto: le faltaban permisos de administrador, un driver no cargó o algo la bloqueó | Reinicia, ejecútala otra vez con un arranque limpio y sin nada más abierto, y vuelve a comprobar |
| Los valores cambiaron y luego volvieron atrás tras un reinicio | Un spoof por arranque comportándose exactamente como está diseñado | Trata arrancar, hacer el spoof y comprobar como una sola rutina en cada sesión |
| Los valores han cambiado, pero parecen poco plausibles o contradictorios | Unos identificadores incoherentes son una señal en sí mismos, y más distintivos que los originales | Usa los perfiles que genera la propia herramienta en vez de valores arbitrarios, y pregunta a su soporte qué pinta deberían tener esos campos |
| Los valores cambian en cada lectura del mismo comando | Algo está generando una respuesta nueva en cada llamada | Para y pregunta, porque no es el comportamiento que espera el software que lee estos identificadores y se ve a la legua |
Info
¿Qué valores deberían quedarse igual?
La comprobación va de los campos que tu herramienta dice cubrir, no de sacar el mayor número posible de diferencias. Tu versión de Windows, el modelo de CPU, el modelo de GPU y la RAM instalada tienen que quedarse igual. Una herramienta que reporta un modelo de CPU distinto del chip que hay en el zócalo ha producido una incoherencia, no una mejora. Tampoco esperes que cambie la línea del fabricante del TPM: esa la lees para saber si hay un TPM presente y activado, y para nada más.
¿Qué causa un spoof parcial?
Un spoof parcial suele tener una de cuatro causas. La primera es que la herramienta no cubre ese identificador y nunca dijo que lo hiciera. La segunda es que el valor se lee por una vía sobre la que la herramienta no se sitúa, algo habitual con los identificadores de GPU. La tercera es un servicio que arrancó antes del spoof y se quedó con el valor viejo en caché. La cuarta es un reinicio tras el cual un cambio por arranque se fue en silencio. Las cuatro se ven en una comparación de antes y después, y ninguna se ve en un diálogo de éxito.
Qué comprobar antes de abrir nada
- La captura de antes se tomó con un arranque limpio, sin haber abierto ningún launcher
- La captura de después se tomó con exactamente los mismos comandos
- Todos los campos que la herramienta dice cubrir muestran un valor distinto
- Los valores nuevos parecen plausibles para hardware real, no cadenas aleatorias
- Nada de lo que debería quedarse constante, como la versión de Windows, el modelo de CPU o la cantidad de RAM, ha cambiado
- Se revisaron todos los adaptadores de red, no solo el que está conectado ahora mismo
- Sabes si tu spoof sobrevive a un reinicio, y lo has probado reiniciando y volviendo a leer los valores
- Los dos archivos están guardados en un sitio donde los encontrarás la próxima vez
Aviso
¿Una comparación limpia es una garantía de seguridad?
No. Una comparación limpia demuestra que tu máquina reporta ahora valores distintos. No demuestra que no quede ningún identificador, ni que un desarrollador no pueda correlacionarte por otra vía, ni que no vaya a llegar un baneo. Comprueba que la herramienta hizo lo que dijo, que es la única parte de todo esto que puedes establecer por ti mismo. Y esa comprobación merece la pena precisamente porque todo lo que viene después queda fuera de tu control.
Preguntas frecuentes sobre la comprobación
¿Estos comandos necesitan permisos de administrador?
La mayoría de las consultas CIM funcionan como usuario normal, y todas ellas solo leen. Aun así, ejecútalas en una consola con permisos de administrador, para que las capturas de antes y de después se tomen en condiciones idénticas.
¿Puedo usar wmic en vez de Get-CimInstance?
Los equivalentes antiguos de wmic devuelven los mismos campos, pero wmic está obsoleto y ya no viene en las versiones actuales de Windows. Usa los comandos CIM y así el mismo bloque te seguirá funcionando.
La herramienta dice que fue bien, pero no ha cambiado nada. ¿Cuál tiene razón?
La tiene tu comparación, porque un diálogo informa del valor que devolvió su propia rutina, no de lo que tu máquina le cuenta al resto del software. Reinicia, ejecuta la herramienta con un arranque limpio y vuelve a comprobar antes de abrir nada.
¿Tengo que comprobarlo en cada sesión?
Compruébalo en cada sesión si tu spoof es por arranque, porque se revierte al reiniciar. Con un spoof permanente, compruébalo cuando se aplique y otra vez después de cada actualización de Windows o cambio de hardware.
¿Hay un solo comando que me enseñe mi HWID?
No, porque no existe un único HWID. Hay que leer el conjunto entero, y por eso los comandos de inspección son una lista y no una sola línea.
Fuentes
Los comandos son los estándar de Windows y la rutina es del propio equipo. No hay nada publicado que describa qué pinta tiene un spoof parcial.
Sigue leyendo
¿Sigues atascado? Abre un ticket en Discord
Todas las guías