D:\rxjh2025\launcher.exe | 抓包时间:2026-09-17 16:17:27 – 16:19:21 |
工具:Windows 内置 pktmon(NIC 层全包)+ 进程/连接/DNS 轮询
patch-hot.mangot5.com.tw 下载了 patch_645.zip(15.3 MB),
把 launcher.ini 的版本号从 644 升到 645,随后拉起 YGOnline.exe 并进入登录界面。
整条链路完全依赖迅游加速器中转。
launcher.exe(PID 2464),工作目录 D:\rxjh2025192.168.100.189:61753patch-hot.mangot5.com.tw.wyjsq.com.wyjsq.com = 迅游的加速域名包装后缀)GET /yg_patch/patch_645.zipContent-Length: 15,306,429client/log_14608.txtlauncher.ini 被改写:VERSION = 644 → 645整段抓包里,属于热血江湖的明文 HTTP 请求只有这一条:
GET /yg_patch/patch_645.zip HTTP/1.1 Accept: */* User-Agent: NetGame ← launcher.exe 自己的 UA Host: patch-hot.mangot5.com.tw.wyjsq.com User-Agent: xunyou.com ← ① 迅游代理插入 Connection: Keep-Alive Cache-Control: no-cache User-Agent: xunyou.com ← ② 迅游代理又插一次
报文里的三个关键细节:
User-Agent: NetGame 是启动器内硬编码的标识 —— 确认请求由 launcher 发出,不是别家程序User-Agent: xunyou.com 是迅游代理追加的(正常请求只会有 1 个 UA),说明流量被中转改写Host 出现在 UA 之后(位置异常)→ 典型的代理改写痕迹HTTP/1.1 200 OK Content-Type: application/zip Content-Length: 15306429 Server: openresty X-SteamCache-Processed-By: vm-24-118-ubuntu.xunyou.com ← 铁证:迅游缓存节点 EO-Cache-Status: HIT X-Client-Host: patch-hot.mangot5.com.tw.wyjsq.com Last-Modified: Thu, 17 Sep 2026 06:03:30 GMT ← 补丁今天早上刚生成 Cache-Control: max-age=3600 Accept-Ranges: bytes
PK\x03\x04 ... 首个压缩条目 = Client/YBdrop.cfg
补丁是一个标准 ZIP,解包路径以 Client/ 开头,即直接覆盖客户端目录。
| 目标 IP | 端口 | 包数 | 流量 | 归属判定 |
|---|---|---|---|---|
| 49.119.123.181 | 80 | 17,470 | 15.3 MB | 迅游节点 热江补丁下载 |
| 113.142.27.84 | 443 | 8,721 | 1.79 MB | 系统/微软组件 |
| 60.164.4.49 | 443 | 2,004 | 429 KB | copilot.tencent.com(后台程序) |
| 121.233.239.215 | 443 | 1,853 | 137 KB | WorkBuddy 自身 |
| 121.233.239.146 | 443 | 645 | 149 KB | WorkBuddy 自身 |
| 113.96.15.21 | 2089 | 302 | 33 KB | 迅游加速隧道 |
| 139.199.2.66 | 2089 | 300 | 35 KB | 迅游加速隧道 |
| 47.108.215.250 | 29200 | 12 | 2 KB | 迅游测速 POST /v1/speed_report |
| 47.108.180.250 | 29200 | 12 | 2 KB | 迅游测速 |
hotsession.mangot5.com(113.196.245.139/140):零流量hot.mangot5.com(Cloudflare 104.26.x / 172.67.x):零流量| 时间 | 域名 | 性质 |
|---|---|---|
| 16:17:29 | copilot.tencent.com | 后台程序 |
| 16:17:49 | galileotelemetry.tencent.com | 后台程序 |
| 16:18:01 | configpatch7.xunyou.com | 迅游 |
| 16:18:03 | api-ti.sunlogin.oray.com | 向日葵远控 |
| 16:18:05 | tpstelemetry.tencent.com | 后台程序 |
| 16:18:33 | ms.xunyou.com | 迅游 |
| 域名 | 解析结果 | 判定 |
|---|---|---|
| hotsession.mangot5.com | 113.196.245.139 113.196.245.140 |
真实官方 IP 台湾中华电信 |
| patch-hot.mangot5.com.tw | 183.232.200.0 | 可疑 内网段,典型 DNS 劫持 |
| hot.mangot5.com | 104.26.10.73 / 172.67.74.230 | Cloudflare 公告站 |
| 目标 | 结果 |
|---|---|
| hotsession.mangot5.com:80(直连,带 NetGame UA) | 8 秒超时 TCP 能握手,应用层无任何响应(被 DROP) |
| patch-hot.mangot5.com.tw:80 | 只能经加速器访问 实际下载走迅游节点 49.119.123.181 |
这说明:这两个域名从内地直连都不可用,必须依赖加速器。 前面那条 patch 请求能成功,全程是靠迅游把流量引到自己的 CDN 节点完成的。
| 上一版结论 | 抓包实测结果 | 修正 |
|---|---|---|
hotsession.mangot5.com 「应用层彻底静默 → 版本服务已停摆」 |
它仍是唯一承载版本/补丁配置下发的服务(DNS 解析正常、域名有效) | 需修正 它是「内地直连不可达」,不是「已停摆」 |
补丁下载走 FTP(因导入表含 FtpFindFirstFileA) |
实际走 HTTP 80 端口,明文 GET,Content-Type: application/zip | 需修正 FTP 函数是遗留导入,未被使用 |
补丁落地 \downlog\temp.zip |
目录不存在,补丁以「下载→校验→就地覆盖 Client」方式处理,未留残留文件 | 补充 路径是代码里的字符串,实际未落地到该目录 |
| 启动器内嵌 4 个网页地址(hot.mangot5.com 公告页) | 抓包期间这 4 个页面零流量(WinINet 复用缓存,或公告请求也走加速隧道) | 补充 公告加载对网络可见性极低 |
| 项目 | 实测 |
|---|---|
| launcher.exe 自身外联 | 干净 除热江补丁站外,无任何非预期外联 |
| 补丁传输 | 明文 HTTP 未校验签名(仅有 Etag),理论上可被中间人替换 |
| 是否注入游戏进程 | 否 未观察到 WriteProcessMemory / CreateRemoteThread 行为 |
| 是否修改系统 | 仅自身文件 只改写了同目录 launcher.ini |
| 第三方介入 | 迅游加速器 全部流量经其本地代理,且其会改写请求头 |
结论:启动器本体行为干净,无恶意特征。唯一风险点是补丁走明文 HTTP,但这是官方(及加速器)的既有实现,非启动器引入。