experienceds/battleye-re

GitHub: experienceds/battleye-re

该项目是对 BattlEye 内核驱动 BEDaisy.sys 的系统性逆向工程参考,提供了 PE 结构、API 解析、IOCTL 处理及 VM 混淆机制的详细技术文档与原始数据。

Stars: 0 | Forks: 0

# BEDaisy.sys — 逆向工程参考

BEDaisy RE cover

BattlEye 内核驱动 **BEDaisy.sys** 的技术参考 — 保护 Enlisted (`enlisted.exe`)。 分析版本:2025-05-08,SHA256 `fcaadfe25584feaba50f018e6a9db5e163407250bc04a282247cc9f68569aaca`。 不同版本 → RVA 会发生偏移,但结构保持不变。 ## 目录 - **[docs/](docs/)** — 8 个专门的参考章节 - **[data/](data/)** — JSON + hex dumps + 地址列表 - **[images/](images/)** — 分析结果仪表板 ## 快速跳转 | 主题 | 参考 | |-------|-----------| | PE 节区布局 | [`docs/01-section-map.md`](docs/01-section-map.md) | | 129 个内核 API 的解析方式 | [`docs/02-api-resolution.md`](docs/02-api-resolution.md) | | 13 个 IOCTL 处理程序 | [`docs/03-ioctl-dispatch.md`](docs/03-ioctl-dispatch.md) | | HAL 表实时状态 | [`docs/04-hal-verification.md`](docs/04-hal-verification.md) | | Anti-DMA 指令计数 | [`docs/05-anti-dma.md`](docs/05-anti-dma.md) | | `.be0` 中的 VM — 分类 | [`docs/06-vm-obfuscation.md`](docs/06-vm-obfuscation.md) | | Security cookie 推导 | [`docs/07-security-cookie.md`](docs/07-security-cookie.md) | | 可 Patch 的 `.data` 偏移 | [`docs/08-patch-atlas.md`](docs/08-patch-atlas.md) | ## 原始数据 | 文件 | 内容 | |------|---------| | [`data/addresses/all-addresses.json`](data/addresses/all-addresses.json) | 以 JSON 结构化的所有已发现的 VA/RVA | | [`data/addresses/flat-addresses.txt`](data/addresses/flat-addresses.txt) | 同上,适用于 grep/awk 的纯文本 | | [`data/resolved_apis.json`](data/resolved_apis.json) | 按类别分类的 129 个已解析 API 及其 `.data` 偏移 | | [`data/daisy_findings.json`](data/daisy_findings.json) | 完整的发现提取 | | [`data/disasm_extracts.json`](data/disasm_extracts.json) | 关键 VA 处的 hex bytes | | [`data/hex-dumps/rdata.md`](data/hex-dumps/rdata.md) | 完整的 `.rdata` hex dump | | [`data/hex-dumps/data.md`](data/hex-dumps/data.md) | 完整的 `.data` hex dump | | [`data/hex-dumps/pdata.md`](data/hex-dumps/pdata.md) | 完整的 `.pdata` hex dump | | [`data/hex-dumps/INIT.md`](data/hex-dumps/INIT.md) | 完整的 INIT 节区 hex dump | ## 核心亮点 - 通过 `MmGetSystemRoutineAddress` + `FltGetRoutineAddress` 解析了 129 个内核 API - `\Device\BattlEye` 上的 13 个 IOCTL 处理程序,全部为 METHOD_NEITHER - `.be0` 中的自定义 BattlEye VM(非 VMProtect,非 Themida)— 包含 42K 次 pushfq,4.6 MB 的巨型函数 - `HalDispatchTable` / `HalPrivateDispatchTable` 中没有 BEDaisy 安装的 hook - Security cookie 确定性:`RDTSC XOR (base + 0x1C120)`,48 位熵 - 位于 `.data + 0x1C1A0` 的硬编码目标字符串 `enlisted.exe`,有 5 个 XREF

Key findings dashboard

## 联系方式 **Telegram**: [@exloadsqq](https://t.me/exloadsqq) ## 许可证 文档和数据采用 MIT 许可证(见 [`LICENSE`](LICENSE))。 BattlEye、BEDaisy、BEService 是 BattlEye Innovations e.K. 的商标。 非附属的独立研究。见 [`DISCLAIMER.md`](DISCLAIMER.md)。
标签:Homebrew安装, 云资产清单, 内核驱动, 反作弊, 网络协议, 逆向工程, 防御加固