EAC, BattlEye и Vanguard: как работают античиты
Как EAC, BattlEye и Riot Vanguard на самом деле ловят читеров: кернел-драйверы, сканы памяти и баны по железу.

Если чит переставал работать через неделю после покупки, почти всегда дело в античите игры. Easy Anti-Cheat, BattlEye и Riot Vanguard встречаются чаще всего, и хотя продавцы упоминают их постоянно, объяснение обычно обрывается на фразе «это kernel-level». Сама по себе она мало что говорит. Разберём, что эти системы реально делают, чем отличаются друг от друга и почему это влияет на устройство чита.
Почему античит ушёл на уровень ядра
Windows делит права софта на уровни privilege, или кольца (ring). Обычные приложения, включая саму игру и долгое время большинство читов, работают в Ring 3, наименее привилегированном уровне. Ring 0, ядро системы, находится ниже всей операционной системы и видит абсолютно всё: каждый процесс, каждый драйвер, каждую область памяти.
В ядро первыми переехали разработчики читов. Как только usermode-античит научился надёжно ловить читы уровня Ring 3, часть разработчиков стала писать собственные kernel-mode драйверы: они работают на том же уровне привилегий, что и сама ОС, и невидимы для всего, что ограничено Ring 3. Издатели пошли тем же путём: если только код уровня ядра способен надёжно видеть софт уровня ядра, значит и античит должен работать там же. Именно поэтому сегодня и EAC, и BattlEye, и Vanguard поставляются с драйверами ядра.
EAC, BattlEye и Vanguard рядом друг с другом
Easy Anti-Cheat (EAC)
Защищает Fortnite, Apex Legends, Rust, Squad и другие игры. Загружается вместе с игрой, а разработчик сам выбирает, работать ли ему в kernel- или user-mode. Бесплатен для разработчиков с момента покупки компании Epic, и во многом именно поэтому защищает больше тайтлов, чем любая другая система из этого списка.
BattlEye
Защищает PUBG, DayZ, Escape from Tarkov, Rainbow Six Siege и Arma. Загружается вместе с игрой. Один из старейших античитов, до сих пор активно используемых, и работает одновременно и в user-mode, и в kernel-mode.
Riot Vanguard
Защищает Valorant и League of Legends. В отличие от двух других систем, загружается при старте системы, раньше большинства собственных служб Windows, и его нельзя отключить, не закрыв заодно защищённую игру. Это делает его загрузку самой ранней и агрессивной из трёх.
На практике важнее всего разница именно во времени загрузки. EAC и BattlEye запускают драйвер ядра при старте игры и выгружают при выходе, а это даёт окно, в котором драйвер, загрузившийся раньше, может спрятаться до того, как за ним начнут следить. Драйвер Vanguard грузится при загрузке системы и остаётся резидентным даже когда Valorant не запущен, специально чтобы закрыть это окно, и именно за это его чаще всего критикуют с точки зрения приватности.
Что эти системы реально сканируют
Сигнатурный анализ: сверка запущенных процессов и загруженных модулей с базой известного чит-софта, которая регулярно обновляется.
Поведенческий анализ: флаги на паттерны, не похожие на человеческие, такие как наведение со стабильной нечеловеческой точностью, время реакции быстрее физически возможного или движения без нормальных задержек ввода.
Проверка драйверов и модулей: сверка каждого загруженного в системе драйвера с доверенными подписями, поэтому kernel-mode читам нужна валидная или подделанная цифровая подпись, иначе они сразу выделяются.
Аппаратный фингерпринтинг: сбор идентификаторов вроде серийников CPU, GPU и диска, чтобы забаненное устройство узнавали, даже если на нём создан новый аккаунт.
Что бывает после детекта: мгновенный бан, волна банов и бан по железу
Не каждый детект заканчивается мгновенным выкидыванием из игры. Чит, пойманный сразу при загрузке, обычно даёт мгновенный бан. Но издатели часто придерживают детекты и применяют их пакетом, волной банов, через дни или недели: отчасти чтобы не выдавать разработчику чита, какая именно сигнатура попалась, отчасти чтобы захватить сразу связанные аккаунты. Из-за этой задержки чит, «две недели работавший нормально», может внезапно перестать работать без предупреждения: флаг уже стоял, просто бан ещё не применили.
Часть банов идёт дальше аккаунта и бьёт по самому железу через HWID-бан (бан по hardware ID). Подробнее об этом в отдельном гайде о том, как его проверить и что с ним делать.
Частые вопросы
Vanguard работает, даже когда я не играю в Valorant?
Да. Его драйвер загружается при старте системы и остаётся резидентным. Это осознанное решение, чтобы закрыть окно, в которое чит мог бы загрузиться раньше, чем начнёт следить античит.
Можно ли отключить BattlEye или EAC?
Не во время игры, которую они защищают. Драйвер обязателен для запуска игры. В некоторых тайтлах разработчик может выбрать user-mode вместо kernel-mode EAC, но это решение издателя, а не переключатель на стороне игрока.
Почему бан иногда прилетает через недели после детекта?
Издатели часто собирают детекты в волну банов вместо мгновенной реакции, так разработчикам читов сложнее вычислить, какое именно поведение или сигнатура попались.
Какой из трёх сложнее всего обойти?
Загрузка Vanguard на уровне boot обычно считается самой агрессивной из трёх, хотя BattlEye и EAC за последние годы добавили kernel-компоненты и заметно сократили разрыв.
Это не чек-лист по обходу детекта. Тема слишком быстро меняется с каждым обновлением, и любое конкретное утверждение здесь устаревает почти сразу. Важнее общая логика: эти системы следят на том же уровне привилегий, на котором работает сама операционная система, и софт, который запускается рядом с игрой, приходится строить с оглядкой именно на это.