Skip to content
디아관련다크 모드

워든이 어떻게 동작하는지 궁금하신분들이 많으셔서 올립니다.

조회 수
3,444
추천 수
42
등록일

워든에 대한 간략한 정보, 어떤것을 체크하는지 궁금하신분들이 많으셔서 적습니다.

워든은 배틀넷 핵감지 시스템으로 스타크래프트 워크래프트3 디아블로2가 워든에 감지 대상입니다.

스타크래프트와 워크래프트3는 아직까지 켜지지않았습니다.
디아블로2는 오늘 켜진거같네요.
(스타나 워3처럼 켜지지 않길 바랬는데 결국은 켜졌네요 봇이 퍼져서 블리자드귀에도 들어간거 같습니다.)

배틀넷 채팅서버(스타,워3) 워든패킷은 0x5E 이고 답변 패킷은 0x5E 입니다.
디아블로2의 게임서버 워든패킷은 0xAE 이고 답변 패킷은 0x66 입니다.

워든패킷은 RC4라는 암호화 기술로 암호화되어있고 RC4로 암호화/복호화 할때 사용하는 키값은 렐름에서 방에 조인할때 알려주는 GameHash 4바이트를 사용합니다.

워든패킷에는 종류가 있는데 0x00 (워든모듈 체크) 없다는 패킷을 서버에 날려주면 0x01 (워든모듈 데이터)를 보내줍니다. 워든모듈이 다운로드가 다되고 다운로드한 워든모듈의 md5 첵섬까지 일치한다면 워든모듈을 읽은뒤 필요한 API를 로드합니다. (여기서 wine_get_unix_file_name이란 api를 로드하는데요 아마도 디아블로 폴더내에 어떤 파일이있는지 검사하는거 같습니다. tmc등 ) 그런다음 서버에서 0x03,0x04, 0x05 패킷을 날려주는데
0x03과 0x04는 storm을 로드하고 mpq여는 패킷입니다. 이 패킷은 답변을 하지 않아도 되고 블럭과 무관합니다.
0x05 패킷은 앞서 패킷을 RC4 로 암호화 한다고 하였는데 그 암호화에 필요한 Key값을 교체하는 패킷입니다.
패킷의 내용에는 MD5 해쉬값 20바이트가 포함되어있고 이를 바탕으로 게임의 함수 몇개를 호출시켜 새로운 RC4 키값을 생성해냅니다.
성공하였다는 답변을 서버에 보내면 0x02 거의 실질적으로 블럭을 담당하는 체크패킷을 보냅니다.

0x02 (워든)이 체크하는곳은 이렇습니다.
메모리 체크 (맵핵등 코드를 변조하는핵 블럭)
페이지 체크 (위와 동일)
MPQ 파일 체크 (서버에서 검사하라고하는 mpq 파일의 wsha-1 해쉬값을 보냅니다. tmc등 모드블럭)
드라이버 체크 (저도 이게 있는지 몰랐습니다. Clientless 봇의 제작자분이 알려주신내용입니다. 전혀 보지못했네요 0x02에서.. )
퐁 (현재 tick값)
API 체크 (API를 변조하였는지 체크(후킹))
모듈 체크 (모듈이 변조되었는지)
정도가 있습니다.

45초내에 답변을 안하면 0xB0 패킷을 보내고 서버와 연결이 종료됩니다.
(블럭은 되지 않습니다. 왜냐하면 이게 Clientless봇인지 디아클라이언트가 렉이 걸려 멈춰 패킷을 45초내에 보내지 못했는지 알방법이 없기 때문입니다. 그래서 Clientless 종류가 블럭되는 일이 없습니다.)

*D2NT가 블럭이 되는지 안되는지는 모르겠습니다 하지만 블리자드에서 D2NT가 후킹하는곳을 알아낸다면 API 체크에서 걸리겠지요~
댓글 91
  • 댓글 #225268

    와우 헥스님 좋은정보 감사합니다^^ 이런게 있을꺼라고는 생각을 하지도 않았는데 오늘 정말 좋은걸 배웠습니다^^ 아무쪼록 두루회원분들 모두 성공하시고 늘 행복하세요^^
  • 댓글 #225274

    간략하다는 첫말과는 달리 겁나 어렵군요. 전문가가 아니면 못 알아들을 내용이네요.ㅠ.ㅠ 그래도 좋은정보 감사드립니다~ 고생하셨습니다.
  • 댓글 #225280

    어려운 용어들이지만 설명이 너무 자세해서 용어를 몰라도 이해가 되네요 감사합니다 __)
  • 댓글 #225286

    내용이 어려워서 잘은 모르겠지만... 감시 대상이라는 것만은 확실하네요... 워든은 일정 기간 동안만 감지를 하는건지.. 쭈~~욱 레더 6기 끝날 때 까지 감지를 계속 하는건지 궁금하네요....
  • 댓글 #225289

    무슨 말인지 이해를 못하겠네요... 그냥 할수 있는데까지 달려볼렵니다....^^
  • 댓글 #225295

    오.. 자세한 설명 감사드립니다.. 그런데 좀 어렵군요. 결국은 D2NT가 블럭되는 지는 지켜봐야 아는 거죠?
  • 댓글 #225301

    내용과 더불어 설명을 자세하게 해주실려는 마음이 담겨져있는거 같아 자세히는 모르지만 이해되는듯합니다. 노고에 감사할따름이죠
  • 댓글 #225307

    먼가 걸린다는건 알겠는데..이해는 불가네요 ㅎㅎ 그냥 달려요~걸리면 바로 글쓸께요^^;;
  • 댓글 #225319

    근데 자들 잡기는 잡나요? 폭풍사? 스타를 해도 그넘의 핵은 판치고 넘쳐 나던데
  • 댓글 #225322

    래더5기때 워든 감지 하는 것을 가동하고 한 적이 있는것 같습니다. 지금도 워든이 가동된다면 방어되는 프로그램이 나오지 않을까 기대합니다. 헥스님이 말씀하신 부문은 흐름은 이해가 되지만 자세히 알기엔 제 실력이 안되네요. 모두들 화이팅.
  • 댓글 #225325

    잘잡습니다. 저번에 한번 제대로 불어닥쳤죠 방어라... 방어되는 프로그램이래 봤자 워든워치쯤?
  • 댓글 #225328

    역시 맵핵이 위험하군요 워든 그것이 억~수로 궁금했는데 좋은정보 감사합니다.
  • 댓글 #225331

    대단하군요. 엄청 궁금했는데 자세한 설명을 들으니 그래도 궁금한건 뭔지;;; 부러울따름 입니다. 감사합니다.
  • 댓글 #225340

    좋은정보 감사합니다. 근데 뭔 내용인지 잘 이해가 안가네요.;;
  • 댓글 #225346

    공방이 활성화 됐으면 좋겠습니다. 전부 비방 만들어서 하다 보니 재미가 떨어지고 있습니다.
  • 댓글 #225355

    워든이 정확히 어떻게 동작하는지 궁금해서 오늘 한참 찾았었는데 헥스님께서 좋은 정보를 올려주셨네요 감사합니다
  • 댓글 #225364

    전부다 이해하지는 못했지만 좋은 정보 잘보고 갑니다^^*
  • 댓글 #225367

    좋은 정보 고맙습니다. 워든이 움직인다니 한껏 조심해야겠네요.
  • 댓글 #225373

    헥스님 글을 읽고 즉석에서 비베로 복호화프로그램 만들어서 패킷체킹하면서 테스트 해 보았습니다만, 45초는 아닌듯 합니다. 또한 임의로 패킷신호를 만들어서 보내봤는데 워든이 그 신호를 잡아채서 서버로 보내는듯 합니다. 좀 더 연구가 필요할듯 보이네요.. 복호화 텍스트 읽느라 머리 빠개져서 잠시 쉬어야할듯 합니다.
  • 댓글 #225376

    뭔가 어렵지만 내용이 가득 담긴 글이군요.. 남자라면 정면 돌파 ~~~
  • 댓글 #225379

    어제부터 봇을 돌리기 시작했는데, 꺆~ 그러나 꿋꿋하게^^
  • 댓글 #225382

    d2nt도 조금전 어떤님이 올린글에 대상이라구 하더군요 출근하면서 컴터 돌려놓구 나왔는디 그때까지는 아무일 없기를~~~~~~~
  • 댓글 #225388

    워든이라는 프로그램은 계속 켜져 있는건가요 아니면 몇일간 돌리다가 끄는건가요.
  • 댓글 #225391

    당췌 뭔소린지...ㅎㅎㅎ...걸리면 걸리는거죠 뭐... 전 그냥 돌리고 있습니다.
  • 댓글 #225400

    좋은 글 잘 읽었습니다. 아무것도 모르는 사람으로서, 패킷을 가짜로 보낼 수 있다면 워든에 걸리지 않겠군요 ㅎ 워든에 쓰이는 암호를 해독해야겠지만, 불가능한 것은 아닌 가보네요 ㅎ
  • 댓글 #225406

    핵스님이나 재택님이나..대단하시네요. 전 통 무슨말인지 모르겟네요..ㅋ
  • 댓글 #225409

    아 오늘도 여전히 컴 켜놓고 나왔는데 오늘따라 울 애기가 놋북 랜선을 뽑아 버려서 지금은 쉬고있을 울 소순이들이라서 약간 안심은 되네요 ... 그래도 돌려야겠지요 ...한마리만... ㅎㅎㅎ
  • 댓글 #225412

    제가 D2NT 제작자가 아니라 어디를 후킹하는지 알지못합니다. 그래서 현재 블럭여부를 알수없습니다. 좀 더 지켜봐야 할거같네요. 재택/ 디아블로의 서버에서 클라이언트로 보내는 패킷은 모두 압축되어 보내집니다. 이걸 복호화 한뒤 패킷을 파싱한후 0xAE 패킷이 있다면 0xAE 패킷을 RC4로 복호화해야 패킷의 내용을 알수가 있습니다.
권한이 없습니다.
다크 모드