Manuale Operativo ScreenShare
Procedura completa per condurre un'ispezione professionale
Parte 0 — Ruoli, Requirements and Code of Conduct
Requisiti Minimi
- Active and verified inspector rank.
- Conoscenza pratica di tutti gli strumenti elencati nella Parte 1.
- Database locale degli hash SHA-256 per versioni Minecraft pulite (1.8.9 Vanilla, 1.8.9 Forge, 1.12.2 Vanilla — necessario per Flag E).
- Connessione stabile. NON avviare un SS con ping superiore a 150ms.
Codice di Condotta
- Non rivelare le procedure di questo manuale ai giocatori durante il controllo.
- Non minacciare, insultare o mettere pressione psicologica sul giocatore.
- Do not extend the check beyond strictly necessary time.
- Every ban MUST be documented with screenshot evidence.
- In case of doubt, consult a senior inspector BEFORE issuing sanctions.
- I dati personali (path utente, username reale, ecc.) NON devono essere diffusi.
Parte 1 — Deploy degli Strumenti tramite Terminale
Tutti gli strumenti vanno scaricati ed eseguiti tramite riga di comando sul PC del giocatore attraverso la sessione AnyDesk attiva.
1.1 Everything (VoidTools) — Indicizzatore MFT
Permette ricerche istantanee su tutto il filesystem senza attendere l'indicizzazione di Windows.
1.2 System Informer — Analizzatore RAM e Processi
Sostituto moderno di Process Hacker. Permette dump della memoria, ispezione delle DLL caricate e scansione completa delle stringhe in RAM.
1.3 Luyten — Decompilatore Java (.jar)
Permette di aprire e ispezionare il bytecode di qualsiasi file .jar.
1.4 Suite NirSoft — 5 Tool Forensi
Ogni comando scarica lo zip, lo estrae nel Desktop e rimuove l'archivio.
Ripetere lo stesso schema sostituendo lastactivityview con winprefetchview, executedprogramslist, recentfilesview, usbdeview.
Parte 2 — Pre-Analysis Checklist
Eseguire IMMEDIATAMENTE dopo aver ottenuto accesso AnyDesk. PRIMA di avviare qualsiasi tool. Scopo: fotografare lo stato iniziale della macchina e rilevare manomissioni in corso.
Apri C:\$Recycle.Bin — verifica data ultima modifica. Se coincide con la convocazione: anomalia.
Win+R, %temp%, Invio. Cartella vuota o file con date recenti: sospetto.
CMD admin: dir C:\Windows\Prefetch — Dir /Ar C:\Windows\Prefetch. Cartella vuota o file in sola lettura: anomalia.
Verificare che l'indicizzazione sia completa (barra inferiore: X oggetti).
Apri USBDeview — controlla dispositivi connessi. Dispositivi scollegati pochi minuti prima dell'SS: anomalia.
Acquisisci screenshot di: Desktop, Task Manager, cartella .minecraft/mods. Base documentale.
Parte 3 — Multiaccount ed Evasione Sanzioni
Sospetto: il giocatore possiede account alternativi non dichiarati o si e connesso al network per eludere un ban attivo.
3.1 Log di Gioco Storici (.log e .log.gz)
I client ufficiali e custom registrano ogni cambio account e sessione di login.
Vanilla/Forge: %appdata%\.minecraft\logs\
Lunar Client: C:\Users\%USERNAME%\.lunarclient\offline\logs\
Badlion Client: C:\Users\%USERNAME%\AppData\Roaming\.minecraft\logs\blclient\
Procedura: In Everything cerca latest.log, apri con Notepad++, cerca con Ctrl+F:
Annotare ogni nickname trovato. Confrontare con il database dei ban. Match con account bannato = BAN PER EVASIONE SANZIONI.
3.2 File di Configurazione Launcher (.json)
I launcher salvano localmente la cronologia degli account, token e profili.
Vanilla/Forge: %appdata%\.minecraft\launcher_profiles.json, launcher_accounts.json
TLauncher: %appdata%\.minecraft\TlauncherProfiles.json
Cerca: "displayName" "username" "localId" "name". Ogni nome trovato = account associato alla macchina.
3.3 Mod IAS — In-Game Account Switcher
Questa mod permette di cambiare account senza riavviare il gioco. Il file di configurazione contiene la lista completa degli account memorizzati.
In Everything cerca: ias.json oppure ias-accounts.json. Il file contiene: nickname, UUID, tipo di autenticazione (Mojang / Microsoft / Cracked).
3.4 Cache Discord e Telegram
Le app di messaggistica possono contenere tracce di scambi di account, credenziali condivise o acquisto di alt Minecraft.
Percorso Discord: %appdata%\Discord\Cache\Cache_Data\. Cerca: alts, account, mojang, mail:pass, token.
Parte 4 — Ghost Client
Sospetto: movimenti anomali, critici costanti, traiettorie di mira innaturali, o capacita di vedere attraverso i blocchi (X-Ray, ESP). Un Ghost Client e un cheat integrato direttamente nel client Minecraft.
4.1 Ispezione del File .json di Versione
I Ghost Client sostituiscono le classi di avvio di Minecraft modificando il file .json della versione installata.
Percorso: %appdata%\.minecraft\versions\[versione]\[versione].json
Cerca la riga "mainClass" e confronta:
Valori Legittimi:
Vanilla: net.minecraft.client.main.Main
Forge: net.minecraft.launchwrapper.Launch
Valori Sospetti:
net.knet.Client, net.wurst.Client, fdp.client.Main, liquidbounce.Launch
qualsiasi percorso non riconducibile a Mojang o MinecraftForge
4.2 Dump RAM — Moduli Rimossi a Gioco Aperto (Unload)
Alcuni cheat vengono eliminati dal disco durante il gioco (unload), ma rimangono mappati nella RAM fino alla chiusura del processo.
- Avvia System Informer come Amministratore.
- Trova il processo javaw.exe, clic destro, Properties, scheda Memory.
- Disattiva "Hide free regions", dimensione minima: 4, attiva filtri: Image, Mapped.
- Nel campo Filter - Contains (case insensitive): .minecraft\mods
- Se nella lista appare un .jar (es. LiquidBounce.jar) che NON e fisicamente presente nella cartella mods sul disco: BAN PER UNLOAD CHEAT / CANCELLAZIONE PROVE.
4.3 Stringhe Forensi Ghost Client in RAM
Nella scheda Memory di javaw.exe - "Strings" (lunghezza minima: 4).
LiquidBounce
liquidbounce / net.ccbluex.liquidbounce / ccbluex
Wurst
wurstclient / net.wurstclient
Sigma
sigma.modules / net.sigmaclient
FDPClient
fdpclient / fdp.client.Main
Vape V4
net.vape.client / vape.v4 / vape.render
Generici
aura.class / speed.class / fly.class / noslowdown / nfall / nofall / reach.class
Parte 5 — External Client and Autoclicker
Sospetto: CPS anomalo (16-20+ CPS fissi o innaturalmente costante) oppure assenza totale di rallentamento da knockback (NoVelocity).
5.1 Rilevamento JNativeHook (Autoclicker Java)
La libreria JNativeHook e usata dagli autoclicker Java per intercettare i click del mouse al di fuori della finestra di gioco.
- In System Informer - processo explorer.exe - Properties - Memory.
- Filtra per: JNativeHook
- Se trovi una DLL tipo JNativeHook-[stringa].dll mappata in memoria: in Everything cerca JNativeHook.
- Se il file e in %temp% ma gia eliminato e la DLL e ancora in RAM: BAN IMMEDIATO PER AUTOCLICKER ATTIVO.
5.2 Stringhe Forensi Autoclicker in RAM
Koid
koid / koid.gg / koidclicker / Clicker.java
Dream Client
dreamclient / dream.clicker / dream.gg / dream.club
Drip Client
drip.client / drip.gg / drip_autoclicker
Whiteout
whiteout.gg / whiteout_client / wo_clicker
Itami
itami.exe / itami_clicker / itami.club
7Clicker / Mango
7clicker / mangoclicker / left_click_jitter / right_click_jitter
Murmur / Phantom
murmurclicker / phantom.gg / phantom_clicker
5.3 Analisi Prefetch: conhost.exe e javaw.exe
Gli autoclicker basati su script invocano istanze nascoste della console Windows (conhost.exe) che lasciano traccia nel Prefetch.
- Apri WinPrefetchView come Amministratore.
- Cerca: Conhost.exe.pf — verifica i file d'appoggio. Presenza di .bat, .cmd o file in %temp%: SOSPETTO ELEVATO.
- Cerca: Javaw.exe.pf — controlla se tra i file caricati compaiono eseguibili esterni o DLL estranee.
Parte 6 — Dizionario Stringhe Forensi
Da usare nella sezione "Strings" di System Informer filtrando su: javaw.exe / explorer.exe / csrss.exe / qualsiasi eseguibile sospetto.
Combat / Aim / Reach
combat/Reach, combat/Killaura, combat/Aimbot, combat/Triggerbot, combat/Velocity, combat/AntiKnockback, Hitbox/Expand, Reach/Distance, TargetHUD, KeepSprint, Criticals, AutoWeapon, net/minecraft/client/entity/EntityPlayerSP/motionX, net/minecraft/client/entity/EntityPlayerSP/motionZ
Autoclicker Generici
AutoClicker, ClickAssist, LeftClicker, RightClicker, JitterClick, BurstClick, CPSCounter, MinCPS, MaxCPS, RandomizationDelay, BlockBreakDelay, InventoryFillClick, RightClickBlatant, LegitimateClicker
Meccanismi di Autodistruzione
SelfDestruct, DestructModule, CleanTracks, WipeLogs, DeleteEvidence, AntiForensic, UnloadModule, DisableLoader, StealthMode, HiddenProcess, DeleteOnClose, ExitClean, SecureDelete, WipeOnExit, ClearHistory
Movement / Speed / Fly
Speed/Boost, Fly/NoFall, Sprint/HumanSprint, Step, Jesus, BoatFly, ElytraFly, Spider, NoSlow, FastPlace, FastBreak, Scaffold, Tower, Speed/Bhop, Timer
Render / ESP / Visuals
ESP/PlayerESP, ESP/ChestESP, ESP/BlockESP, ESP/ItemESP, XRay, Nametags, Tracers, StorageESP, ItemESP, MobESP, AntiOverlay, FullBright, Chams, ItemPhysics, Tomograph, NewChunks, OldChunks
HUD / Overlay / UI
ClickGUI, ArrayList, Watermark, TabGUI, InvViewer, ArmorHUD, CrosshairMod, Coords, Coordinates, ServerIP, MemoryDisplay, FPSDisplay, CPSDisplay, Keystrokes
Misc / Utility
AutoEat, ChestStealer, InventoryManager, AutoArmor, AutoTool, AutoPot, AutoSnowball, Spammer, AntiAFK, FakePlayer, Step, FastUse, RightClickRefresh, MiddleClick, FastBridge
Packet / Network
PacketFly, PacketElytra, Velocity, AntiVelocity, Bypass, Flag, Check, Disabler, PacketCancel, SendInterval, Limbo
Ghost Client Specifici
Do0mClient, MoonClient, Tenacity, Astolfo, Kami, Phobos, SalHack, Seppuku, Flux, Snow, Rise, Rusher, Sigma, Vape, LiquidBounce, Wurst, FDP, RISE, Future, Impact, Aristois, Inertia
Doomsday / Auto-Destruct
doomsday, doomsday.client, doomsday.Main, doomsday.unload, doomsday.clean, doomsday.selfdestruct, doomsday.delete, doomsday.wipe, doomsday.stealth, doomsday.hidden, doomsday.remove, doomsday.forge, Class.forName, ClassLoader, defineClass, loadClass, getDeclaredMethod
Anti-Cheat Bypass
AntiCheat, Bypass, Vanilla, Watchdog, Grim, Vulcan, Matrix, Intave, Rewind, Polar, Aac, NCP, Spigot, Paper
Obfuscation / Offuscamento
obfuscate, deobfuscate, remap, unmap, mapping, srg, notch, mojang, yarn, intermediary
Mod Loader / Forge
FMLCommonHandler, FMLPreInitializationEvent, FMLPostInitializationEvent, ForgeModLoader, net.minecraftforge, MixinBootstrap, org.spongepowered.asm.mixin, @Mixin, @Inject, @Overwrite, @Shadow
Java Runtime
ClassLoader, defineClass, loadClass, forName, getRuntime, ProcessBuilder, Runtime.exec, Process, Reflection, setAccessible, getDeclaredField, getDeclaredMethod
File System
File.delete, File.deleteOnExit, Runtime.exec(rm), Runtime.exec(del), Files.delete, Files.deleteIfExists, NIO, Path.delete
Network Connections
ServerSocket, Socket, connect, bind, InetSocketAddress, Channel, Selector, DatagramSocket, loopback, 127.0.0.1, localhost, ws://, wss://
Memory / Process
VirtualAlloc, VirtualProtect, WriteProcessMemory, ReadProcessMemory, OpenProcess, CreateRemoteThread, NtMapViewOfSection, Inject, DLL, LoadLibrary, GetProcAddress
Cheats Tunnel / VPN
Hamachi, ZeroTier, Tailscale, Radmin, ngrok, Cloudflare, WARP, WireGuard, OpenVPN, NordVPN, ExpressVPN, ProtonVPN, Mullvad
Hidden / Stealth Software
HiddenMouse, HID, USB Rubber Ducky, Teensy, Arduino, BadUSB, Keylogger, KeySpy, ActivityMonitor, Spyrix, Refog, Agent, HiddenWindow, WindowHider
Parte 7 — Immediate Ban Flags
Cestino svuotato alla convocazione
Cancellazione prove
Prefetch disabilitato o file bloccati
Alterazione Sistema
Eseguibile rinominato con metadati falsi
Mimetizzazione Cheat
USB scollegata alla convocazione
Rimozione Periferiche
Hash .jar difforme dalla versione ufficiale
Java Edit
Registro di sistema alterato
Manipolazione Policy
Mod .jar con classi illecite/offuscate
Mod Illecita
Tabella Riepilogativa
| Flag | Anomalia | Ban |
|---|---|---|
| Flag A | Cestino svuotato | Si |
| Flag B | Prefetch alterato | Si |
| Flag C | Eseguibile rinominato | Si |
| Flag D | USB rimossa | Si |
| Flag E | Hash .jar difforme | Si |
| Flag F | Registro alterato | Si |
| Flag G | Mod illecita | Si |
Parte 8 — Borderline Cases and False Positives
Quando NON Bannare
Stringhe generiche in RAM (speed, fly) senza contesto client-specifico
Compaino in browser, overlay, software legittimi. Servono stringhe contestualizzate.
CPS elevato senza evidenza di autoclicker
Butterfly/drag clicker legittimi. CPS da solo non e sufficiente. Servono JNativeHook o stringhe specifiche.
Hash .jar difforme per Forge o OptiFine
Variano legittimamente. Confrontare SOLO con la versione identica (es. 1.8.9-Forge-11.15.1.2318).
File sconosciuti in %TEMP%
Aggiornatori, driver, antivirus generano file temporanei. La data DEVE coincidere col freeze.
IAS Mod con piu account presenti
Avere piu account non e violazione. La violazione e il match con un account BANNATO.
Procedura in Caso di Dubbio
- NON emettere ban in autonomia. Contatta un ispettore senior con gli screenshot delle anomalie.
- Documenta lo stato della macchina con screenshot dettagliati e salvali.
- Il giocatore puo essere messo in stato "In osservazione" per un periodo definito dal team.
- Se le prove sono state distrutte ma non c'e prova diretta del cheat: considera "Rifiuto SS" — Ban per rifiuto/ostruzione allo ScreenShare.
Parte 9 — Closure and Cleanup della Macchina
Al termine dell'ispezione — sia in caso di assoluzione che di sanzione — l'ispettore ha l'OBBLIGO di rimuovere completamente tutti gli strumenti scaricati.
Comando di Pulizia Completa
Verifica Manuale Post-Pulizia
Documentazione Finale Obbligatoria
Da documentare e archiviare:
CharlieRoleplay ScreenShare Documentation — v3.0 — LeoGalli