Comment vérifier qu'un spoof s'est vraiment appliqué
Lisez les identifiants avant et après, puis comparez les deux listes au lieu de croire une fenêtre de réussite. Avec ce à quoi ressemble un spoof partiel et des commandes Windows en lecture seule.
Réponse courte
Lisez les identifiants avant de spoofer, puis de nouveau après, et comparez les deux listes, car une fenêtre de réussite ne prouve rien. Si seules certaines valeurs ont changé, le spoof est partiel, et un seul numéro de série inchangé peut suffire à relier la machine à son ancienne identité.
Sur cette page9
- Pourquoi un message de réussite ne suffit-il pas ?
- Comment comparer l'avant et l'après
- Commandes en lecture seule pour contrôler vos identifiants
- Que signifie votre comparaison ?
- Quelles valeurs doivent rester identiques ?
- Qu'est-ce qui cause un spoof partiel ?
- À vérifier avant de lancer quoi que ce soit
- Une comparaison propre est-elle une garantie de sécurité ?
- Questions fréquentes sur la vérification
Pourquoi un message de réussite ne suffit-il pas ?
Le message de réussite d'un spoofer rapporte seulement que sa propre routine s'est terminée sans erreur, pas ce que votre machine déclare désormais aux autres logiciels. Les deux peuvent diverger, car un pilote a pu ne pas se charger ou l'outil peut ne pas couvrir ce champ. Un service a aussi pu mettre l'ancienne valeur en cache, ou un redémarrage a pu annuler un changement par démarrage. Ces quatre cas produisent une fenêtre enjouée et un identifiant inchangé. La seule preuve qui compte est une valeur que vous avez lue vous-même, avant et après, par le chemin qu'empruntent les autres logiciels.
Comment comparer l'avant et l'après
Un passage prend cinq minutes et transforme une supposition en fait. Faites-le sur la machine à spoofer, dans une invite de commandes en mode administrateur, jeu et launchers fermés.
- Démarrez la machine proprement, avant de lancer quoi que ce soit d'autre
- Exécutez les commandes en lecture seule ci-dessous et enregistrez la sortie dans un fichier dont le nom indique le moment du relevé
- Lancez votre spoofer comme sa documentation l'indique, sans rien changer d'autre
- Exécutez exactement les mêmes commandes et enregistrez la sortie dans un second fichier
- Comparez les deux fichiers ligne à ligne et confirmez quels champs ont changé et lesquels non
- Vérifiez que les nouvelles valeurs semblent plausibles plutôt qu'aléatoires. Un numéro de série de carte mère doit suivre le format du fabricant, et un numéro de série de disque doit correspondre au style de ce fabricant
- Ce n'est qu'ensuite que vous démarrez le launcher et le jeu
Commandes en lecture seule pour contrôler vos identifiants
Chaque commande ci-dessous ne fait que lire un état : aucune ne modifie un identifiant, une ruche de registre ou un firmware. Enregistrez tout ce qui précède la dernière ligne fc sous le nom inspect.cmd. Lancez-le avant le spoof, puis de nouveau après, et comparez les deux sorties avec cette ligne fc.
REM Save a snapshot. Run the same block again after spoofing into after.txt
REM inspect.cmd > before.txt then inspect.cmd > after.txt
REM Motherboard
powershell -c "Get-CimInstance Win32_BaseBoard | Select-Object Manufacturer, Product, Version, SerialNumber"
REM System UUID and the OEM identifying number
powershell -c "Get-CimInstance Win32_ComputerSystemProduct | Select-Object Name, Vendor, UUID, IdentifyingNumber"
REM BIOS
powershell -c "Get-CimInstance Win32_BIOS | Select-Object Manufacturer, SMBIOSBIOSVersion, SerialNumber, ReleaseDate"
REM Physical disks and their serials
powershell -c "Get-CimInstance Win32_DiskDrive | Select-Object Index, Model, InterfaceType, SerialNumber"
REM Volume identifiers
powershell -c "Get-Volume | Select-Object DriveLetter, FileSystemLabel, UniqueId"
vol C:
REM MAC addresses for every adapter, not just the one you are using
getmac /v /fo list
powershell -c "Get-CimInstance Win32_NetworkAdapter -Filter 'PhysicalAdapter=true' | Select-Object Name, MACAddress"
REM TPM presence and manufacturer, read-only
powershell -c "Get-CimInstance -Namespace root\CIMV2\Security\MicrosoftTpm -ClassName Win32_Tpm | Select-Object ManufacturerIdTxt, ManufacturerVersion, SpecVersion, IsEnabled_InitialValue"
REM GPU, and the vendor UUID where the vendor tooling exposes one
powershell -c "Get-CimInstance Win32_VideoController | Select-Object Name, PNPDeviceID, DriverVersion"
nvidia-smi -L
REM The registry MachineGuid - a query, which only reads
reg query "HKLM\SOFTWARE\Microsoft\Cryptography" /v MachineGuid
REM Compare the two snapshots
fc before.txt after.txtQue signifie votre comparaison ?
Trouvez la ligne qui correspond à vos deux fichiers. Le spoof partiel est le cas dangereux, parce que l'outil aura quand même annoncé une réussite.
| Ce que montre la comparaison | Ce que cela signifie | Que faire |
|---|---|---|
| Tous les identifiants que l'outil dit couvrir ont changé, et les nouvelles valeurs semblent plausibles | Le spoof s'est appliqué comme prévu | Poursuivez le reste de votre séquence. Gardez les deux fichiers comme référence pour la prochaine fois |
| Certains champs ont changé, d'autres sont identiques au fichier « avant » | Un spoof partiel. Un seul numéro de série inchangé peut suffire à retrouver l'ensemble précédent | Ne lancez rien. Relisez la documentation de l'outil sur ce qu'il couvre, et signalez les champs non couverts à son support |
| Rien n'a changé du tout | L'outil n'a pas pris effet : il lui fallait les droits administrateur, un pilote ne s'est pas chargé, ou quelque chose l'a bloqué | Redémarrez, relancez-le sur un démarrage propre sans rien ouvrir d'autre, et vérifiez de nouveau |
| Les valeurs ont changé, puis sont revenues après un redémarrage | Un spoof par démarrage qui se comporte exactement comme prévu | Traitez démarrer, spoofer, vérifier comme une seule routine à chaque session |
| Les valeurs ont changé mais semblent invraisemblables ou contradictoires | Des identifiants incohérents sont un signal en soi, et plus distinctifs que les originaux | Utilisez les profils que l'outil génère lui-même plutôt que des valeurs arbitraires, et demandez à son support à quoi les champs devraient ressembler |
| Les valeurs changent à chaque exécution de la même commande | Quelque chose génère une réponse neuve à chaque appel | Arrêtez-vous et posez la question, car ce n'est pas le comportement qu'attendent les logiciels qui lisent ces identifiants, et cela se voit énormément |
Info
Quelles valeurs doivent rester identiques ?
La vérification porte sur les champs que votre outil dit couvrir, pas sur le fait d'obtenir le plus de différences possible. Votre version de Windows, le modèle de processeur, le modèle de carte graphique et la quantité de RAM installée sont censés rester identiques. Un outil qui déclare un modèle de processeur différent de la puce présente dans le socket a produit une incohérence, pas une amélioration. N'attendez pas non plus que la ligne du fabricant du TPM change : on la lit pour savoir si un TPM est présent et activé, rien de plus.
Qu'est-ce qui cause un spoof partiel ?
Un spoof partiel a généralement l'une de quatre causes. La première, c'est que l'outil ne couvre pas cet identifiant et ne l'a jamais prétendu. La deuxième, c'est que la valeur est lue par un chemin sur lequel l'outil ne se place pas, ce qui est courant pour les identifiants de GPU. La troisième, c'est un service démarré avant le spoof et qui a mis l'ancienne valeur en cache. La quatrième, c'est un redémarrage après lequel un changement par démarrage a discrètement disparu. Ces quatre causes sont visibles dans une comparaison avant/après, mais invisibles dans une fenêtre de réussite.
À vérifier avant de lancer quoi que ce soit
- Le relevé d'avant a été pris sur un démarrage propre, avant le lancement du moindre launcher
- Le relevé d'après a été pris avec exactement les mêmes commandes
- Chaque champ que l'outil dit couvrir affiche une valeur différente
- Les nouvelles valeurs semblent plausibles pour du vrai matériel, et non des chaînes aléatoires
- Rien de ce qui doit rester constant, comme la version de Windows, le modèle de processeur ou la quantité de RAM, n'a changé
- Toutes les cartes réseau ont été contrôlées, pas seulement celle qui est connectée en ce moment
- Vous savez si votre spoof survit à un redémarrage, et vous l'avez testé en redémarrant puis en relisant les valeurs
- Les deux fichiers sont enregistrés là où vous les retrouverez la prochaine fois
Attention
Une comparaison propre est-elle une garantie de sécurité ?
Non. Une comparaison propre prouve que votre machine déclare désormais des valeurs différentes. Elle ne prouve pas qu'aucun identifiant ne subsiste, qu'un éditeur ne peut pas vous corréler autrement, ni qu'un ban ne suivra pas. Elle contrôle que l'outil a fait ce qu'il annonçait, et c'est la seule partie de toute cette histoire dont vous puissiez vous assurer vous-même. Ce contrôle vaut la peine d'être fait précisément parce que tout ce qui vient après échappe à votre contrôle.
Questions fréquentes sur la vérification
Ces commandes demandent-elles les droits administrateur ?
La plupart des requêtes CIM fonctionnent en utilisateur standard, et toutes se contentent de lire. Lancez-les quand même dans une invite en mode administrateur, pour que les relevés d'avant et d'après soient pris dans des conditions identiques.
Puis-je utiliser wmic à la place de Get-CimInstance ?
Les anciens équivalents wmic renvoient les mêmes champs, mais wmic est déprécié et absent des versions récentes de Windows. Utilisez les commandes CIM, pour que le même bloc continue de fonctionner.
L'outil annonce une réussite mais rien n'a changé. Qui a raison ?
Votre comparaison, car une fenêtre rapporte la valeur de retour de la routine elle-même, pas ce que votre machine déclare aux autres logiciels. Redémarrez, lancez l'outil sur un démarrage propre, et vérifiez de nouveau avant de lancer quoi que ce soit.
Faut-il vérifier à chaque session ?
Vérifiez à chaque session si votre spoof est par démarrage, puisqu'il retombe au redémarrage. Pour un spoof permanent, vérifiez après son application, puis de nouveau après toute mise à jour de Windows ou tout changement de matériel.
Existe-t-il une seule commande qui affiche mon HWID ?
Non, parce qu'il n'existe pas de HWID unique. Il faut lire tout l'ensemble, et c'est pourquoi les commandes d'inspection forment une liste plutôt qu'une seule ligne.
Sources
Les commandes sont des commandes Windows standard, et la routine est celle de l'équipe. Rien de publié ne décrit à quoi ressemble un spoof partiel.
À lire ensuite
Toujours bloqué ? Ouvrir un ticket sur Discord
Tous les guides