WeTest 导读

漏洞和外挂一直是危害游戏的罪魁祸首,在游戏行业发展的历程中,不乏一些经典热门的游戏在安全事故中失去江湖地位。不重视游戏安全的结果,不仅让制作人员的心血毁于一旦,更痛失万千玩家的热爱。在如今手游盛行的时代,如何正视手游安全,最大化的减少安全事故的发生概率,请跟随本文一起探索。


梦幻之源—《梦幻模拟战》手游的前世今生

《梦幻模拟战》系列作为经典的日式战棋游戏,自1991年初代作品发布至今在老一辈中国玩家心中有着极高的地位。2018年初紫龙游戏正式推出日式王道幻想大作《梦幻模拟战》的手游版本,延续原作经典的SRPG玩法,开创战棋游戏实时玩家对抗。

自2018年8月上线appstore至今,《梦幻模拟战》手游始终保持在游戏畅销榜前Top20的位置。畅销榜上有很多手游都有潜在的安全问题,排名越是靠前,热度越高,越是会让外挂工作室和黑客趋之若鹜。他们在各种利益的诱导下,对游戏进行技术破解、利用外挂获取收益,让游戏遭遇公平性的丧失,玩家的游戏乐趣遭受破坏,直接导致制作厂商的经济利益遭受损失。

《梦幻模拟战》的发行方紫龙游戏,对此类风险有着非常超前的认知,在产品正式上线前,就与WeTest的手游安全团队进行对接。通过WeTest提供的手游安全测试,主动挖掘游戏业务安全漏洞,用来提前暴露游戏潜在的安全风险,这样不仅能最大程度降低事后外挂的危害,更有效降低外挂的打击成本。

量体裁衣——量身锻造的安全漏洞挖掘方案

 

- 深度分析 -

手游的使用场景与传统APP有着巨大的差异,不同的游戏玩法, 技术实现都不一样,因此手游安全测试团队需要对每一个游戏,都从零开始研究游戏内部实现架构。

首先,WeTest手游安全团队对游戏的构成做了分解,《梦幻模拟战》的开发游戏引擎为Unity3D,游戏核心逻辑由 C#脚本实现,游戏类型属于SRPG。其中,游戏的核心玩法包括 PVP 和 PVE 战斗、经济系统、英雄系统等。

其次,经过对战斗过程中服务器与客户端间通信协议的分析,安全团队了解到该款游戏的战斗实时性要求非常高,所有的操作都有协议上报。PVE战斗采用的是客户端结算上报,服务器校验的形式。

 

- 实现方案 -

结合以上特性分析,安全团队最终确定,本次手游安全测试主要采用协议进行漏洞挖掘,使用函数和内存渗透测试的方法进行辅助。针对游戏的当前运营状态,精准的制定了本次安全测试项目目标:对《梦幻模拟战》的经济系统、战斗系统、装备系统、英雄系统、活动任务、社交系统,针对性地挖掘影响面比较大的漏洞,暴露游戏中潜在的安全风险,最大程度降低游戏运营中的外挂影响和打击成本。

最终效果

 

手游安全团队共发现了3个致命漏洞,1个高危漏洞,4个中危漏洞,并准确定位这些漏洞产生的原因,同时提供了修复漏洞的专业意见。开发商也快速响应并及时修复了问题,一起将隐患消除。《梦幻模拟战》的技术负责人表示:“外挂问题一直是紫龙在做游戏过程中要跨越的雷区,SRPG的游戏玩法和游戏内容都非常多,非常需要专业的安全团队来对游戏进行一个全方位的检测,WeTest手游安全测试为《梦幻模拟战》正式开启不删档,创造安全、公平、健康的游戏环境提供了坚实支撑和保障。”

关于WeTest手游渗透测试

 

手游渗透测试(Security Radar)为企业提供私密安全测试服务,通过主动挖掘游戏业务安全漏洞(诸如钻石盗刷、无敌秒杀等40多种漏洞),提前暴露游戏潜在安全风险,提供解决方案及时修复,最大程度降低事后外挂危害与外挂打击成本。该服务为腾讯游戏开放的独家手游安全漏洞挖掘技术,杜绝游戏外挂损失。

产品优势

1. 预知风险并修复,提前挖掘漏洞,并提供修复方案,让外挂无机可乘。

2. 专注游戏,支持Unity3D、UE4、Cocos2D等主流引擎的游戏,从游戏通信协议、客户端函数安全、脚本逻辑、内存安全、静态资源安全等多个维度挖掘业务安全漏洞。

3.专家团队,工程师来自腾讯IEG手游漏洞测试团队(SR安全雷达团队),具有极为丰富的实战经验,曾服务过腾讯自研、累积服务产品版本700+,使用行业独创渗透测试方案提供专业级服务。

4. 星级标准,腾讯游戏6星级质量标准,获得与《王者荣耀》、《穿越火线-枪战王者》、《龙之谷》等腾讯顶级手游同等测试服务品质。

5. 方便安全,无需接入SDK,对游戏本身无影响;保证产品高度私密性,不公开任何漏洞细节。

除外,WeTest平台于近期升级了手游安全的解决方案,推出了包括服务器宕机检测、手游加固、反外挂及手游安全扫描等服务。

点击:https://wetest.qq.com/solution/shouyou_protection 即可体验。

如果使用当中有任何疑问,欢迎联系腾讯WeTest企业QQ:2852350015

转载于:https://www.cnblogs.com/wetest/p/10125083.html

《梦幻模拟战》漏洞挖掘全过程相关推荐

  1. 梦幻模拟战更新服务器正在维护,梦幻模拟战魔之启示录更新维护公告

    全新资料片"魔之启示录"重磅来袭,魔王化身丽可丽丝.龙族少女蕾娜塔华丽降临!「封印战域」关卡再度开启,战术布局重燃策略战场!时空裂缝-梦幻模拟战Ⅳ后篇开放,彼端大陆的冒险迎来全新高 ...

  2. 梦幻模拟战 服务器维护,《梦幻模拟战》问题修复公告暨致歉信

    诸位<梦幻模拟战>的指挥官: 首先向您汇报目前的结果,从昨天游戏上线出现问题开始,经过了一整天的排查.维护工作,我们已经修复了服务器的问题,现在服务器已经稳定,不会再发生宕机.掉线问题. ...

  3. 梦幻模拟战pc版更新服务器正在维护,梦幻模拟战PC版免CD(更新2代跳出补丁 一些实用说明)...

    最近看到游侠有发梦幻模拟战PC版1-2 下载   不过要禁用DX 还要拔光驱 比较麻烦   我把我以前收藏的L1 L2  免CD发出来分享  我自己反正测试可以用 1代: 第1步 替换langpc.e ...

  4. 梦幻模拟战手游服务器维护,梦幻模拟战手游11月21日更新公告 执行者降临限时召唤开启[多图]...

    梦幻模拟战手游11月21日更新内容中开启了限时十连抽必得SR英雄哦,同时还有时空的轨迹SC秘境新挑战,接下来跟随安族大大来看看详细资讯详情吧,希望各位能够喜欢~ 梦幻模拟战手游11月21日更新公告 服 ...

  5. 梦幻模拟战 java,梦幻模拟战手游:抽SSR真的难!你抽到几个SSR英雄?

    原标题:梦幻模拟战手游:抽SSR真的难!你抽到几个SSR英雄? NB游戏,娱乐生活!大家好,我是NB.前段时间一直测试狐妖小红娘手游和航海王燃烧意志这两款手游,甚至是网易刚出的神都夜行录也去体验了一把 ...

  6. 梦幻模拟战更新服务器正在维护,《梦幻模拟战》10月25日更新维护公告

    标签: 杰利 光辉与黑暗的战争仍在继续,圣战的钟声响彻天空,黑暗的力量再次觉醒,指挥官们,请与各个时代的英雄携手向黑暗发起进攻吧!艾路萨莉亚又有新的事件,光辉军团将在10月25日上午6:00进行更新维 ...

  7. 梦幻模拟战手游最新服务器,梦幻模拟战手游2021年4月22日更新公告

    在梦幻模拟战手游2021年4月22日更新了哪些什么?在本次维护更新中限时召唤内容还有不少玩家并不是很清楚呢!那么想了解的话,下面就来看一下吧! 梦幻模拟战手游2021年4月22日更新公告 服务器将在4 ...

  8. 梦幻模拟战手游怎么在电脑上玩 梦幻模拟战安卓模拟器玩法教程

    梦幻模拟战是上古三大日式RPG的巅峰之一,作为正统游戏续作将传承经典特色,还原游戏经典,在剧情上补充了游戏后续空白,同时进行内容创新.战棋式策略战斗让玩家感受到时代气息,游戏画面升级换代,战斗流程也更 ...

  9. 梦幻模拟战更新服务器正在维护,《梦幻模拟战》二周年版本更新维护公告

    欢迎来到梦幻模拟战WIKI-您可以通过百度搜索"梦幻模拟战WIKI"到达!如果是第一次来,按"Ctrl+D"可以收藏随时查看更新~.如果觉得WIKI好玩的话,记 ...

最新文章

  1. pandas使用tabulate函数将pandas dataframe以类似于plsql表格的方式打印出来(printing dataframe in tabular format)
  2. GAN还有这种操作!谷歌大脑和X实验室利用模拟条件和域适应提高机器抓取效率(附论文)
  3. Android app:transformNativeLibsWithStripDebugSymbolForDebug错误分析
  4. PHP 如何得到当前页面中所有已定义的变量和常量
  5. Kafka解析之topic创建(2)
  6. Effective C++学习第十天
  7. 2字节十六进制浮点数 qt_Qt之8个字节转化为double小数
  8. mysql如何实现逻辑自增_每日一面 - mysql 的自增 id 的实现逻辑是什么样子的?
  9. arm-linux-gcc 裸机程序,Linux下ARM裸机开发-交叉工具链
  10. zend studio php调试,Zend Studio中如何配置和使用xdebug断点调试工具?
  11. AlphaGo来了,终结者不远了
  12. js实现千位分隔符运算
  13. python-Day5-深入正则表达式--冒泡排序-时间复杂度 --常用模块学习:自定义模块--random模块:随机验证码--time datetime模块...
  14. 微博做内容和收入来源
  15. 基于JAVA校园爱心志愿系统计算机毕业设计源码+数据库+lw文档+系统+部署
  16. Macbook电池使用问题——电池充电管理
  17. ffmpeg中文文档
  18. 仓库码放要求_仓库货物堆放标准是怎样的?货物堆放原则和方法详解
  19. 毕业后我这操蛋的五年
  20. linux安装搜狗拼音输入法

热门文章

  1. 循环链表 +(约瑟夫环)
  2. Centos7搭建KVM虚拟化平台之基于OVS网桥
  3. sm2 java 开源_SM2 国密算法被 Linux 内核社区接受
  4. 连接串口_交换机和工业串口服务器有哪些区别
  5. java 透传_透明传输 - javaadu - 博客园
  6. 计算机应用平面设计是,计算机应用(平面设计)
  7. 模拟电子技术基础 第1章 半导体二极管及其应用
  8. 微软疯了|盘点微软的那些全屏通知操作
  9. QQ登录报错:redirect uri is illegal(100010)解决方案
  10. node 获取表单数据 为空_程序员:数据结构和算法,中序线索化二叉树