Manuale Operativo ScreenShare

Procedura completa per condurre un'ispezione professionale

v3.0Windowsmc.charlieroleplay.it

Parte 0 — Ruoli, Requirements and Code of Conduct

Requisiti Minimi

  1. Active and verified inspector rank.
  2. Conoscenza pratica di tutti gli strumenti elencati nella Parte 1.
  3. Database locale degli hash SHA-256 per versioni Minecraft pulite (1.8.9 Vanilla, 1.8.9 Forge, 1.12.2 Vanilla — necessario per Flag E).
  4. Connessione stabile. NON avviare un SS con ping superiore a 150ms.

Codice di Condotta

  1. Non rivelare le procedure di questo manuale ai giocatori durante il controllo.
  2. Non minacciare, insultare o mettere pressione psicologica sul giocatore.
  3. Do not extend the check beyond strictly necessary time.
  4. Every ban MUST be documented with screenshot evidence.
  5. In case of doubt, consult a senior inspector BEFORE issuing sanctions.
  6. I dati personali (path utente, username reale, ecc.) NON devono essere diffusi.

Parte 1 — Deploy degli Strumenti tramite Terminale

Tutti gli strumenti vanno scaricati ed eseguiti tramite riga di comando sul PC del giocatore attraverso la sessione AnyDesk attiva.

1.1 Everything (VoidTools) — Indicizzatore MFT

Permette ricerche istantanee su tutto il filesystem senza attendere l'indicizzazione di Windows.

winget install voidtools.Everything --silent

1.2 System Informer — Analizzatore RAM e Processi

Sostituto moderno di Process Hacker. Permette dump della memoria, ispezione delle DLL caricate e scansione completa delle stringhe in RAM.

winget install SystemInformer.SystemInformer --silent

1.3 Luyten — Decompilatore Java (.jar)

Permette di aprire e ispezionare il bytecode di qualsiasi file .jar.

powershell -Command "Invoke-WebRequest -Uri 'https://github.com/deathmarine/Luyten/releases/download/v0.5.4_Rebuilt_with_Latest_Depenencies/luyten-0.5.4.exe' -OutFile '$env:USERPROFILE\Desktop\Luyten.exe'"

1.4 Suite NirSoft — 5 Tool Forensi

Ogni comando scarica lo zip, lo estrae nel Desktop e rimuove l'archivio.

LastActivityViewAttività recenti del sistema operativo
WinPrefetchViewAnalisi file Prefetch di Windows
ExecutedProgramsListStorico completo degli eseguibili avviati
RecentFilesViewFile aperti o modificati di recente
USBDeviewStorico dispositivi USB collegati
powershell -Command "Invoke-WebRequest -Uri 'https://www.nirsoft.net/utils/lastactivityview.zip' -OutFile '$env:USERPROFILE\Desktop\lastactivityview.zip'; Expand-Archive -Path '$env:USERPROFILE\Desktop\lastactivityview.zip' -DestinationPath '$env:USERPROFILE\Desktop\LastActivityView' -Force; Remove-Item '$env:USERPROFILE\Desktop\lastactivityview.zip'"

Ripetere lo stesso schema sostituendo lastactivityview con winprefetchview, executedprogramslist, recentfilesview, usbdeview.

Parte 2 — Pre-Analysis Checklist

Eseguire IMMEDIATAMENTE dopo aver ottenuto accesso AnyDesk. PRIMA di avviare qualsiasi tool. Scopo: fotografare lo stato iniziale della macchina e rilevare manomissioni in corso.

2.1 Timestamp Cestino

Apri C:\$Recycle.Bin — verifica data ultima modifica. Se coincide con la convocazione: anomalia.

Flag A
2.2 Cartella %TEMP%

Win+R, %temp%, Invio. Cartella vuota o file con date recenti: sospetto.

Annotare
2.3 Prefetch

CMD admin: dir C:\Windows\Prefetch — Dir /Ar C:\Windows\Prefetch. Cartella vuota o file in sola lettura: anomalia.

Flag B
2.4 Everything

Verificare che l'indicizzazione sia completa (barra inferiore: X oggetti).

2.5 USB attive

Apri USBDeview — controlla dispositivi connessi. Dispositivi scollegati pochi minuti prima dell'SS: anomalia.

Flag D
2.6 Screenshot iniziale

Acquisisci screenshot di: Desktop, Task Manager, cartella .minecraft/mods. Base documentale.

Parte 3 — Multiaccount ed Evasione Sanzioni

Sospetto: il giocatore possiede account alternativi non dichiarati o si e connesso al network per eludere un ban attivo.

3.1 Log di Gioco Storici (.log e .log.gz)

I client ufficiali e custom registrano ogni cambio account e sessione di login.

Vanilla/Forge: %appdata%\.minecraft\logs\

Lunar Client: C:\Users\%USERNAME%\.lunarclient\offline\logs\

Badlion Client: C:\Users\%USERNAME%\AppData\Roaming\.minecraft\logs\blclient\

Procedura: In Everything cerca latest.log, apri con Notepad++, cerca con Ctrl+F:

LwjglWindow: Title: Minecraft Logging in as Connecting to mc.charlieroleplay.it [Client thread/INFO]: Setting user: [Client thread/INFO]: (Session ID is

Annotare ogni nickname trovato. Confrontare con il database dei ban. Match con account bannato = BAN PER EVASIONE SANZIONI.

3.2 File di Configurazione Launcher (.json)

I launcher salvano localmente la cronologia degli account, token e profili.

Vanilla/Forge: %appdata%\.minecraft\launcher_profiles.json, launcher_accounts.json

TLauncher: %appdata%\.minecraft\TlauncherProfiles.json

Cerca: "displayName" "username" "localId" "name". Ogni nome trovato = account associato alla macchina.

3.3 Mod IAS — In-Game Account Switcher

Questa mod permette di cambiare account senza riavviare il gioco. Il file di configurazione contiene la lista completa degli account memorizzati.

In Everything cerca: ias.json oppure ias-accounts.json. Il file contiene: nickname, UUID, tipo di autenticazione (Mojang / Microsoft / Cracked).

3.4 Cache Discord e Telegram

Le app di messaggistica possono contenere tracce di scambi di account, credenziali condivise o acquisto di alt Minecraft.

Percorso Discord: %appdata%\Discord\Cache\Cache_Data\. Cerca: alts, account, mojang, mail:pass, token.

Parte 4 — Ghost Client

Sospetto: movimenti anomali, critici costanti, traiettorie di mira innaturali, o capacita di vedere attraverso i blocchi (X-Ray, ESP). Un Ghost Client e un cheat integrato direttamente nel client Minecraft.

4.1 Ispezione del File .json di Versione

I Ghost Client sostituiscono le classi di avvio di Minecraft modificando il file .json della versione installata.

Percorso: %appdata%\.minecraft\versions\[versione]\[versione].json

Cerca la riga "mainClass" e confronta:

Valori Legittimi:

Vanilla: net.minecraft.client.main.Main

Forge: net.minecraft.launchwrapper.Launch

Valori Sospetti:

net.knet.Client, net.wurst.Client, fdp.client.Main, liquidbounce.Launch

qualsiasi percorso non riconducibile a Mojang o MinecraftForge

4.2 Dump RAM — Moduli Rimossi a Gioco Aperto (Unload)

Alcuni cheat vengono eliminati dal disco durante il gioco (unload), ma rimangono mappati nella RAM fino alla chiusura del processo.

  1. Avvia System Informer come Amministratore.
  2. Trova il processo javaw.exe, clic destro, Properties, scheda Memory.
  3. Disattiva "Hide free regions", dimensione minima: 4, attiva filtri: Image, Mapped.
  4. Nel campo Filter - Contains (case insensitive): .minecraft\mods
  5. Se nella lista appare un .jar (es. LiquidBounce.jar) che NON e fisicamente presente nella cartella mods sul disco: BAN PER UNLOAD CHEAT / CANCELLAZIONE PROVE.

4.3 Stringhe Forensi Ghost Client in RAM

Nella scheda Memory di javaw.exe - "Strings" (lunghezza minima: 4).

LiquidBounce

liquidbounce / net.ccbluex.liquidbounce / ccbluex

Wurst

wurstclient / net.wurstclient

Sigma

sigma.modules / net.sigmaclient

FDPClient

fdpclient / fdp.client.Main

Vape V4

net.vape.client / vape.v4 / vape.render

Generici

aura.class / speed.class / fly.class / noslowdown / nfall / nofall / reach.class

Parte 5 — External Client and Autoclicker

Sospetto: CPS anomalo (16-20+ CPS fissi o innaturalmente costante) oppure assenza totale di rallentamento da knockback (NoVelocity).

5.1 Rilevamento JNativeHook (Autoclicker Java)

La libreria JNativeHook e usata dagli autoclicker Java per intercettare i click del mouse al di fuori della finestra di gioco.

  1. In System Informer - processo explorer.exe - Properties - Memory.
  2. Filtra per: JNativeHook
  3. Se trovi una DLL tipo JNativeHook-[stringa].dll mappata in memoria: in Everything cerca JNativeHook.
  4. Se il file e in %temp% ma gia eliminato e la DLL e ancora in RAM: BAN IMMEDIATO PER AUTOCLICKER ATTIVO.

5.2 Stringhe Forensi Autoclicker in RAM

Koid

koid / koid.gg / koidclicker / Clicker.java

Dream Client

dreamclient / dream.clicker / dream.gg / dream.club

Drip Client

drip.client / drip.gg / drip_autoclicker

Whiteout

whiteout.gg / whiteout_client / wo_clicker

Itami

itami.exe / itami_clicker / itami.club

7Clicker / Mango

7clicker / mangoclicker / left_click_jitter / right_click_jitter

Murmur / Phantom

murmurclicker / phantom.gg / phantom_clicker

5.3 Analisi Prefetch: conhost.exe e javaw.exe

Gli autoclicker basati su script invocano istanze nascoste della console Windows (conhost.exe) che lasciano traccia nel Prefetch.

  1. Apri WinPrefetchView come Amministratore.
  2. Cerca: Conhost.exe.pf — verifica i file d'appoggio. Presenza di .bat, .cmd o file in %temp%: SOSPETTO ELEVATO.
  3. Cerca: Javaw.exe.pf — controlla se tra i file caricati compaiono eseguibili esterni o DLL estranee.

Parte 6 — Dizionario Stringhe Forensi

Da usare nella sezione "Strings" di System Informer filtrando su: javaw.exe / explorer.exe / csrss.exe / qualsiasi eseguibile sospetto.

Combat / Aim / Reach

combat/Reach, combat/Killaura, combat/Aimbot, combat/Triggerbot, combat/Velocity, combat/AntiKnockback, Hitbox/Expand, Reach/Distance, TargetHUD, KeepSprint, Criticals, AutoWeapon, net/minecraft/client/entity/EntityPlayerSP/motionX, net/minecraft/client/entity/EntityPlayerSP/motionZ

Autoclicker Generici

AutoClicker, ClickAssist, LeftClicker, RightClicker, JitterClick, BurstClick, CPSCounter, MinCPS, MaxCPS, RandomizationDelay, BlockBreakDelay, InventoryFillClick, RightClickBlatant, LegitimateClicker

Meccanismi di Autodistruzione

SelfDestruct, DestructModule, CleanTracks, WipeLogs, DeleteEvidence, AntiForensic, UnloadModule, DisableLoader, StealthMode, HiddenProcess, DeleteOnClose, ExitClean, SecureDelete, WipeOnExit, ClearHistory

Movement / Speed / Fly

Speed/Boost, Fly/NoFall, Sprint/HumanSprint, Step, Jesus, BoatFly, ElytraFly, Spider, NoSlow, FastPlace, FastBreak, Scaffold, Tower, Speed/Bhop, Timer

Render / ESP / Visuals

ESP/PlayerESP, ESP/ChestESP, ESP/BlockESP, ESP/ItemESP, XRay, Nametags, Tracers, StorageESP, ItemESP, MobESP, AntiOverlay, FullBright, Chams, ItemPhysics, Tomograph, NewChunks, OldChunks

HUD / Overlay / UI

ClickGUI, ArrayList, Watermark, TabGUI, InvViewer, ArmorHUD, CrosshairMod, Coords, Coordinates, ServerIP, MemoryDisplay, FPSDisplay, CPSDisplay, Keystrokes

Misc / Utility

AutoEat, ChestStealer, InventoryManager, AutoArmor, AutoTool, AutoPot, AutoSnowball, Spammer, AntiAFK, FakePlayer, Step, FastUse, RightClickRefresh, MiddleClick, FastBridge

Packet / Network

PacketFly, PacketElytra, Velocity, AntiVelocity, Bypass, Flag, Check, Disabler, PacketCancel, SendInterval, Limbo

Ghost Client Specifici

Do0mClient, MoonClient, Tenacity, Astolfo, Kami, Phobos, SalHack, Seppuku, Flux, Snow, Rise, Rusher, Sigma, Vape, LiquidBounce, Wurst, FDP, RISE, Future, Impact, Aristois, Inertia

Doomsday / Auto-Destruct

doomsday, doomsday.client, doomsday.Main, doomsday.unload, doomsday.clean, doomsday.selfdestruct, doomsday.delete, doomsday.wipe, doomsday.stealth, doomsday.hidden, doomsday.remove, doomsday.forge, Class.forName, ClassLoader, defineClass, loadClass, getDeclaredMethod

Anti-Cheat Bypass

AntiCheat, Bypass, Vanilla, Watchdog, Grim, Vulcan, Matrix, Intave, Rewind, Polar, Aac, NCP, Spigot, Paper

Obfuscation / Offuscamento

obfuscate, deobfuscate, remap, unmap, mapping, srg, notch, mojang, yarn, intermediary

Mod Loader / Forge

FMLCommonHandler, FMLPreInitializationEvent, FMLPostInitializationEvent, ForgeModLoader, net.minecraftforge, MixinBootstrap, org.spongepowered.asm.mixin, @Mixin, @Inject, @Overwrite, @Shadow

Java Runtime

ClassLoader, defineClass, loadClass, forName, getRuntime, ProcessBuilder, Runtime.exec, Process, Reflection, setAccessible, getDeclaredField, getDeclaredMethod

File System

File.delete, File.deleteOnExit, Runtime.exec(rm), Runtime.exec(del), Files.delete, Files.deleteIfExists, NIO, Path.delete

Network Connections

ServerSocket, Socket, connect, bind, InetSocketAddress, Channel, Selector, DatagramSocket, loopback, 127.0.0.1, localhost, ws://, wss://

Memory / Process

VirtualAlloc, VirtualProtect, WriteProcessMemory, ReadProcessMemory, OpenProcess, CreateRemoteThread, NtMapViewOfSection, Inject, DLL, LoadLibrary, GetProcAddress

Cheats Tunnel / VPN

Hamachi, ZeroTier, Tailscale, Radmin, ngrok, Cloudflare, WARP, WireGuard, OpenVPN, NordVPN, ExpressVPN, ProtonVPN, Mullvad

Hidden / Stealth Software

HiddenMouse, HID, USB Rubber Ducky, Teensy, Arduino, BadUSB, Keylogger, KeySpy, ActivityMonitor, Spyrix, Refog, Agent, HiddenWindow, WindowHider

Parte 7 — Immediate Ban Flags

Flag A

Cestino svuotato alla convocazione

Cancellazione prove

Flag B

Prefetch disabilitato o file bloccati

Alterazione Sistema

Flag C

Eseguibile rinominato con metadati falsi

Mimetizzazione Cheat

Flag D

USB scollegata alla convocazione

Rimozione Periferiche

Flag E

Hash .jar difforme dalla versione ufficiale

Java Edit

Flag F

Registro di sistema alterato

Manipolazione Policy

Flag G

Mod .jar con classi illecite/offuscate

Mod Illecita

Tabella Riepilogativa

FlagAnomaliaBan
Flag ACestino svuotatoSi
Flag BPrefetch alteratoSi
Flag CEseguibile rinominatoSi
Flag DUSB rimossaSi
Flag EHash .jar difformeSi
Flag FRegistro alteratoSi
Flag GMod illecitaSi

Parte 8 — Borderline Cases and False Positives

Quando NON Bannare

Stringhe generiche in RAM (speed, fly) senza contesto client-specifico

Compaino in browser, overlay, software legittimi. Servono stringhe contestualizzate.

CPS elevato senza evidenza di autoclicker

Butterfly/drag clicker legittimi. CPS da solo non e sufficiente. Servono JNativeHook o stringhe specifiche.

Hash .jar difforme per Forge o OptiFine

Variano legittimamente. Confrontare SOLO con la versione identica (es. 1.8.9-Forge-11.15.1.2318).

File sconosciuti in %TEMP%

Aggiornatori, driver, antivirus generano file temporanei. La data DEVE coincidere col freeze.

IAS Mod con piu account presenti

Avere piu account non e violazione. La violazione e il match con un account BANNATO.

Procedura in Caso di Dubbio

  1. NON emettere ban in autonomia. Contatta un ispettore senior con gli screenshot delle anomalie.
  2. Documenta lo stato della macchina con screenshot dettagliati e salvali.
  3. Il giocatore puo essere messo in stato "In osservazione" per un periodo definito dal team.
  4. Se le prove sono state distrutte ma non c'e prova diretta del cheat: considera "Rifiuto SS" — Ban per rifiuto/ostruzione allo ScreenShare.

Parte 9 — Closure and Cleanup della Macchina

Al termine dell'ispezione — sia in caso di assoluzione che di sanzione — l'ispettore ha l'OBBLIGO di rimuovere completamente tutti gli strumenti scaricati.

Comando di Pulizia Completa

powershell -Command "Remove-Item -Path '$env:USERPROFILE\Desktop\LastActivityView', '$env:USERPROFILE\Desktop\WinPrefetchView', '$env:USERPROFILE\Desktop\RecentFilesView', '$env:USERPROFILE\Desktop\USBDeview', '$env:USERPROFILE\Desktop\ExecutedProgramsList', '$env:USERPROFILE\Desktop\Luyten.exe' -Recurse -Force -ErrorAction SilentlyContinue"

Verifica Manuale Post-Pulizia

Desktop tornato allo stato originale.
Nessun processo degli strumenti in esecuzione nel Task Manager.
Sessione AnyDesk chiusa SOLO dopo questa verifica.

Documentazione Finale Obbligatoria

Da documentare e archiviare:

Nickname del giocatore ispezionato
Esito: Assolto / Bannato / In osservazione
Motivazione del ban con Flag di riferimento (es. Flag B + Flag D)
Screenshot delle prove raccolte
Orario di inizio e fine sessione

CharlieRoleplay ScreenShare Documentation — v3.0 — LeoGalli