宝鸿 MirGuard 是一整套:玩家机上跑驱动和客户端,服务器前面加网关,引擎里挂检测脚本,再用一个中心下发策略、收证据。变速、无限刀、脱机挂,还有那种一直匀速的挂机,都能抓。

从内核时钟到网络帧,从代码完整性到操作节奏,宝鸿在多个层面交叉取证,单点绕过无法脱罪。
三个独立时钟源对拍攻击与移动间隔,调快游戏速度即刻暴露偏差。
speed_attack毫秒级双闸加滑动窗口,锁定攻击频率异常,专抓"无限刀"秒出多刀。
speed_attack(window)构建操作节奏指纹,真人节奏有起伏、脚本间隔方差趋零,匀速挂机现形。
rhythm登录后下发蜜罐挑战,脱机协议模拟无法应答,超时即记分并踢线。
honeypot_timeout内核镜像黑名单实时比对,借助作恶驱动提权的行为在加载时即被命中。
blacklist网关识别畸形帧、Ident 刷速与 PPS 洪泛,协议层 flood 无法穿透。
gateway frame对代码段做 FNV-1a 哈希巡检,外挂改字节、加补丁后哈希即刻不符。
.text hash内核 ObCallback 剥除外挂进程的高权限句柄,阻断其读写游戏内存。
handle strip玩家结束守护进程,心跳即刻丢失,系统自动切铁壁并收紧蜜罐,无法裸连。
guard_alive=0普通封挂靠特征码、外挂一更新就失效;宝鸿靠机制取证——即使面对从未见过的外挂,也能让它在机制层面现形。
真人的每次点击、出招都有自然的快慢起伏;脚本为了稳定,操作间隔趋于恒定。宝鸿持续统计操作间隔的方差与分布,方差趋近于零即判定为机器。这是多数竞品缺失的检测维度。
角色进游后,服务器不定期下发只有受保护客户端才能正确计算的加密挑战。正常客户端毫秒应答,脱机挂与协议模拟工具无从下手,挑战超时即记分、累计到阈值自动踢线。
宝鸿同时采集性能计数器、无偏中断时间与引擎自身时钟三个时间源。外挂 Hook 系统时钟来加速时,只能影响其中一两个;三个时间源交叉对拍一旦出现偏差即判定变速,不依赖特征码,未知加速也逃不掉。
账号命中规则后不立即处置,先打上标记、让其照常游戏,运营再按波次集中封禁,借鉴主流商业反作弊的做法。外挂作者在测试环境看不到即时反应,很难反推检测阈值与规则边界。
单点防护容易被绕过,宝鸿把检测能力铺在五个层面,任一层发现异常都能触发处置;中心统一管理策略、证据与授权。
从 Win7 到 Win11、从翎风到 GOM,一套方案覆盖不同机器与引擎;引擎支持 Lua 时上毫秒完整版,不支持时用通用 txt 版。
antihack.lua 改名 QFunction-0.lua 放入插件目录,毫秒双闸 + 蜜罐 + 节奏指纹,热重载即用,推荐首发。
反外挂段粘贴进 QFunction-0.txt,无引擎 Lua 也能跑;精细检测建议搭配驱动与网关层。
隐私最小化的机器指纹授权,策略云端统一下发,每次处置留证据可申诉;支持按区接入、整版授权与单脚本采购。
卷序列号加 MachineGuid 的 FNV 哈希,原始指纹不落盘、不传输。
驱动、客户端、服务端三端版本一致才提供服务,防伪造接入。
配置器推送到云端,30 秒内全区生效,无需重启任何组件。
封禁附带样本与规则版本,误封可复核、有申诉依据。