Windows 硬件信息内核级伪装工具 EASY-HWID-SPOOFER 完整拆解

Windows 硬件信息内核级伪装工具 EASY-HWID-SPOOFER 完整拆解 Windows 硬件信息内核级伪装工具 EASY-HWID-SPOOFER 完整拆解【免费下载链接】EASY-HWID-SPOOFER基于内核模式的硬件信息欺骗工具项目地址: https://gitcode.com/gh_mirrors/ea/EASY-HWID-SPOOFEREASY-HWID-SPOOFER 是一个 Windows 内核级硬件信息伪装工具一个内核驱动加一个 Win32 图形界面能把硬盘序列号、BIOSSMBIOS信息、网卡 MAC 地址、显卡序列号改成你指定的值或随机值。作者把它定位成内核编程的学习 Demo明确说了不能用于绕过反作弊系统也不建议在 Windows 7 上尝试。看懂这个硬件信息伪装工具能干什么先说清楚它的工作形态hwid_spoofer_kernel目录里是一个内核驱动hwid_spoofer_gui目录里是一个 Win32 图形界面。GUI 负责收参数、装驱动驱动负责在内核层拦截硬件信息查询并返回假值。图硬件信息伪装器主界面截图展示硬盘、BIOS、网卡、显卡四类硬件信息修改入口两种内核改法HOOK 派遣函数与直接修改物理内存README.md 把原理写得很直白一是修改驱动程序的派遣函数(兼容性强)二是定位到物理内存直接修改硬件数据(兼容性弱)。用大白话说第一种像是给前台换了个接待员系统来问硬盘序列号是多少被换掉的函数不查真数据直接回一个假答案术语叫对系统驱动的 IRP 派遣dispatch做 HOOK。第二种是直接进仓库把档案改掉即定位到存放硬件识别数据的物理内存并覆写改的是数据本身但结构偏移依赖具体系统版本兼容性差出问题概率也更高。梳理四类可修改的硬件信息入口硬盘序列号、产品名、固件版本号、磁盘 GUID、卷信息另有两个高风险选项清空 VOLUME 和禁用 SMARTBIOSSMBIOS厂商、版本号、日期、制造商、产品名、序列号显卡序列号GUI 用 nvidia-smi 读取当前 GPU 信息说明这块主要面向 NVIDIA 卡网卡物理 MAC 随机化或自定义以及清空 ARP 表这类批量操作编译驱动与运行 GUI 的最小步骤第一步把仓库克隆到本地git clone https://gitcode.com/gh_mirrors/ea/EASY-HWID-SPOOFER第二步用 Visual Studio 打开根目录的 hwid_spoofer_gui.sln它会同时带出驱动和 GUI 两个工程。内核驱动工程需要安装 Windows Driver KitWDK才能编译驱动没有数字签名加载前要先开启测试签名用 bcdedit 设置 testsigning重启生效。第三步以管理员身份运行 GUI。它通过服务控制管理器把驱动装成一个叫 NSpoofer 的服务再启动对应 hwid_spoofer_gui/loader.hpp 里的 install_driver 和 start_driver。之后在界面上选硬件、选模式、点修改做完点卸载驱动程序结束。蓝屏排查点与驱动回退操作README.md 原文只给了测试范围在Win10-1909 Win10-1903,只有狠人才会在Win7上进行测试。也就是说较新的 Windows 10/11 版本不在作者验证范围内系统驱动的结构体偏移对不上时加载驱动就可能蓝屏——驱动 HOOK 的是存储栈相关系统驱动这些驱动的内存布局随 Windows 版本变化。作者对蓝屏的解决方案同样直接看懂内核代码用WinDbg定位到蓝屏代码后进行修复。具体做法在虚拟机里跑、先打快照蓝屏后用 WinDbg 打开 dump 看调用栈确认崩在哪个 HOOK 点。回退操作停止并删除 NSpoofer 服务即可驱动的卸载函数会调用各模块的 clean_hook 恢复原派遣函数所以已生效的伪装随卸载失效不会残留到磁盘。回答两个高频疑问反作弊与重启后是否生效能拿去绕过游戏反作弊吗不能。作者原话这代码更像一个Demo让大家去学习,问能用在XXX反作弊系统上么那是不现实的并补了一句那你还不如直接到外网买一个HWID SPOOFER。改的东西写进磁盘了吗重启还在吗没有写盘。修改是驱动驻留期间对查询结果的拦截驱动卸载或重启后恢复原样卸载驱动程序就是恢复动作。从内核 main.cpp 开始读源码的路线建议按这个顺序读hwid_spoofer_kernel/ main.cpp # IOCTL 定义 装钩子 disk.hpp nic.hpp gpu.hpp smbios.hpp # 各硬件 HOOK 实现 hwid_spoofer_gui/ main.cpp loader.hpp # 参数组装 驱动服务安装内核 main.cpp 里的 IOCTL 号段是两层之间的协议0x500 段硬盘、0x600 段 SMBIOS、0x700 段显卡、0x800 段网卡GUI 发什么、驱动做什么对着这张表看最省时间。disk.hpp 信息量最大里面有 storport 的 RAID_UNIT_EXTENSION 结构定义和 SCSI 识别扇区结构值得逐行看。一个实操提醒仓库源码是 GBK 编码VS 里中文注释显示乱码时把文件编码切回 GBK 再看。作者自己承认驱动层代码应该还是看得过去的吧而GUI的代码是很难看读的时候把精力放在驱动侧。上手前先自查三条是否在虚拟机里跑、是否开了测试签名、蓝屏后会不会用 WinDbg 看 dump。三条都是 yes再考虑碰宿主机。【免费下载链接】EASY-HWID-SPOOFER基于内核模式的硬件信息欺骗工具项目地址: https://gitcode.com/gh_mirrors/ea/EASY-HWID-SPOOFER创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考