highdevian/combatroblox

GitHub: highdevian/combatroblox

一款专为 Roblox 设计的开源 Windows 屏幕共享取证工具,通过 70 个本地扫描器读取系统工件来快速判定是否存在作弊行为。

Stars: 2 | Forks: 0

# Telador ### 专为 Roblox 设计的屏幕共享取证工具 — 几秒内给出判决,无需数小时。 在嫌疑人的 PC 上运行,读取 Windows 工件(Prefetch, Amcache, BAM, USN, Roblox 日志等) 并输出一个**带有置信度百分比的作弊判定**。 **100% 本地运行 — 不会有任何数据离开电脑。** 开源。
[![release](https://img.shields.io/github/v/tag/highdevian/combatroblox?sort=semver&label=release&color=ff4d4f)](https://github.com/highdevian/combatroblox/releases/latest) [![CI](https://img.shields.io/github/actions/workflow/status/highdevian/combatroblox/ci.yml?branch=main&label=CI)](https://github.com/highdevian/combatroblox/actions) ![scanners](https://img.shields.io/badge/scanners-70-8b5cf6) ![tests](https://img.shields.io/badge/tests-435%20passing-3fbf7f) [![Windows](https://img.shields.io/badge/Windows-10%2F11-0078d6)](https://github.com/highdevian/combatroblox/releases/latest) [![License](https://img.shields.io/badge/license-MIT-3fbf7f)](LICENSE) [**下载 telador.exe**](https://github.com/highdevian/combatroblox/releases/latest/download/telador.exe) · [**网站**](https://combatroblox-forensics.vercel.app/) · [**SS 指南**](https://combatroblox-forensics.vercel.app/playbook) · [**工具**](https://combatroblox-forensics.vercel.app/ferramentas)
``` >>> CONFIDENCE ENGINE: TARGETS DETECTADOS <<< ● [CONFIRMED] Solara (executor) 96% confidence score=52.1 · 4 fontes ✓ prefetch ✓ amcache ✓ bam ✓ live_processes ``` ## 使用方法 下载 `telador.exe` 并运行。它会自动请求管理员权限(UAC) — **请允许**,否则将无法读取 最强的数据源(Prefetch, Amcache, BAM),导致结果不完整。几秒钟后,HTML 报告将在浏览器中打开。 不想用终端?只需双击运行 `INICIAR.bat`(扫描)和 `TELADOR-AO-VIVO.bat`(实时仪表板)。如需分发,将 `.exe` 和 `.bat` 文件打包成 zip 并发送到 Discord 即可。 ## 检测内容 | | | |---|---| | **已知的执行器** | 542 个特征码 — Solara, Xeno, Wave, Velocity, Ronix, Krnl, Fluxus, Synapse X 以及数十个较小的执行器。匹配 Prefetch, Amcache, BAM, UserAssist, USN, 浏览器, 回收站, 进程。 | | **被重命名的执行器** | 基于**结构**而非名称检测:位于用户目录下、未经数字签名且内嵌 web 运行时 (EBWebView/CEF) 的 exe。即使文件被重命名也能识别。 | | **基于二进制签名 (YARA) 的执行器** | YARA 风格的规则会读取 `.exe`/`.dll` 的**内容**:如果加载了 Luau 利用 API 的符号(`getrawmetatable`, `hookmetamethod`, `newcclosure`…)或注入工具的特征痕迹,即使被重命名或重新打包也能匹配。会跳过已签名的文件和 telador 自身。**外部规则**:将 `yara_rules.json` 放在 exe 旁边(例如:pacote-strings),即可在不重新编译的情况下增加检测。 | | **被修补的 Roblox 启动器** | 数字签名损坏的 `RobloxPlayerBeta.exe`(为了注入而被修改) — 以及伪装成启动器的 dropper。 | | **自动连点器和宏** | OP Autoclicker, TinyTask, Speed Autoclicker, Pulover, 带有宏引擎的 G HUB/Razer,以及危险内容特征(无后座力, 自动连点)。 | | **规避封禁和小号** | 账号管理器, 多开实例, HWID 伪造器。 | | **BYOVD / 内核驱动** | winring0, mhyprot2, capcom, gdrv 等(kdmapper, loader)。 | | **DMA 硬件(部分检测)** | 枚举 PCIe/USB 并标记已知的 DMA 板卡 ID — Xilinx FPGA (`VEN_10EE`: PCIeScreamer/LeetDMA/CaptainDMA) 和 FT601 USB3 桥接器。启发式检测:伪造 ID 的固件可以逃过检测,因此**没有发现**并不能证明清白。 | | **执行事件日志(Hayabusa 风格)** | 读取 Windows 事件日志:**7045**(安装了驱动/服务 — 即使 `.sys` 被删除也能捕获 BYOVD,并与驱动检测器融合),**4104**(PowerShell 脚本块 — 下载 cradle 和执行器名称)和 **4688**(进程创建 — 如果开启了审核,可以通过名称捕获执行器)。即使文件被删除也能留下的痕迹。 | | **Defender 检测到作弊** | Defender 的 **1116/1117** 事件:Windows 自带的杀毒软件捕获到了 hacktool/执行器,而嫌疑人保留/排除了它。匹配执行器名称(融合到集群中)或 hacktool。进行了限制,不会标记通用的 PUA/trojan。 | | **运行时注入** | `RobloxPlayerBeta` 中存在未签名的 DLL,**manual-map / reflective DLL**(私有且可执行内存中的 PE 镜像),**process hollowing / RunPE**(image base 被替换为私有内存 — 磁盘文件干净,但内核被替换)以及**附加的调试器**(Cheat Engine, x64dbg)。 | | **反取证** | Prefetch/SysMain 已关闭, VSS 擦除, 安全日志被清空, PowerShell 被删除, USN journal(捕获已被删除的执行操作)。 | ### 防绕过 — 截屏课程教授的那些伎俩 **挂起**的进程 · **伪装成系统**的进程(用户目录下的 `svchost.exe`/`dwm.exe`) · **DLL sideloading**(启动器旁边的 `version.dll`/`dinput8.dll`) · 隐藏在 **ADS** 中的可执行文件(`notas.txt:cheat.exe`) · **time-stomping**(未来的日期/执行器被回溯日期) · **U盘**中的作弊器 · Windows 的**另一个账户** · **Defender 被篡改** · **时钟回拨** · **清理工具 / secure-delete**。 ## 标记 ``` telador.exe roda tudo, gera o HTML --watch dashboard ao vivo em 127.0.0.1 (nada sai do PC) --update-sigs baixa a base de assinaturas mais recente --quick ~1s, só os scanners base --md também exporta Markdown (cola no Discord) --save-tsr fulano.tsr snapshot com selo HMAC de integridade --diff antigo.tsr compara com um snapshot anterior --codigo X7K9 código do supervisor no relatório (prova de SS ao vivo) --no-elevate não pedir admin (cobertura limitada) ``` ## 无法做到的事情 它不是反作弊系统。重点在于**使用后的取证追踪**,但它也会检查 Roblox 的活动进程(注入的 DLL, manual-map, 调试器)。没有内核驱动:高级的纯内存技术、bootkit,以及受 Roblox 反作弊(**Hyperion** 可能会阻止读取内存)保护的进程超出了直接检测范围。**DMA** 作弊只能部分捕获(PCIe/USB 中已知的板卡 ID);带有 ID 伪造固件的板卡可以逃过检测。当场格式化的 PC 没有任何东西可读(Telador 会标记格式化操作,但它不能代替视觉上的 SS 检查)。判定属于**启发式** — 存在误报和漏报。请将其作为起点,结合 SS 一起使用,而不是最终的定论。 ## 杀毒软件对 exe 报毒? 这是 PyInstaller(一个 Python 打包工具,运行时解压到临时目录)常见的误报。**它不是恶意软件 — 代码是开源的。** 可以在 VirusTotal 上核实,或者将程序在横幅中显示的 SHA256 与发行版中的进行对比。如果你愿意,也可以直接从源码运行: ``` git clone https://github.com/highdevian/combatroblox cd combatroblox && pip install -r requirements.txt && python telador.py ``` ## 构建 ``` build.bat # gera dist/telador.exe (~11 MB, standalone) ``` 需要 Windows 10/11,Python 3.10+,`pip install -r requirements.txt`。发布版本由 CI 可复现地生成(推送 tag → 在 `windows-latest` 上构建 → 发布 `.exe` + SHA256)。 ## 许可证 **MIT。** 这是一个**经同意**的审计工具 — 请在您有权限的地方使用。 请参阅 [LICENSE](LICENSE) 和 [SECURITY.md](SECURITY.md)。
标签:WSL, 域环境安全, 漏洞挖掘, 逆向工具