Cada achado em um relatório do Ocean pertence a uma de cinco categorias. As detecções são prova, os avisos e os registros suspeitos exigem o julgamento de um revisor, os sistemas de detecção expõem tentativas de ocultar evidências e as verificações de integridade vão além do que está em execução neste momento. O pipeline é sempre o mesmo: coleta, enriquecimento, análise e veredito.
Detecções confirmadas. As detecções diretas vêm de resíduos de um cheat conhecido, as genéricas sinalizam executáveis altamente suspeitos e as específicas cobrem métodos de adulteração e dependências de cheats. A semântica por jogo está documentada para Global, Minecraft e FiveM.
Modificações que podem ser usadas para burlar vetores de detecção, mas que sozinhas não provam o uso de cheats: conteúdo duplicado no Prefetch, um arquivo executado cuja extensão não corresponde ao conteúdo, um ActivitiesCache desativado ou uma DLL carregada no jogo a partir de fora. A punição depende do servidor e do aviso.
Executáveis sinalizados com um motivo: verificações de máquina virtual, ferramentas .NET, empacotadores e protetores como UPX, VMProtect ou Themida, arquivos adulterados, process hollowing e macros de AutoIT ou AutoHotkey. Leia o motivo e confira o arquivo manualmente antes de agir.
Comportamento antiforense em torno do próprio scan: arquivos executados e depois modificados ou excluídos, entradas do Prefetch removidas, execução a partir de um compartilhamento de rede, de um dispositivo externo ou diretamente de um arquivo RAR, e modificações praticamente impossíveis em uso normal.
Os sistemas mais profundos: o Recovery traz de volta arquivos excluídos de unidades NTFS e FAT32, a correlação com o antivírus mostra o que o antivírus sinalizou e quando, os Engines classificam executáveis desconhecidos pelo VirusTotal, a memória é verificada em tempo de execução, arquivos não confiáveis são listados para revisão manual e o modo RUIN detecta a menor alteração em uma instância do Minecraft Java.