梦幻成仙,诛灭外挂——《梦幻诛仙手游》的阻击外挂之旅

随着智能手机的全面普及和市场泛娱乐化,移动游戏行业发展迅猛,无论是市场收入还是用户规模,手游在游戏市场上已经占据了半壁江山。如此火热的市场吸引了大量外挂、辅助工作室等非法盈利团队,严重影响了游戏的收益、平衡,缩短游戏的生命周期,外挂对手游形成了这些危害:

手游外挂八大危害

为了避免这些损害,腾讯游戏内部的测试流程已经将“手游安全测试”设立为必经环节,腾讯大部分手游上线前都会进行手游安全测试,《王者荣耀》、《穿越火线:枪战王者》等六星级游戏更是每一个版本都主动寻求手游漏洞扫描。《梦幻诛仙手游》同样也是如此。

《梦幻诛仙手游》的加入

《梦幻诛仙手游》是由祖龙(天津)科技有限公司研发的一款3D角色、2D场景的回合制手游,该作由腾讯游戏运营,于2016年12月13日正式公测。

为了提前暴露游戏中潜在的安全风险,最大程度降低上线后外挂打击成本,《梦幻诛仙手游》测试团队选择与腾讯WeTest合作,使用手游安全测试专家模式,对游戏的客户端、服务器、以及通信协议方面的安全质量进行全面检测和把控,WeTest手游安全团队针对游戏核心玩法和游戏中高价值产出点重点进行漏洞挖掘。在顺利上线后,腾讯WeTest团队整理了《梦幻诛仙手游》安全测试过程中的一些思路和实践内容,对外分享。

一、技术难点

《梦幻诛仙手游》属于重度MMORPG类型,游戏功能系统包含战力成长相关系统、交易系统、宠物系统、门派、上古战场、世界BOSS、跨服战、家园系统,各种类型副本以及运营活动等超过50个功能系统,如何在短时间内全面地完成全量内容的安全漏洞挖掘是当时面临的最大挑战。手游安全测试团队一方面使用函数风险智能分析系统、盗刷漏洞扫描和拒绝服务攻击扫描对游戏进行一轮漏洞自动化检测,另一方面根据各功能风险性和优先级对游戏的战斗系统、交易所和战力成长系统进行深度分析和漏洞挖掘。

二、实现方案

测试目标

根据手游安全测试团队对腾讯游戏多年的测试经验,手游安全漏洞主要会出现在客户端、游戏逻辑和服务器三个层面,为了整体全面的发现手游外挂情况,测试团队将手游外挂的风险项细化情况如下: 

测试前分析

前文提到不同手游玩法都会使用不同的技术实现,因此在《梦幻诛仙手游》安全测试之初,WeTest安全团队对游戏进行了一个详细的分析与拆解。

《梦幻诛仙手游》核心玩法包括回合制的PVP与多人PVE,经过对战斗过程中服务器与客户端间通信协议的分析,总结游戏特点为战斗实时性要求很弱,客户端的每次操作均有协议上报,属于服务器强校验游戏。鉴于以上特性,WeTest手游安全测试团队确定主要采用协议安全的测试方法为主,函数修改与内存修改测试方法为辅。

以《梦幻诛仙手游》某个版本为例,根据该版本的新增内容,WeTest手游安全测试团队相应的把测试重点聚焦在:

1、经济系统,商会、商城、摆摊、交易行、背包出售。

2、战斗力相关,角色属性,技能、装备、法宝、羽翼、宠物、仙侣等。

3、进行0、负值,数据溢出攻击,并发等漏洞挖掘方式。

测试中发现问题

根据测试前分析确定测试重点后,漏洞挖掘的工作其实就完成了一大半,之后利用安全测试工具对风险进行逐一验证即可。在游戏中发现以下几种类型的漏洞,均属于致命级漏洞:

1、经济系统——致命级安全风险

各个交易系统服务器都对协议中各个字段都有校验,道具购买数量做了0,负值判断,并且服务器对购买个数有上限限制,不同物品限制个数不同。由于购买逻辑,不同物品服务器处理逻辑不一致,导致积分兑换中通过购买可堆叠物品时未做个数限制,导致数据溢出引发服务器耗尽内存宕机。

【示例】

漏洞描述:积分商城使用竞技场积分购买藏宝图,修改协议中字段数量为一个很大的值,导致服务器内存耗尽,游戏无法登录游戏内无法进行任何操作。 

修改购买数量为一个很大的值,导致服务器宕机

影响面分析:修改商城购买数量,导致服务器宕机,全服玩家无法游戏。

2、角色属性系统——致命级安全风险

角色属性加点对各个正常逻辑字段均有校验,唯独对加点数值未做负值判断和溢出处理,导致修改次要属性为负值可以获取更多点数分配到主要属性,由于未做数据溢出保护,临界负值相加出现数据溢出,导致结果为超大正值,从而引发刷任意属性值。

【示例】

漏洞描述:梦幻诛仙有多种职业,每个职业有多种属性,根据职业的不同属性加点时配置不同的属性。服务器未做加点属性的负值做判断,可以通过发送负值任意将降低其他属性从而增强该职业的主要属性。 物攻职业削减法术属性以增强其他属性。 

通过录制加点协议将某属性修改为负值,将增加的属性点分配到其他属性

影响面分析:任意修改角色属性,严重破坏游戏玩法。

3、宠物系统——致命级安全风险

宠物属性加点同角色属性加点,对各个正常逻辑字段均有校验,唯独对加点数值未做负值判断和溢出处理,导致修改次要属性为负值可以获取更多点数分配到主要属性,由于未做数据溢出保护,临界负值相加出现数据溢出,导致结果为超大正值,从而引发刷任意属性值。

【示例】

漏洞描述:宠物加点协议发送一键异常值后导致宠物战力猛增,宠物直接战斗无敌。通过录制宠物加点协议,然后修改value字段的值为 2147483647,导致宠物战力值异常增大。 

通过修改数值导致宠物战斗力异常增大

影响面分析:使用战力异常的宠物参加战斗可以横扫副本,严重影响游戏平衡,导致玩家可以大量获取收益。

三、解决方法

如何修复盗刷类漏洞?

√ 游戏研发初期,规范游戏通信协议定义,对协议结构中字段数和字段类型进行安全性检查

√ 服务器处理购买、结算等物品发放请求时,需要加强对请求中各项信息合法性校验,另外运营侧可以接入运营经分系统,对各种道具和金钱的产出进行实时监控与告警。

如何修复宕机类漏洞?

√ 因程序健壮性导致的服务器宕机漏洞被检测出之后,修复起来比较简单,针对性做好异常值处理就能够修复。

四、最终效果

在项目测试阶段,手游安全测试团队累积为《梦幻诛仙手游》挖掘出了20个致命级漏洞,19个高危级漏洞,28个中危级漏洞,将游戏中潜在的盗号、物品盗刷、伪造身份、服务器宕机等各类致命级、高危级漏洞提前揭露出来,提前制定修复方案进行修复,并评估和验收结果与风险。

WeTest手游安全测试为《梦幻诛仙手游》线上运营提供安全保驾护航,项目上线后未发生安全方面的运营故障,为用户提供安全、公平、健康的游戏环境提供了坚实技术支撑和安全保障。


关于腾讯WeTest手游安全测试团队

腾讯WeTest手游安全测试团队从2011年初开始对手游安全领域进行探索和技术积累,旨在通过提前发现游戏版本的安全漏洞,预警风险,打造出业界领先的手游安全测试技术方案,在工具上已经支持所有腾讯在研和运营的手游项目。团队通过使用与正式服同样的游戏客户端和服务器,模拟外挂工作室制作外挂的过程,依靠自身的技术积累来提高专业程度,持续保持漏洞的发现率。

目前提供了专家测试服务,希望通过提前发现游戏版本的安全漏洞,预警风险,帮助提高腾讯游戏的品牌和口碑。

目前功能已正式对外开放!如需接入请联系企业QQ:800024531。或者点击链接:http://wetest.qq.com/product/sr申请预约!

时间: 2025-01-02 16:38:11

梦幻成仙,诛灭外挂——《梦幻诛仙手游》的阻击外挂之旅的相关文章

手游开发者必看:手游屡遭外挂为哪般?

网游已走过十余年的历史,期间诞生了不少经典作,也有许多游戏黯淡离去,退出这个精彩的舞台.这些淡出视线的游戏有的是未被玩家所记住,有的却是经历过辉煌,而后"香消玉殒"的作品.有一个原因,我们不得不提起,那就是外挂. "外挂"是伴随中国游戏行业发展的一颗长期存在的毒瘤,不少国内外顶级游戏大作都折损在外挂这个损人利己的敌人面前.而随着手游市场的逐渐兴起与快速发展,外挂也不无例外的向手游伸出了魔爪. 网游遭外挂,手游遭外挂,究竟为哪般?爱 加 密 小编为手游开发者剖析下手游

节后不做背锅侠!做到这点,手游就不用担心外挂了

附录网易易盾移动安全专家"科普":如何正确选择选择可靠的第三方服务 市面上的手游反外挂产品宣传夸上天,实际应用情况有可能是另外一码事.那到底如何提前知道一款手游反外挂可靠不可靠,避免踩坑?其实,游戏首先要考虑自己的需求是否可以满足. 对于手游保护来说,一般存在如下几种类型的保护需求: 1.即时对战类型的手游,内存修改和加速挂泛滥 这种类型的游戏,有部分数值计算是放在本地的,因此反内存修改和反加速是刚需.那么重点就是反修改器和反加速功能. 基本上所有手游保护厂商都会宣称提供这两种功能,游

爆料:年损失超20亿,手游行业第三方安全服务需求迫切

近年来,游戏行业规模持续增大,利益驱使之下,各种不正当竞争和黑色产业链也逐渐形成.而随着移动互联网和智能手机终端的普及和便利性,手游用户数量的急剧增多,手游破解.外挂.盗版.乱扣费等现象猖獗不已. 6月,盛大公司就以侵权和不正当竞争为由,认为手机游戏<烈火遮天>抄袭<热血传奇>,把奇天乐地公司.苹果公司.卓易讯畅公司和华为公司诉至法院,要求停止侵权及不正当竞争行为.赔礼道歉并赔偿经济损失1000万元.目前,此案正在审理中. 行业乱象,手游损失影响大 手游行业盗版.破解.外挂.乱扣费

《业界资讯》 手游安全引重视,业内联手反黑

手游江湖,风起云涌. 移动游戏已成为移动互联网增长最快的产业,游戏开发商.运营商.第三方服务商纷纷跑马圈地,抢占商机.随着市场规模的迅速扩大,手游安全已引起业内高度重视.手游破解.外挂.信息泄露.被盗版等风险迅速增加,手游开发者利益受损,而玩家在享受游戏所带来的快乐时,也已经成为待宰的羔羊. 据艾媒咨询2015年Q1中国移动游戏市场规模报告,2015年Q1中国网络游戏市场规模首次超过300亿元,增长的主要动力来自于增长最快速的移动游戏市场.截至2015年Q1季度,中国移动游戏市场规模已接近100

Python制作回合制手游外挂简单教程(上)

引入: 每次玩回合制游戏的时候,反反复复的日常任务让人不胜其烦 玩问道的时候,我们希望能够自动刷道,玩梦幻希望能自动做师门.捉鬼等等 说明: 该外挂只能模拟鼠标键盘操作,不能修改游戏数据 我这里使用的python2.7 开发工具是PyCharm 前期知识准备: 首先下载autopy包,我这里PyCharm可以直接导入autopy包 或者用利用pip进行安装:pip install autopy 鼠标移动 复制如下代码,运行 #coding=utf-8 import time import aut

我要多开梦幻手游PC端(梦幻手游PC端多开的简单分析及实现办法)

前言: 每天工作都很无聊,总想找点乐子,但是毛乐子都没有. 找个游戏玩吧,挂机的游戏. 找到了,这游戏叫做...梦幻西游手游.丁三石的游戏... 由于我手机是个功能机, 所以,下载个模拟器来玩吧, 下载了之后,安装了之后,启动游戏之后,CPU巨卡,可能我得电脑有点老. 怎么办,看到手游官网上竟然写着有个PC端. OK,弄下来玩玩. PC端就是不一样,截面很细腻,也超级不卡,感觉不错, 但是我有2个号阿,怎么办, 再开一个客户端, SB了,告诉我已经有了,问我怎么办,要不要杀了那个. 当然不能杀,

腾讯手游如何提早揭露游戏外挂风险?

目前腾讯SR手游安全测试限期开放免费专家预约!点击链接:http://wetest.qq.com/product/sr立即预约! 作者:sheldon,腾讯高级安全工程师 商业转载请联系腾讯WeTest获得授权,非商业转载请注明出处. WeTest导读 随着大量外挂.辅助.工作室等非法盈利团队借由移动游戏产业迅猛发展的东风趁虚而入,对游戏开发商和玩家来说都造成了不小的伤害,安全问题成为手游发展不容忽视的前提.本文告诉你如何从技术的角度来提前曝光这些安全问题和外挂风险. 安全无小事-安全测试开展思

微信占比降至4成 手游团队转向H5

4月2日,移动游戏数据分析公司DataEye发布了<2015Q1HTML5游戏数据报告>.微信作为H5游戏的渠道入口,占比从上个季度的近7成降至4成,各路App作为HTML5游戏的新入口. DataEye此次调研样本总回收837份,有效样本数410份.与上季度报告不同的是,增加了H5游戏从业者与公司的调查.与2014Q4报告相同,接近6成的受访者已经迚入HTML5游戏产业,超过3成的受访者还处于观望状态. 2015Q1报告新增内容显示,受访者中,从手游转向HTML5游戏的从业者最多,其次为页游

情怀成驱动力 网游改编手游能火多久?

        土城.沙巴克.屠龙刀.白野猪--一个个熟悉的字眼,瞬间将我们带回到十数年前<热血传奇>最火爆的时候.那一段与小伙伴一起奋战的日子,成就<热血传奇>的奇迹和陈天桥的首富身家.十数年过去,当年的大多数玩家都已成家立业,几乎丧失游戏热情时,<热血传奇>改编的同名手游发布,再度引起极高关注度,瞬间成为热门话题. 其实,不仅仅是<热血传奇>,很多经典网游都竭力抓住手游市场爆发的机会,推出同名改编手游作品.这些富含经典网游DNA的手游作品,在竞争激烈的手