Anticheat em nível de kernel: por que jogos usam acesso privilegiado
Executar um driver perto do núcleo do Windows amplia a visibilidade contra trapaças, mas também aumenta o impacto de falhas e exige confiança no fornecedor.
R42 / RESUMO
Um anticheat em nível de kernel instala um driver com privilégios maiores que os de um aplicativo comum para observar ou bloquear trapaças que também operam perto do núcleo do Windows. Isso pode dificultar a ocultação de cheats, mas não elimina todos os métodos e aumenta as consequências potenciais de falhas, incompatibilidades ou vulnerabilidades no próprio driver.
PONTOS-CHAVE
- Aplicativos comuns rodam isolados no modo de usuário; drivers de kernel compartilham o espaço privilegiado do sistema operacional.
- Empresas usam drivers privilegiados porque cheats no kernel podem esconder processos e manipular respostas dadas a ferramentas menos privilegiadas.
- Anticheat em nível de kernel não significa necessariamente execução permanente desde a inicialização do PC.
- A proteção ainda precisa ser combinada com servidores autoritativos, análise de comportamento e atualizações constantes.
- O acesso elevado aumenta o impacto possível de bugs e torna transparência, assinatura de código e manutenção partes centrais da confiança.
Um anticheat em nível de kernel instala no Windows um driver com privilégios superiores aos de um aplicativo comum. A escolha não é apenas uma forma mais intensa de procurar arquivos suspeitos. Ela responde a um problema de hierarquia: se uma trapaça consegue operar no núcleo do sistema, pode esconder processos, alterar memória e interceptar respostas antes que uma ferramenta limitada ao modo de usuário as receba.
Esse acesso, porém, muda também a relação de confiança. O mesmo privilégio que ajuda o anticheat a observar camadas profundas aumenta o impacto possível de um erro. Portanto, “roda no kernel” não é prova de que um programa espiona o usuário nem garantia de segurança. É uma decisão de arquitetura que precisa ser avaliada junto com comportamento na inicialização, coleta de dados, manutenção e limites técnicos.
O que muda entre modo de usuário e modo de kernel
A documentação da Microsoft divide a execução no Windows em dois espaços. Aplicativos funcionam normalmente no modo de usuário, com memória privada e isolamento: se um deles falha, o dano tende a ficar restrito ao próprio processo. Componentes centrais e muitos drivers funcionam no modo de kernel, onde compartilham um espaço de endereçamento com o sistema operacional.
Essa diferença explica tanto a utilidade quanto o risco. Um driver de kernel pode enxergar operações que um programa comum não alcança. Ao mesmo tempo, segundo a Microsoft, uma gravação no endereço errado pode comprometer dados de outros drivers ou do Windows, e uma falha pode derrubar o sistema inteiro.
Desenvolvedores de cheats exploram essa assimetria. Um código privilegiado pode interferir nas consultas feitas por um anticheat em modo de usuário e apresentar uma visão falsa do computador. Riot Games e Electronic Arts dizem que seus drivers foram adotados para enfrentar justamente métodos que operam no kernel ou fora do processo do jogo. Essa justificativa é uma declaração das empresas; não significa que todo projeto precise da mesma solução nem comprova, por si só, a eficácia de uma implementação específica.
Kernel não é sinônimo de “sempre ligado”
Duas perguntas costumam ser misturadas: qual privilégio o programa possui e quando ele é carregado. Um anticheat pode usar um driver de kernel apenas enquanto o jogo está aberto. A EA afirma que o Javelin funciona durante títulos protegidos e é removido quando todos eles são desinstalados.
O Vanguard adotou inicialmente outra estratégia: carregar o driver durante a inicialização para verificar se nada comprometeu a cadeia de confiança antes da abertura de Valorant ou League of Legends. Em junho de 2026, a Riot introduziu o Vanguard Pre-Check, que permite execução sob demanda em computadores considerados suficientemente protegidos.
Esse modo opcional exige pelo menos Windows 11 25H2, UEFI com Secure Boot, TPM 2.0, segurança baseada em virtualização, integridade de código protegida por hipervisor e IOMMU. A empresa estimou no lançamento que 35% de seus jogadores já atendiam aos requisitos. O número é dado interno da Riot, não uma medição independente.
A mudança ilustra uma alternativa à vigilância contínua: o sistema operacional e o hardware podem registrar evidências sobre drivers carregados desde o boot. O anticheat consulta essa cadeia posteriormente, reduzindo a necessidade de permanecer ativo desde o início. Isso não remove seu acesso ao kernel durante o jogo; apenas altera quando o componente é executado.
O que esse tipo de proteção não resolve
Um driver privilegiado não encerra a disputa. Cheats podem usar placas com acesso direto à memória, dispositivos que simulam comandos ou programas que analisam apenas os pixels exibidos na tela. Alguns métodos não precisam modificar o processo do jogo. Por isso, a defesa costuma combinar várias camadas.
Servidores autoritativos rejeitam ações impossíveis em vez de confiar integralmente no computador do jogador. Análises comportamentais podem identificar padrões incompatíveis com uma pessoa. Bloqueios locais, assinaturas de drivers e atualizações frequentes cobrem outros vetores. Cada abordagem troca visibilidade, custo, desempenho, privacidade e possibilidade de falsos positivos.
A conclusão equilibrada não é que todo anticheat de kernel seja necessário ou abusivo. O ponto é que ele transfere mais responsabilidade ao fornecedor. O jogador pode observar se o driver inicia com o Windows, se pode ser desativado ou removido, quais dados a política declara coletar e como a empresa responde a incompatibilidades. Auditorias independentes e um histórico rápido de correções são evidências mais úteis do que promessas genéricas.
Em jogos competitivos, a pressão para proteger partidas é real, mas não elimina a obrigação de reduzir privilégios e duração ao mínimo necessário. A evolução do Vanguard para um modo sob demanda mostra que melhorias no próprio Windows podem mudar esse equilíbrio sem abandonar totalmente a proteção privilegiada.
Misael
Responsável pela apuração e redação desta matéria na Rota42.
R42 / FAQ
O que é um anticheat em nível de kernel?
É um sistema antitrapaça que inclui um driver executado no modo de kernel do sistema operacional, com privilégios superiores aos de aplicativos comuns.
Por que um anticheat precisa de acesso ao kernel?
As empresas afirmam que esse acesso é necessário para observar cheats que também operam no kernel e conseguem ocultar atividades de ferramentas limitadas ao modo de usuário.
Todo anticheat de kernel fica ativo desde que o computador liga?
Não. O nível de privilégio e o momento de execução são características diferentes. O EA Javelin, por exemplo, afirma funcionar apenas durante jogos protegidos, enquanto o Vanguard oferece um modo sob demanda em PCs compatíveis.
Anticheat em nível de kernel elimina todas as trapaças?
Não. Métodos externos, hardware dedicado e automação baseada apenas na imagem da tela exigem outras defesas. Servidores autoritativos e análise de comportamento continuam importantes.
Um driver anticheat de kernel é automaticamente perigoso?
Não é possível concluir isso apenas pelo nível de acesso. Porém, uma falha nesse tipo de driver pode afetar todo o sistema, por isso histórico de atualizações, políticas de dados, auditorias e possibilidade de remoção importam.