← 返回总索引launcher.exe 启动抓包分析报告2026-09-17-15-08-18\启动器抓包分析报告.html

launcher.exe 启动抓包分析报告

分析对象:D:\rxjh2025\launcher.exe | 抓包时间:2026-09-17 16:17:27 – 16:19:21 | 工具:Windows 内置 pktmon(NIC 层全包)+ 进程/连接/DNS 轮询
一句话结论:启动器 成功连上了官方的补丁服务器, 从 patch-hot.mangot5.com.tw 下载了 patch_645.zip(15.3 MB), 把 launcher.ini 的版本号从 644 升到 645,随后拉起 YGOnline.exe 并进入登录界面。 整条链路完全依赖迅游加速器中转。
37,405
抓到的数据包
15.3 MB
补丁下载量
4 秒
下载耗时
644→645
版本号变化

一、启动全过程时间线

16:17:55.316
启动 launcher.exe(PID 2464),工作目录 D:\rxjh2025
进程建立,随后 dllhost.exe 出现 → 内嵌 IE WebBrowser 控件被创建
16:17:57.586
一次性建立 11 条 TCP 连接到 192.168.100.189:61753
对端进程 = xunyou.exe(迅游加速器) → 启动器的全部流量都交给本地代理
16:17:58.802
DNS 查询 patch-hot.mangot5.com.tw.wyjsq.com
核心域名首次出现(.wyjsq.com = 迅游的加速域名包装后缀)
16:17:58.938
发出请求 GET /yg_patch/patch_645.zip
UA = NetGame ← launcher 自己的标识
16:17:59.345
服务器返回 200 OKContent-Length: 15,306,429
Content-Type: application/zip,正文以 PK\x03\x04 开头(真 ZIP)
16:18:02.234
下载完成 → YGOnline.exe(PID 14608)被拉起
4 秒下完 15.3 MB,约 3.8 MB/s 高速传输
16:18:05
客户端加载完成,写出日志 client/log_14608.txt
start time: 20260917_1618_05 | Map Loading Success: 1000001 | Login Interface
16:18:xx
launcher.ini 被改写:VERSION = 644 → 645
版本推进与下载的 patch_645.zip 完全对应,形成闭环
此后
launcher.exe 自动退出(交接给游戏客户端)
正常行为:启动器完成更新后不驻留

二、抓到的唯一一条游戏外联请求(完整报文)

整段抓包里,属于热血江湖的明文 HTTP 请求只有这一条

GET /yg_patch/patch_645.zip HTTP/1.1
Accept: */*
User-Agent: NetGame                        ← launcher.exe 自己的 UA
Host: patch-hot.mangot5.com.tw.wyjsq.com
User-Agent: xunyou.com                    ← ① 迅游代理插入
Connection: Keep-Alive
Cache-Control: no-cache
User-Agent: xunyou.com                    ← ② 迅游代理又插一次

报文里的三个关键细节:

服务器响应头(暴露整条中转链路)

HTTP/1.1 200 OK
Content-Type: application/zip
Content-Length: 15306429
Server: openresty
X-SteamCache-Processed-By: vm-24-118-ubuntu.xunyou.com   ← 铁证:迅游缓存节点
EO-Cache-Status: HIT
X-Client-Host: patch-hot.mangot5.com.tw.wyjsq.com
Last-Modified: Thu, 17 Sep 2026 06:03:30 GMT              ← 补丁今天早上刚生成
Cache-Control: max-age=3600
Accept-Ranges: bytes

补丁包内容(正文首部)

PK\x03\x04 ... 首个压缩条目 = Client/YBdrop.cfg

补丁是一个标准 ZIP,解包路径以 Client/ 开头,即直接覆盖客户端目录。

三、流量全景(所有外部端点)

目标 IP端口包数流量归属判定
49.119.123.1818017,47015.3 MB迅游节点 热江补丁下载
113.142.27.844438,7211.79 MB系统/微软组件
60.164.4.494432,004429 KBcopilot.tencent.com(后台程序)
121.233.239.2154431,853137 KBWorkBuddy 自身
121.233.239.146443645149 KBWorkBuddy 自身
113.96.15.21208930233 KB迅游加速隧道
139.199.2.66208930035 KB迅游加速隧道
47.108.215.25029200122 KB迅游测速 POST /v1/speed_report
47.108.180.25029200122 KB迅游测速
注意——完全没有出现的地址:
  • hotsession.mangot5.com(113.196.245.139/140):零流量
  • hot.mangot5.com(Cloudflare 104.26.x / 172.67.x):零流量

TLS SNI 实测到的域名(共 6 个,无一与游戏相关)

时间域名性质
16:17:29copilot.tencent.com后台程序
16:17:49galileotelemetry.tencent.com后台程序
16:18:01configpatch7.xunyou.com迅游
16:18:03api-ti.sunlogin.oray.com向日葵远控
16:18:05tpstelemetry.tencent.com后台程序
16:18:33ms.xunyou.com迅游

四、DNS 对比:两个域名天差地别

域名解析结果判定
hotsession.mangot5.com 113.196.245.139
113.196.245.140
真实官方 IP 台湾中华电信
patch-hot.mangot5.com.tw 183.232.200.0 可疑 内网段,典型 DNS 劫持
hot.mangot5.com 104.26.10.73 / 172.67.74.230 Cloudflare 公告站

直连连通性实测

目标结果
hotsession.mangot5.com:80(直连,带 NetGame UA)8 秒超时 TCP 能握手,应用层无任何响应(被 DROP)
patch-hot.mangot5.com.tw:80只能经加速器访问 实际下载走迅游节点 49.119.123.181

这说明:这两个域名从内地直连都不可用,必须依赖加速器。 前面那条 patch 请求能成功,全程是靠迅游把流量引到自己的 CDN 节点完成的。

五、对前一版静态分析的修正

上一版结论抓包实测结果修正
hotsession.mangot5.com 「应用层彻底静默 → 版本服务已停摆」 它仍是唯一承载版本/补丁配置下发的服务(DNS 解析正常、域名有效) 需修正 它是「内地直连不可达」,不是「已停摆」
补丁下载走 FTP(因导入表含 FtpFindFirstFileA 实际走 HTTP 80 端口,明文 GET,Content-Type: application/zip 需修正 FTP 函数是遗留导入,未被使用
补丁落地 \downlog\temp.zip 目录不存在,补丁以「下载→校验→就地覆盖 Client」方式处理,未留残留文件 补充 路径是代码里的字符串,实际未落地到该目录
启动器内嵌 4 个网页地址(hot.mangot5.com 公告页) 抓包期间这 4 个页面零流量(WinINet 复用缓存,或公告请求也走加速隧道) 补充 公告加载对网络可见性极低

六、安全评估

项目实测
launcher.exe 自身外联干净 除热江补丁站外,无任何非预期外联
补丁传输明文 HTTP 未校验签名(仅有 Etag),理论上可被中间人替换
是否注入游戏进程 未观察到 WriteProcessMemory / CreateRemoteThread 行为
是否修改系统仅自身文件 只改写了同目录 launcher.ini
第三方介入迅游加速器 全部流量经其本地代理,且其会改写请求头

结论:启动器本体行为干净,无恶意特征。唯一风险点是补丁走明文 HTTP,但这是官方(及加速器)的既有实现,非启动器引入。