Как это устроено
Античиты: как устроены BattlEye, EAC, Vanguard, ACE, FACEIT AC и Ricochet
Шесть систем защиты закрывают почти весь актуальный онлайн. Они устроены по-разному, и от того, какая стоит в вашей игре, зависит и набор доступных читов, и то, как быстро приходит бан.
Античит — это не одна программа, а связка из нескольких компонентов: драйвер в ядре Windows, служба и клиентская часть в пользовательском режиме, серверная аналитика и человек-модератор в конце цепочки. Понимание того, какой из компонентов что делает, объясняет почти все практические вопросы: почему бан приходит через две недели после игры, почему чит «сломался» ровно в день патча и почему одна и та же схема работает в одной игре и не работает в другой.
Ядро и юзермод: в чём разница
Программа в пользовательском режиме (юзермод) работает в тех же правах, что браузер: она видит свои процессы, может запрашивать у системы список чужих, но многое ей недоступно по архитектуре Windows.
Драйвер уровня ядра работает на кольце 0 — на одном уровне с самой операционной системой. Пока он загружен, ему доступны структуры ядра, список загруженных драйверов, обращения к памяти процессов, перехваты системных вызовов. Именно поэтому переход всей индустрии на kernel-античиты в 2018–2022 годах так сильно изменил ситуацию: то, что раньше пряталось от юзермод-сканера, стало видимым.
Отсюда же главное практическое следствие: чем ниже уровень, на котором работает античит, тем выше требования к тому, как устроен чит, и тем дороже он стоит.
Что античит реально видит
Общий для всех вендоров набор, подтверждаемый их собственными описаниями:
- Сигнатуры файлов и модулей — известные образцы читов и загрузчиков, в том числе по хешам и по фрагментам кода в памяти.
- Целостность процесса игры — изменения в коде, перехваты функций, посторонние модули, необычные хендлы к процессу.
- Драйверы — неподписанные, известные уязвимые и известные читерские. Vanguard публично блокирует список уязвимых драйверов ещё до запуска игры.
- Аппаратный отпечаток — набор идентификаторов железа для привязки бана к машине (подробнее — что такое HWID-бан).
- Телеметрия игрового поведения — точность, скорость доводки, реакция на невидимых противников, аномальная осведомлённость о луте и позициях.
- Жалобы и записи матчей — репорты игроков и ручной разбор реплеев.
Чего в публичных источниках нет: точных списков читаемых данных, конкретных эвристик и порогов срабатывания. Ни BattlEye, ни EAC, ни ACE не публикуют технические спецификации детектов — это часть их модели защиты. Любые детальные перечни «что именно проверяет N» с форумов — реконструкция сообщества, а не документация вендора.
BattlEye
Один из старейших коммерческих античитов, начинал как сторонний плагин для Battlefield и ArmA. Работает связкой драйвера ядра и юзермод-службы, подгружает модули проверок с сервера на лету — то есть набор проверок может смениться без обновления игры. Исторически заявлена возможность делать скриншоты игрового окна и передавать их на сервер.
Где встречается: Escape from Tarkov, PUBG, DayZ, Arma, Rainbow Six Siege.
Easy Anti-Cheat (EAC)
С 2018 года принадлежит Epic Games, распространяется в том числе бесплатно внутри Epic Online Services, поэтому встречается очень широко. Тоже драйвер ядра плюс юзермод-часть. У EAC есть старая и новая (EOS) редакции, и разные игры используют разные — из-за этого чит может работать в одном проекте и не работать в другом, хотя «античит один и тот же».
Где встречается: Rust, Apex Legends, Fortnite, Dead by Daylight, SQUAD.
Riot Vanguard
Самый агрессивный по модели загрузки: драйвер vgk.sys стартует вместе с системой, а не вместе с игрой, и работает всё время, пока включён компьютер. Для Valorant на Windows 11 Riot требует включённые Secure Boot и TPM 2.0. Vanguard публично блокирует известные уязвимые драйверы — то есть часть вспомогательного и даже вполне легального ПО просто не даст запустить игру. В 2024 году Vanguard распространили на League of Legends.
ACE (Anti-Cheat Expert)
Разработка Tencent, стоит в мобильных и части ПК-проектов издателя — от PUBG Mobile до Delta Force. На ПК имеет компонент уровня ядра. Технической документации на английском или русском ACE публикует крайне мало: детали архитектуры и набора проверок публично не подтверждены, а оценки строятся по наблюдениям сообщества. Практический вывод: сроки жизни читов в проектах на ACE предсказываются хуже, чем в проектах на BattlEye или EAC.
FACEIT Anti-cheat
Сторонний античит соревновательной платформы, ставится поверх игрового. В Counter-Strike 2 это означает два независимых античита одновременно: VAC от Valve и FACEIT AC. Драйвер ядра, требования к Secure Boot и TPM, блокировка ряда сторонних программ и виртуализации. Репутация у FACEIT AC — одна из самых строгих на рынке, и в отличие от игровых античитов он банит не аккаунт игры, а профиль платформы.
Ricochet
Античит Activision для Call of Duty, анонсирован в 2021 году. Состоит из драйвера ядра на ПК и серверных механик, которые Activision описывает публично: подозрительному игроку могут отключить урон, скрыть от него других игроков или отобрать оружие вместо немедленного бана. Это редкий случай, когда вендор прямо признаёт использование «мягких» санкций до бана — и хороший пример того, что странное поведение игры не всегда баг.
Коротко в таблице
| Античит | Уровень | Когда загружается | Заметная особенность |
|---|---|---|---|
| BattlEye | ядро + юзермод | со стартом игры | модули проверок подгружаются с сервера |
| EAC | ядро + юзермод | со стартом игры | две редакции, поведение зависит от игры |
| Vanguard | ядро | со стартом Windows | требует Secure Boot и TPM 2.0 |
| ACE | ядро + юзермод | со стартом игры | детали публично не подтверждены |
| FACEIT AC | ядро | со стартом клиента платформы | банит профиль платформы, а не игру |
| Ricochet | ядро + сервер | со стартом игры | публично заявленные «мягкие» санкции |
Что из этого следует покупателю
- Античит определяет ассортимент. В проектах с Vanguard и FACEIT рабочих читов объективно меньше, и стоят они дороже — это отражение сложности, а не жадности продавца.
- Обновление античита важнее обновления игры. Патч игры ломает оффсеты, а обновление античита ломает сам подход. Второе чинится дольше.
- Отсутствие бана сегодня ничего не доказывает. Серверная часть накапливает данные, а санкции применяет пакетно — см. почему читы палятся.
- Риск бана существует всегда. Любой продавец, который обещает «античит не видит» или «бан невозможен», продаёт не софт, а формулировку.
Дальше логично прочитать про внутренние и внешние читы — это второй фактор, определяющий, что вообще возможно в конкретной игре, — и чеклист выбора чита.