Software: BuffGod
Berichtsdatum: August 14, 2026
Komponenten: Dieser Bericht umfasst zwei Komponenten — Agent (agent.exe), die Kernkomponente, die den Spielspeicher modifiziert und das primäre Ziel der Erkennung durch Sicherheitssoftware ist; und Frontend (BuffGodTrainer.exe), ein UI-Programm, das den Speicher nicht modifiziert.
| Sicherheitssoftware | Whitelist | Erkennung | Mögliche Eingabeaufforderungen | Benutzeraktion |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Approved | Sauber | Keine Virenerkennung. Aber nicht signierte exe löst den blauen SmartScreen-Dialog aus "Windows protected your PC". Dies ist ein separates System, unabhängig von der Defender-Whitelist. | Klicken Sie auf "More info" → "Run anyway" |
| 360 | Einreichung nicht möglich | Virus (Trojaner) | Virus erkannt, löscht agent.exe lautlos, keine Eingabeaufforderung | Aus Quarantäne wiederherstellen und zur Whitelist hinzufügen (siehe unten) |
| McAfee | Approved | PUA (Potenziell unerwünscht) | Keine Virenerkennung. Kann beim ersten Start die Warnung "potenziell unerwünschtes Programm" oder "Risikoprogramm" anzeigen | "Allow" oder "Trust" wählen |
| Norton | Approved | HackTool / Trainer | Keine Virenerkennung. Kann die Warnung "Hacking-Tool/Trainer erkannt" anzeigen | "Allow" wählen oder zu "Exclusions" hinzufügen |
| Avast | Approved | PUA | Keine Virenerkennung. PUA-Erkennung standardmäßig aktiviert, kann Warnung "potenziell unerwünschtes Programm" anzeigen | "Allow" oder Whitelist wählen |
| AVG (Gen Digital) | Approved | PUA | Keine Virenerkennung. Gleiche Engine wie Avast, identisches Verhalten | "Allow" oder Whitelist wählen |
| Bitdefender | Approved | PUA / Risk Tool | Keine Virenerkennung. Strenge PUA-Erkennung, kann Eingabeaufforderung "Trainer-Tool erkannt" anzeigen | "Allow" oder Whitelist wählen |
| Kaspersky | Approved | HackTool / Riskware | Keine Virenerkennung. Risiko-Software-Erkennung standardmäßig aktiviert, kann Warnung "Risiko-Software HackTool" anzeigen | "Allow" wählen oder PUA-Erkennung vorübergehend deaktivieren |
| ESET NOD32 | Approved | Sauber / Unbekannt | Keine Virenerkennung. Relativ freundlich, kann "unbekannter Herausgeber" aufgrund fehlender Signatur anzeigen | "Allow" wählen |
* Basierend auf den öffentlichen Richtlinien der jeweiligen Sicherheitssoftware. Das tatsächliche Verhalten kann je nach Softwareversion, Benutzerkonfiguration (z. B. aktivierte "auto-resolve threats", PUA-Erkennungsempfindlichkeit) und Erkennungs-Engine-Updates variieren.
Dies ist eine inhärente Einschränkung von nicht signierter Software. Bitte verstehen Sie:
Das Frontend ist ein sauberes UI-Programm, das den Speicher nicht modifiziert und generell nicht als Virus erkannt wird. Aufgrund fehlender Signatur können Benutzer beim Doppelklick jedoch Folgendes antreffen:
agent.exe wird vom Frontend über ShellExecuteW gestartet (nicht vom Benutzer doppelgeklickt), daher löst es kein SmartScreen aus, unterliegt aber weiterhin der Antiviren-PUA/HackTool-Erkennung.
Aufgrund der Richtlinienbeschränkungen von 360 und aller chinesischen Sicherheitssoftware können wir keinen Whitelist-Antrag einreichen. 360-Benutzer stellen möglicherweise fest, dass agent.exe lautlos gelöscht wird, wenn sie diese Software ausführen. Wenn dies passiert, folgen Sie diesen Schritten:
Diese Software muss Whitelist-Anträge bei Sicherheitssoftware einreichen. Wenn wir Packing (VMProtect, Themida usw.) oder Code-Obfuscation verwenden:
Daher läuft diese Software transparent mit Klartext-Code + Whitelist-Antrag, nicht Packing/Obfuscation.
Dieser Abschnitt deklariert wahrheitsgemäß alle Verhaltensweisen von agent.exe zur Überprüfung durch Benutzer und Sicherheitssoftware.
Bösartige/risikoreiche Verhaltensweisen Legitime, aber unerwünschte Verhaltensweisen
| Verhalten | Status |
|---|---|
| Selbstreplikation / Verbreitung | Keine |
| Backdoor | Keine |
| Rootkit-Versteck | Keine |
| AV deaktivieren / beschädigen | Keine |
| Code-Packing / Obfuscation | Keine |
| Keylogging | Keine |
| Screenshot-Upload | Keine |
| Browser-Passwörter/Cookies stehlen | Keine |
| System-Anmeldeinformationen stehlen | Keine |
| Benutzerdateien stehlen | Keine |
| Zwischenablage lesen | Keine |
| Kontakte/Chats stehlen | Keine |
| Netzwerk-Sniffing | Keine |
| DDoS-Angriff | Keine |
| Port-Scanning | Keine |
| Brute Force | Keine |
| Exploit / Rechteausweitung | Keine |
| Laterale Bewegung | Keine |
| Botnet-Knoten | Keine |
| Backdoor-Port-Überwachung | Keine |
| Ransomware-Verschlüsselung | Keine |
| Dateien löschen / beschädigen | Keine |
| System-Boot beschädigen | Keine |
| Festplatte formatieren | Keine |
| Crypto-Mining | Keine |
| Werbe-Popup-Hijacking | Keine |
| Browser-Startseite/DNS-Hijacking | Keine |
| System-Proxy ändern | Keine |
| Stille Software-Installation | Keine |
Legitime, aber unerwünschte Verhaltensweisen (viele legitime Software macht dies, aber diese Software nicht):
| Verhalten | Status |
|---|---|
| Registry ändern | Keine |
| In Systemverzeichnisse schreiben | Keine |
| Systemdateien ändern | Keine |
| Kernel-Treiber installieren | Keine |
| Systemdienste installieren | Keine |
| Autostart | Keine |
| Autostart-Einträge ändern | Keine |
| Geplante Aufgaben erstellen | Keine |
| Systemzeit ändern | Keine |
| Benutzerkonten erstellen/ändern | Keine |
| hosts-Datei ändern | Keine |
| Firewall-Regeln ändern | Keine |
| Umgebungsvariablen ändern | Keine |
| System-PATH ändern | Keine |
| Dateizuordnungen ändern | Keine |
| Standardprogramme ändern | Keine |
| Desktop-Verknüpfungen erstellen (nicht vom Benutzer initiiert) | Keine |
| Startmenü-Einträge erstellen | Keine |
| Injektion in Nicht-Ziel-Prozesse (Browser/IM/System) | Keine |
| Spielstand-Dateien ändern | Keine |
| Spiel-Konfigurationsdateien ändern | Keine |
| Nach Beenden resident bleiben | Keine |
| Daemon-Prozesse erstellen | Keine |
| Nutzungsstatistiken / Verhaltensanalysen melden | Keine |
| Absturzberichte sammeln und hochladen | Keine |
| Liste installierter Software sammeln | Keine |
| Netzwerkinformationen sammeln (IP/MAC/SSID) | Keine |
| Popup-Benachrichtigungen / Push | Keine |
| Browser-Einstellungen ändern | Keine |
| In System-Temp-Verzeichnis schreiben | Keine |
| Konfigurationsdatei-Reste hinterlassen | Keine |
| Verhalten | Grund |
|---|---|
| Spielspeicher der Ziel-Spiels lesen/schreiben | Implementiert Trainer-Funktionalität, zielt nur auf Single-Player-Spiele |
| Hilfscode innerhalb des Spiels ausführen | Nur bei verschlüsselten Spielen ausgelöst, von normalen Funktionen nicht verwendet |
| Temporären Speicher innerhalb des Spiels zuweisen | Zur Installation von Funktionscode, nur Zielspiel |
| Spielanweisungen vorübergehend umschreiben | Implementiert "freeze/lock", beim Beenden automatisch wiederhergestellt |
| Hardware-ID lesen (CPU/Mainboard-Seriennr.) | Leitet Schlüssel ab, um computerübergreifende Piraterie zu verhindern, schreibgeschützt, nicht hochgeladen |
| Modifikationsanweisungen entschlüsseln | Im Speicher entschlüsselt, Klartext wird nie auf die Festplatte geschrieben |
| Lokale Schlüsselprüfung beim Herunterladen | Beim Herunterladen der Trainer-Daten überprüft sich die Software mit einem automatisch generierten lokalen Zufallsschlüssel beim Server, um sicherzustellen, dass Daten nur an diese Software ausgegeben werden. Vollautomatisch, ohne Kontoregistrierung, keine Erhebung persönlicher Daten |
| Einmalige Online-Autorisierung bei der ersten Nutzung | Die erste Nutzung erfordert eine einmalige Verbindung zum offiziellen Server zum Abschluss der Autorisierung; danach funktioniert die Software dauerhaft offline. Der Server erkennt nur einen anonymen lokalen Schlüssel: keine Kontoregistrierung, keine Erhebung personenbezogener Daten |
| Schreiben lokaler Autorisierungsdateien | Autorisierungsschlüssel und Berechtigungsnachweis werden im eigenen Verzeichnis der Software gespeichert; das Löschen des Softwareverzeichnisses entfernt sie vollständig, und auf einem anderen Computer werden sie automatisch ungültig |
| Prüfung der Softwareintegrität | Berechnet den Hash der Frontend-Programmdatei und vergleicht ihn mit dem offiziellen Wert, wodurch manipulierte gefälschte Versionen keine Trainer-Daten erhalten können |
| Mit Frontend kommunizieren | Empfängt Operationsbefehle von BuffGodTrainer.exe |
| Administratorrechte anfordern | Nur während der Injektion benötigt, Frontend läuft immer als Standardbenutzer |
| Ziel-Spielversion lesen | Überprüft Versionsübereinstimmung vor der Injektion, verhindert falsche Injektion |
| Logdatei schreiben | Zum Debuggen, in eigenes Verzeichnis geschrieben, nicht hochgeladen |
| Absturzschutz | Stellt bei Fehler automatisch wieder her, normalerweise nicht ausgelöst |