Como verificar se o spoof foi aplicado de verdade
Leia os identificadores antes e depois e compare as duas listas, em vez de confiar em uma janela de sucesso. Inclui como um spoof parcial se parece e comandos do Windows que só leem.
Resposta curta
Leia os identificadores antes de spoofar e outra vez depois, e então compare as listas, já que uma janela de sucesso não é prova. Se só alguns valores mudaram, o spoof é parcial, e um único serial inalterado pode bastar para ligar a máquina à identidade antiga.
Nesta página9
- Por que a mensagem de sucesso não basta?
- Como comparar antes e depois
- Comandos somente de leitura para conferir os seus identificadores
- O que a sua comparação significa?
- Quais valores devem continuar iguais?
- O que causa um spoof parcial?
- O que conferir antes de abrir qualquer coisa
- Uma comparação limpa é garantia de segurança?
- Perguntas comuns sobre a verificação
Por que a mensagem de sucesso não basta?
A mensagem de sucesso de um spoofer só informa que a rotina dele terminou sem erro, e não o que a sua máquina passa a dizer a outros programas. As duas coisas podem divergir, porque um driver pode ter falhado ao carregar ou a ferramenta pode não cobrir aquele campo. Um serviço também pode já ter guardado o valor antigo em cache, ou um reinício pode ter desfeito uma troca temporária. Os quatro casos produzem uma janela animada e um identificador inalterado. A única prova que vale é um valor que você mesmo leu, antes e depois, pelo mesmo caminho que os outros programas usam.
Como comparar antes e depois
Uma rodada leva cinco minutos e transforma um palpite em fato. Faça na máquina que está sendo spoofada, em um prompt com privilégios de administrador, com o jogo e todos os launchers fechados.
- Inicie a máquina do zero, antes de rodar qualquer outra coisa
- Rode os comandos somente de leitura abaixo e salve a saída em um arquivo cujo nome diga o momento em que ele foi feito
- Rode o seu spoofer como a documentação dele manda, sem mudar mais nada
- Rode exatamente os mesmos comandos de novo e salve a saída em um segundo arquivo
- Compare os dois arquivos linha a linha e confirme quais campos mudaram e quais não mudaram
- Confira se os valores novos parecem plausíveis, e não aleatórios. Um serial de placa deve seguir o formato do próprio fabricante, e um serial de disco deve combinar com o estilo daquele fabricante
- Só então abra o launcher e o jogo
Comandos somente de leitura para conferir os seus identificadores
Todo comando abaixo apenas lê o estado: nenhum deles altera um identificador, um hive do registro ou o firmware. Salve tudo que está acima da linha final com fc como inspect.cmd. Rode antes de spoofar e outra vez depois, e então compare as duas saídas com aquela linha do fc.
REM Save a snapshot. Run the same block again after spoofing into after.txt
REM inspect.cmd > before.txt then inspect.cmd > after.txt
REM Motherboard
powershell -c "Get-CimInstance Win32_BaseBoard | Select-Object Manufacturer, Product, Version, SerialNumber"
REM System UUID and the OEM identifying number
powershell -c "Get-CimInstance Win32_ComputerSystemProduct | Select-Object Name, Vendor, UUID, IdentifyingNumber"
REM BIOS
powershell -c "Get-CimInstance Win32_BIOS | Select-Object Manufacturer, SMBIOSBIOSVersion, SerialNumber, ReleaseDate"
REM Physical disks and their serials
powershell -c "Get-CimInstance Win32_DiskDrive | Select-Object Index, Model, InterfaceType, SerialNumber"
REM Volume identifiers
powershell -c "Get-Volume | Select-Object DriveLetter, FileSystemLabel, UniqueId"
vol C:
REM MAC addresses for every adapter, not just the one you are using
getmac /v /fo list
powershell -c "Get-CimInstance Win32_NetworkAdapter -Filter 'PhysicalAdapter=true' | Select-Object Name, MACAddress"
REM TPM presence and manufacturer, read-only
powershell -c "Get-CimInstance -Namespace root\CIMV2\Security\MicrosoftTpm -ClassName Win32_Tpm | Select-Object ManufacturerIdTxt, ManufacturerVersion, SpecVersion, IsEnabled_InitialValue"
REM GPU, and the vendor UUID where the vendor tooling exposes one
powershell -c "Get-CimInstance Win32_VideoController | Select-Object Name, PNPDeviceID, DriverVersion"
nvidia-smi -L
REM The registry MachineGuid - a query, which only reads
reg query "HKLM\SOFTWARE\Microsoft\Cryptography" /v MachineGuid
REM Compare the two snapshots
fc before.txt after.txtO que a sua comparação significa?
Encontre a linha que corresponde aos seus dois arquivos. O spoof parcial é o caso perigoso, porque a ferramenta mesmo assim terá informado sucesso.
| O que a comparação mostra | O que isso significa | O que fazer |
|---|---|---|
| Todo identificador que a ferramenta diz cobrir mudou, e os valores novos parecem plausíveis | O spoof foi aplicado como esperado | Siga com o resto da sua sequência. Guarde os dois arquivos como referência para a próxima vez |
| Alguns campos mudaram, outros estão idênticos ao arquivo de antes | Um spoof parcial. Um único serial inalterado pode bastar para bater com o conjunto anterior | Não abra nada. Releia na documentação da ferramenta o que ela cobre e leve os campos descobertos ao suporte dela |
| Não mudou absolutamente nada | A ferramenta não teve efeito: faltou elevação, um driver falhou ao carregar ou algo a bloqueou | Reinicie, rode de novo com a máquina recém-iniciada e nada mais aberto, e verifique outra vez |
| Os valores mudaram e depois voltaram após um reinício | Um spoof temporário se comportando exatamente como foi desenhado | Trate ligar, spoofar e verificar como uma rotina única a cada sessão |
| Os valores mudaram, mas parecem implausíveis ou contraditórios | Identificadores incoerentes são um sinal por si só, e mais distintivos do que os originais | Use os perfis gerados pela própria ferramenta em vez de valores arbitrários, e pergunte ao suporte dela como os campos deveriam ficar |
| Os valores mudam a cada leitura do mesmo comando | Alguma coisa está gerando uma resposta nova a cada chamada | Pare e pergunte, porque não é o comportamento que os programas que leem esses identificadores esperam e é muito visível |
Info
Quais valores devem continuar iguais?
A verificação é sobre os campos que a sua ferramenta diz cobrir, não sobre acumular o máximo de diferenças. A versão do Windows, o modelo da CPU, o modelo da GPU e a memória RAM instalada devem continuar iguais. Uma ferramenta que informa um modelo de CPU diferente do chip que está no soquete produziu uma incoerência, não uma melhoria. Também não espere que a linha do fabricante do TPM mude: você a lê para saber se existe um TPM e se ele está ativado.
O que causa um spoof parcial?
Um spoof parcial costuma ter uma de quatro causas. A primeira é que a ferramenta não cobre aquele identificador e nunca disse que cobria. A segunda é que o valor é lido por um caminho onde a ferramenta não está, o que é comum com identificadores de GPU. A terceira é um serviço que subiu antes do spoof e guardou o valor antigo em cache. A quarta é um reinício depois do qual uma troca temporária sumiu sem avisar. As quatro aparecem em uma comparação de antes e depois, mas ficam invisíveis em uma janela de sucesso.
O que conferir antes de abrir qualquer coisa
- A captura de antes foi feita com a máquina recém-iniciada, antes de abrir qualquer launcher
- A captura de depois foi feita exatamente com os mesmos comandos
- Todo campo que a ferramenta diz cobrir mostra um valor diferente
- Os valores novos parecem plausíveis para hardware real, e não strings aleatórias
- Nada que deveria permanecer constante, como a versão do Windows, o modelo da CPU ou a quantidade de RAM, mudou
- Todos os adaptadores de rede foram conferidos, e não só o que está conectado agora
- Você sabe se o seu spoof sobrevive a um reinício, e testou isso reiniciando e lendo os valores de novo
- Os dois arquivos estão salvos em um lugar onde você vai encontrá-los da próxima vez
Atenção
Uma comparação limpa é garantia de segurança?
Não. Uma comparação limpa prova que a sua máquina agora informa valores diferentes. Ela não prova que nenhum identificador sobrou, que uma fabricante não consegue correlacionar você por outro caminho ou que um ban não virá. Ela confere que a ferramenta fez o que disse, que é a única parte disso tudo que você consegue estabelecer por conta própria. Essa conferência vale a pena justamente porque tudo que vem depois dela está fora do seu controle.
Perguntas comuns sobre a verificação
Esses comandos precisam de direitos de administrador?
A maioria das consultas CIM funciona como usuário comum, e todas elas só leem. Ainda assim, rode em um prompt com privilégios de administrador, para que as capturas de antes e de depois sejam feitas em condições idênticas.
Posso usar wmic em vez de Get-CimInstance?
Os equivalentes antigos em wmic devolvem os mesmos campos, mas o wmic está obsoleto e não vem nas versões atuais do Windows. Use os comandos CIM, para que o mesmo bloco continue funcionando.
A ferramenta diz sucesso, mas nada mudou. Qual dos dois está certo?
A sua comparação está certa, porque a janela informa o valor de retorno da própria rotina, e não o que a sua máquina diz a outros programas. Reinicie, rode a ferramenta com a máquina recém-iniciada e verifique de novo antes de abrir qualquer coisa.
Preciso verificar toda sessão?
Verifique toda sessão se o seu spoof for temporário, já que ele volta atrás no reinício. Para um spoof permanente, verifique depois de aplicá-lo e outra vez depois de qualquer atualização do Windows ou troca de hardware.
Existe um comando único que mostra o meu HWID?
Não, porque não existe um HWID único. Você precisa ler o conjunto inteiro, e é por isso que os comandos de inspeção são uma lista, e não uma linha só.
Fontes
Os comandos são os padrão do Windows e a rotina é do próprio time. Nada publicado descreve como um spoof parcial se parece.
Leia em seguida
Ainda travado? Abra um ticket no Discord
Todos os guias