Lista de detecções marcadas como importantes com Ocean Screenshare Tool
O Ocean tem várias capacidades de detecção: diretas, genéricas e específicas. Nesta seção, percorremos passo a passo as detecções genéricas e as específicas, já que é praticamente impossível descrever todas as diretas.
Detecções diretas de cheats a partir de resíduos ou outros métodos de detecção (por exemplo, Skript Loader).
Detecções de executáveis altamente suspeitos. Embora não sejam 100% certas (a menos que esta documentação diga o contrário), indicam uma grande probabilidade de uso de cheats.
Detecções de métodos de adulteração ou modificação usados para obter vantagens ilegais, dependências de cheats, etc.
Indica arquivos MUITO PROVAVELMENTE (99%) cheats. A natureza desta verificação não permite separar as detecções por jogo, ou seja, ela pode detectar cheats de outros jogos ou aplicativos legítimos. É ALTAMENTE RECOMENDADO verificar o executável manualmente.

Indica que houve uma conexão direta (ou seja, um executável fez a conexão, não é um log de navegador) com os servidores dohttps://keyauth.cc(um software de autenticação muito usado em cheats e spoofers). Isso não significa que o usuário esteja usando hacks, mas é um indício CLARO disso.

Indica que houve uma conexão direta (ou seja, um executável fez a conexão, não é um log de navegador) com os servidores dohttps://eauth.us.to(um software de autenticação muito usado em cheats e spoofers). Isso não significa que o usuário esteja usando hacks, mas é um indício CLARO disso.

Indica a execução de um arquivo sem assinatura protegido por software de proteção como VMProtect, Themida, etc., muito usados para proteger cheats. Isso não significa que o usuário esteja usando cheats, mas é um indício CLARO.

Indica uma injeção (de preferência de DLLs de cheats) em um processo, o que configura um alerta seguro.

Indica que o suspeito fez hook em um processo ou serviço do sistema, o que aponta claramente para uma tentativa de bypass

Indica que um programa exibiu uma GUI e depois foi excluído.

Indica que um processo que não deveria exibir uma GUI o fez. Pode gerar falso positivo, ou seja, é necessária uma revisão manual.

O suspeito executou um arquivo usando o método de bypass Alternate Data Stream

Indica que o usuário está usando um Video Fuser, dispositivo que combina duas saídas de vídeo em uma. Ele é usado para cheats DMA (já que o ESP fica em uma tela e o jogo em outra).
Isso não indica necessariamente o uso de DMA, mas é um indício muito claro.

O suspeito executou um arquivo que não está localizado no Windows

O usuário executou um aplicativo StreamProof (na maioria das vezes, um cheat)

Mostra que DLLs que exibem uma GUI (interface gráfica do usuário) são praticamente impossíveis em uso normal, sendo um cheat na maioria das vezes.

É uma detecção que sinaliza drivers instalados com vulnerabilidades de segurança, que permitem elevação de processo, execução de código, modificação de memória protegida, etc. Isso não significa que o usuário fez isso; significa apenas que o driver é vulnerável. Você pode obter mais informações pesquisando o nome do driver emhttps://www.loldrivers.io/.
Em um exemplo com o jogo "Rust", protegido pelo Easy Anticheat, cheaters usaram um driver (mais especificamente estehttps://www.loldrivers.io/drivers/afb8bb46-1d13-407d-9866-1daa7c82ca63/) para modificar a memória e injetar cheats, burlando o anticheat

Significa que o usuário executou um arquivo e ele não apareceu nos artefatos de execução do Windows. Isso não é normal e indica que precisa ser verificado.

Significa que um cheat exibiu uma GUI. Esta detecção é segura no Windows 10 e pode gerar falso positivo no Windows 11; você pode verificar a instância com o horário de execução informado.

Na grande maioria das vezes, esta sinalização é um cheat; é necessário verificar o arquivo

Indica que o usuário modificou aspectos do computador antes do screenshare para impedir que ele gerasse os registros gerais e de execução da forma normal.

Indica que o usuário usou discos virtuais (VHD) para tentar burlar um screenshare. Discos de máquinas virtuais ou sandboxes podem ser sinalizados, por isso é necessária uma verificação manual.

Indica que o usuário usou um método com a técnica Importcode (que, resumidamente, é uma linha de código contendo o código-fonte de um cheat que permite executá-lo sem arquivo usando Powershell ou um interpretador similar, não confundir com o Python Importcode).
O comando executado é exibido abaixo. Ele pode ser LEGÍTIMO (exceto o Python Importcode), por isso o código-fonte executado é mostrado à equipe, sendo necessária uma revisão manual.

Indica que o usuário usou um método com a técnica Importcode (que, resumidamente, é uma linha de código contendo o código-fonte de um cheat que permite executá-lo sem arquivo usando Python).
O comando executado é exibido abaixo. Ele não pode ser LEGÍTIMO e é muito usado em autoclickers.

Indica que o usuário excluiu um volume ou disco do Windows para burlar um screenshare.

Indica que o usuário usou um volume oculto do VeraCrypt para burlar um screenshare.

Indica que o usuário usou um volume RAM do OSFMount para burlar um screenshare.

Indica que o usuário usou assinaturas digitais falsas para tentar burlar um screenshare.
O Windows permite criar assinaturas digitais localmente (não oficiais), o que possibilita assinar arquivos como se fossem originais, falsificando suas assinaturas.

Indica que o usuário formatou um disco antes do screenshare.

Indica que o usuário reiniciou processos importantes para um screenshare, como DPS, EventLog, etc.

Indica que o usuário excluiu arquivos .PF da pasta Prefetch; isso é considerado uma tentativa de bypass.

Indica que o usuário excluiu o registro de uso de dados do Windows.

O suspeito modificou a data e a hora do Windows desde a instância de boot

O suspeito modificou as permissões de um serviço para impedir o funcionamento correto dele

O suspeito alterou o horário do sistema antes do screenshare; isso é muito usado para mudar o horário de exclusão, modificação, etc. de arquivos.

Indica que o USN journal foi excluído, sendo considerado diretamente um método de bypass.

O Ocean detecta se um usuário exclui valores do regedit em artefatos de execução comuns, como o BAM, entre outros.

Indica que o usuário conectou uma placa (do tipo Arduino ou Raspberry Pi)
Elas são usadas para trapacear (por exemplo, colorbot e outros)
Isso não indica que o usuário esteja usando esses cheats ativamente.

Indica que o usuário está usando um Video Fuser, dispositivo que combina duas saídas de vídeo em uma. Ele é usado para cheats DMA (já que o ESP fica em uma tela e o jogo em outra).
Isso não indica necessariamente o uso de DMA, mas é um indício muito claro.

Indica o uso de uma técnica criada pelo Katana Antiscreenshare, que consiste em exibir uma GUI falsa para disfarçar o cheat como um programa legítimo

Indica que foi encontrado o resíduo de uma captura de tela gerada por um executável suspeito
Muitos cheats e spoofers usam essas capturas como log de execução para verificar possíveis logs de debug, etc.

Mapear manualmente drivers em modo kernel é uma prática comum no meio de game hacking; você pode saber mais em Há um exemplo detalhado aqui

Detecção segura de cheat EFI; você pode saber mais em esta página da Wikipedia

Divergência de configuração de boot altamente suspeita, geralmente relacionada a cheats EFI; você pode saber mais em esta página da Wikipedia

Detecção segura de cheat EFI; você pode saber mais em esta página da Wikipedia

Foi detectada uma discrepância de adulteração na sequência de boot; consulte a aba Sequência de boot para mais detalhes.

Foi detectada uma discrepância de adulteração na sequência de boot; consulte a aba Sequência de boot para mais detalhes.

Foi detectada uma discrepância de boot na sequência de boot; isso acontece ao iniciar por dispositivos incomuns. Consulte a aba Sequência de boot para mais detalhes.

Esta detecção aparece quando o Ocean identifica uma discrepância na sequência de boot da máquina. Quando este alerta for gerado, você deve sempre revisar a aba Sequência de bootmanualmente, pois ela contém os detalhes mais relevantes da cadeia (nomes das imagens, ordem de carregamento, ID do disco e ID da partição).
Na primeira captura, a cadeia é claramente suspeita e compatível com um caminho de cheat EFI: BOOTX64.EFI (preloader da Linux Foundation, frequentemente usado para burlar o Secure Boot) , seguido de loader.efi, o payload malicioso e, por fim, BOOTMGFW.EFI(gerenciador de boot do Windows).
Se as etapas de boot forem carregadas de discos diferentes sem um motivo claro, ou se a entrada EFI do Windows estiver ausente por completo, trate isso como uma discrepância altamente incomum e investigue imediatamente.
Alguns notebooks podem mostrar uma cadeia parcial (por exemplo, uma etapa sem nome e sem IDs de disco/partição) porque componentes de firmware do fabricante rodam antes do Windows. Isso ainda exige validação manual na aba Sequência de boot.


Existe uma entrada de boot EFI, mas o arquivo EFI referenciado não existe ou não pode ser resolvido no disco. Isso pode indicar uma configuração incorreta ou um artefato suspeito da etapa de boot.
