Vether
05Module · Matériel

Niveaux de spoofing : registre, WMI shadow, driver IOCTL, SMBIOS

Vether applique 4 niveaux de spoofing matériel selon la criticité — du plus simple (registre) au plus profond (SMBIOS override en mémoire).

6 min de lecture·Mise à jour 2026-05-18

Tous les identifiants matériels ne se spoofent pas de la même manière. Certains sont lus depuis le registre Windows (facile), d'autres directement depuis le firmware BIOS (impossible sans modifier le BIOS). Vether applique 4 niveaux de spoofing :

Niveau 1 — Registre Windows

Le plus simple. Vether modifie une clé dans HKLM ou HKCU. Les logiciels qui lisent le registre voient la nouvelle valeur. Couvre 29 identifiants (~37 %).

  • ComputerName : HKLM\SYSTEM\CurrentControlSet\Control\ComputerName
  • MachineGuid : HKLM\SOFTWARE\Microsoft\Cryptography
  • ProductId Windows : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion
  • InstallDate : même clé
  • OEM Manufacturer / Product / Model : HKLM\HARDWARE\DESCRIPTION\System\BIOS

Niveau 2 — WMI Shadow

WMI (Windows Management Instrumentation) lit beaucoup de valeurs depuis le sous-arbre HKLM\HARDWARE\DESCRIPTION\System\BIOS qui est rempli par Windows au boot. Vether peut remplir cet arbre avec des valeurs alternatives au prochain boot via un script kernel-mode. Couvre 26 identifiants (~33 %).

  • SMBIOS Serial Number, Manufacturer, Product
  • Motherboard Serial, Asset Tag
  • Chassis Serial, Asset Tag, Type
  • BIOS Version, Release Date, Vendor

Niveau 3 — Driver IOCTL filter

Pour les disques durs et certains périphériques, le serial est lu via un IOCTL envoyé directement au driver storage. Vether installe un mini-driver filter (signé) qui intercepte ces IOCTL et retourne une valeur spoofée. Couvre 5 identifiants (~6 %).

  • Disk Serial Number (ATA/SATA/NVMe)
  • Disk Signature
  • Volume ID
  • GPU Device UID (via DirectX)
  • WebCam serial (USB)

Niveau 4 — SMBIOS override en mémoire

Le niveau le plus profond. Au boot, Vether injecte un patch en mémoire qui remplace les valeurs SMBIOS retournées par le firmware UEFI/BIOS. Visible même par les outils kernel-mode. Nécessite Test Signing Mode ou un certificat de driver Microsoft (cher).

Niveau 4 désactivé par défaut
Le SMBIOS override nécessite de désactiver Secure Boot et d'activer Test Signing Mode — ce qui dégrade la sécurité globale de Windows et peut empêcher certains anti-cheats de jeux de tourner. Vether l'inclut mais ne l'active QUE si vous le demandez explicitement.

Identifiants non spoofables

11 identifiants (~14 %) ne sont pas spoofables proprement et nécessiteraient une modification matérielle :

  • CPUID (4 valeurs) — hard-codé dans le silicium du CPU, lu directement avec l'instruction cpuid
  • TPM Endorsement Key — clé hardware cryptographique du puce TPM, certifiée Microsoft
  • EDID écran — informations envoyées par l'écran physique via le câble vidéo
  • Power Supply Unit infos (2) — souvent inaccessibles, même au BIOS
  • Microsoft Live ID stocké côté serveur Microsoft (mais on peut juste ne pas se connecter)

Articles liés