Как-то ковыряясь в очередной самопальной браузерной игре, я задумался о том, где она хранит свои переменные. Очень уж хотелось бабосиков себе в ней намутить. Да, подобные приколы умерли вместе с Artmoney и многие считают, что такие выкрутасы в однопользовательских логальных играх - удел неудачников. Но, пытливый ум он иногда просто бесит :(
Ну в самом деле, если на экране написано, что у меня 12345 золотых, то где-то эти 12345 должны лежать. В обычной игре под виндовс я бы на этом месте запустил старый добрый Cheat Engine или ArtMoney, нашёл значение за несколько проходов и успокоился, но тут всё происходило в браузере, а значит стало интересно.
Игра оказалась собрана на WebAssembly. Я с ним раньше особо близко не общался, поэтому некоторое время ушло просто на то, чтобы понять, куда смотреть. Оказалось, что всё не так страшно: память WASM линейная, а со стороны Javascript её часто можно увидеть в виде знакомых массивов HEAP8, HEAP16, HEAP32, HEAPF32 и прочих. По сути, разные представления одних и тех же байтов.
Ну а дальше задача уже выглядит совсем привычно: берём HEAP, ищем в нём нужное значение, запоминаем индексы, значение в игре меняется - ищем новое только среди найденных ранее. Обычный Cheat Engine, только вместо памяти процесса у нас массив Javascript. Я написал для этого три маленьких сниппета в консоль. Первый проходил по HEAP и сохранял найденные индексы в localStorage, второй проверял только сохранённые позиции и отбрасывал лишнее, третий показывал, что в итоге осталось. На этом, собственно, всё и должно было закончиться.
Куда пропал HEAP
В первой игре всё работало прекрасно, а в следующей нужных HEAP32 и компании я просто не нашёл. Хотя понятно, что память у работающего WASM куда-то исчезнуть не могла.
После некоторого ковыряния выяснилась интересная особенность. Если остановить выполнение игры в отладчике, нужный HEAP обнаруживался в локальных переменных одного из call frames. Пока игра стоит на паузе - вот он, можно спокойно читать. Продолжаем выполнение - привычной ссылки на него уже нет. И вот тут мои три прекрасных сниппета превратились в довольно унылое занятие. Остановить игру в debugger, найти нужный frame, выполнить первый код, снять с паузы, что-нибудь изменить в игре, снова остановить, опять найти HEAP, выполнить следующий код...
Причём в некоторых играх всё это хозяйство ещё и живёт не в основной странице, а во фреймах или вообще в воркерах. Работало, но уже начинало напоминать ручной труд там, где его быть совершенно не должно. Поскольку Chrome умеет всё это делать через Debugger Protocol, следующим логичным шагом было переложить работу на расширение, дабы оно само подключалось к выбранной вкладке, ставило выполнение на паузу, перебирало доступные targets и call frames и искало там HEAPы. Так появилась кнопка Pause & Hunt HEAP и вместе с ней первая более-менее удобная версия того, что я назвал WASM Memory Scanner.
Как этим пользоваться
Если вы когда-нибудь пользовались Cheat Engine или ArtMoney, объяснять особо нечего. Выбираем вкладку с игрой, жмём Pause & Hunt HEAP, после чего расширение пытается найти доступную память WASM.
Дальше вводим значение и делаем First Scan, отпускаем игру через Resume, меняем искомое значение и после следующего Pause & Hunt делаем Next Scan. Повторяем, пока из тысяч результатов не останется что-нибудь вменяемое.
Причём довольно быстро выяснилось, что одного поиска точного значения мало. Поэтому появились Changed/Unchanged, Increased/Decreased, поиск диапазона, изменение на заданную величину и Unknown initial value. Последний полезен, например, когда есть полоска здоровья, но самого числа мы не знаем: запоминаем начальное состояние, получаем урон и оставляем уменьшившиеся значения. Лечимся - оставляем увеличившиеся.
Тут тоже ничего нового, ровно так memory scanners работали последние лет двадцать. Найденные адреса можно складывать в отдельный список, смотреть их текущее значение, записывать новое и при необходимости включать Freeze. Заодно пришлось сделать индикатор прогресса, потому что первый проход по большому HEAP может занять заметное время, а смотреть несколько минут на неподвижное окно и гадать, работает оно или уже всё, оказалось не очень увлекательно.
На чём это работает
Вот здесь самое интересное. Сам факт того, что мы нашли в памяти игры число и успешно его поменяли, ещё совершенно не означает, что мы получили бесконечные деньги, бессмертие и власть над миром. В полностью клиентских и одиночных WASM-играх результат может быть именно таким - значение действительно является частью игровой логики и его изменение сразу на что-то влияет.
С такими играми экспериментировать интереснее всего. В серверных всё сильно зависит от архитектуры. Можно найти локальное количество денег, заменить 100 на 999999 и даже увидеть новый результат на WASM Memory Scanner , а при попытке что-нибудь купить сервер вполне резонно сообщит, что денег у нас как было 100, так и осталось.
Мы поменяли представление на клиенте, а настоящее состояние хранится совсем в другом месте. По той же причине я не вижу особого смысла лезть с этим в нормальные сетевые игры. Помимо возможного нарушения правил конкретной игры, там просто значительно меньше интересного: сервер всё равно главный.
А вот старые и новые однопользовательские браузерные игры, всякие Unity WebGL/WASM проекты, эмуляторы, небольшие игры на Emscripten и вообще WASM, в который хочется посмотреть из любопытства - совсем другое дело. Хотя последнее всё-таки с оговоркой: техническая возможность залезть программе в память не означает автоматически разрешение делать это где угодно. Для экспериментов лучше выбирать свои проекты, локальные игры или то, где подобные вещи не запрещены.
В итоге
Самое забавное во всей этой истории, что писать расширение я вообще не собирался. Мне нужны были три маленьких Javascript-сниппета, чтобы один раз проверить одну идею. Потом понадобилось автоматически находить HEAP. Потом выяснилось, что его надо выковыривать из остановленных call frames. Потом нашлись workers. Потом захотелось нормального поиска, прогресса, изменения значений, Freeze и интерфейса, которым можно пользоваться не держа рядом инструкцию.
Ну и в какой-то момент стало очевидно, что сниппеты несколько вышли из-под контроля :) Сейчас это уже вполне самостоятельное расширение для Chrome/Chromium. Всё работает локально, никакого сервера нет, исходники открыты, интерфейс на русском и английском.
В репозитории лежит само расширение, инструкция по установке и немного более подробное описание того, что оно делает.
Если кто-нибудь попробует его на какой-нибудь необычной WASM-игре или движке - интересно будет посмотреть на результаты. Особенно если HEAP там не найдётся вообще...
По сути, инструмент может быть полезен в дебаггинге своих игровых разработок, проверке безопасности и своих античитерских наработок, если ваш мегапроект настолько крут, что его нужно от этого защищать:)
UDP: В 99% случаев достаточно сканировать HEAP32, а на остальные забить. В 64, U32, U64 , да и порой в 16 значения просто отзеркалены из HEAP32. Можно не тратить на них время. Но... 1% все же существует :)