Software: BuffGod
Fecha del informe: August 14, 2026
Componentes: Este informe cubre dos componentes — Agent (agent.exe), el componente central que modifica la memoria del juego y el objetivo principal de la detección del software de seguridad; y Frontend (BuffGodTrainer.exe), un programa de interfaz de usuario que no modifica la memoria.
| Software de seguridad | Lista blanca | Detección | Posibles avisos | Acción del usuario |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Aprobado | Limpio | Sin detección de virus. Pero un exe sin firmar activará el diálogo azul de SmartScreen "Windows protegió su PC". Este es un sistema separado, independiente de la lista blanca de Defender. | Haga clic en "Más información" → "Ejecutar de todos modos" |
| 360 | No se puede enviar | Virus (Troyano) | Detección de virus, elimina silenciosamente agent.exe, sin aviso | Restaurar desde cuarentena y lista blanca (ver abajo) |
| McAfee | Aprobado | PUA (potencialmente no deseado) | Sin detección de virus. Puede mostrar aviso de "programa potencialmente no deseado" o "programa de riesgo" en la primera ejecución | Elija "Permitir" o "Confiar" |
| Norton | Aprobado | HackTool / Entrenador | Sin detección de virus. Puede mostrar aviso de "herramienta de hackeo/entrenador detectado" | Elija "Permitir" o añada a "Exclusiones" |
| Avast | Aprobado | PUA | Sin detección de virus. Detección PUA habilitada por defecto, puede mostrar aviso de "programa potencialmente no deseado" | Elija "Permitir" o lista blanca |
| AVG (Gen Digital) | Aprobado | PUA | Sin detección de virus. Mismo motor que Avast, comportamiento idéntico | Elija "Permitir" o lista blanca |
| Bitdefender | Aprobado | PUA / Herramienta de riesgo | Sin detección de virus. Detección estricta de PUA, puede mostrar aviso de "herramienta de entrenador detectada" | Elija "Permitir" o lista blanca |
| Kaspersky | Aprobado | HackTool / Riskware | Sin detección de virus. Detección de software de riesgo habilitada por defecto, puede mostrar aviso de "software de riesgo HackTool" | Elija "Permitir" o desactive temporalmente la detección PUA |
| ESET NOD32 | Aprobado | Limpio / Desconocido | Sin detección de virus. Relativamente amigable, puede mostrar "publicador desconocido" debido a la falta de firma | Elija "Permitir" |
* Basado en las políticas públicas de cada software de seguridad. El comportamiento real puede variar según la versión del software, la configuración del usuario (p. ej., "resolver amenazas automáticamente" habilitado, sensibilidad de detección PUA) y las actualizaciones del motor de detección.
Esta es una limitación inherente del software sin firmar. Por favor, comprenda:
El frontend es un programa de interfaz de usuario limpio que no modifica la memoria y generalmente no se detecta como virus. Sin embargo, debido a que no está firmado, los usuarios pueden encontrar al hacer doble clic:
agent.exe es lanzado por el frontend mediante ShellExecuteW (no haciendo doble clic el usuario), por lo que no activa SmartScreen, pero sigue sujeto a la detección PUA/HackTool del antivirus.
Debido a las restricciones de política de 360 y de todo el software de seguridad chino, no podemos enviar solicitudes de lista blanca. Los usuarios de 360 pueden encontrar que agent.exe se elimina silenciosamente al ejecutar este software. Si esto ocurre, siga estos pasos:
Este software necesita enviar solicitudes de lista blanca al software de seguridad. Si usamos empaquetado (VMProtect, Themida, etc.) u ofuscación de código:
Por lo tanto, este software se ejecuta de forma transparente con código de texto plano + solicitud de lista blanca, no empaquetado/ofuscación.
Esta sección declara verazmente todos los comportamientos de agent.exe para verificación por parte de los usuarios y del software de seguridad.
Comportamientos maliciosos/de riesgo Comportamientos legítimos pero no deseados
| Comportamiento | Estado |
|---|---|
| Auto-replicación / propagación | Ninguno |
| Puerta trasera | Ninguno |
| Ocultación de rootkit | Ninguno |
| Desactivación / daño al AV | Ninguno |
| Empaquetado de código / ofuscación | Ninguno |
| Captura de teclas | Ninguno |
| Carga de capturas de pantalla | Ninguno |
| Robo de contraseñas/cookies del navegador | Ninguno |
| Robo de credenciales del sistema | Ninguno |
| Robo de archivos de usuario | Ninguno |
| Lectura del portapapeles | Ninguno |
| Robo de contactos/chats | Ninguno |
| Captura de red (sniffing) | Ninguno |
| Ataque DDoS | Ninguno |
| Escaneo de puertos | Ninguno |
| Fuerza bruta | Ninguno |
| Explotación / escalada de privilegios | Ninguno |
| Movimiento lateral | Ninguno |
| Nodo de botnet | Ninguno |
| Escucha de puerto de puerta trasera | Ninguno |
| Cifrado de ransomware | Ninguno |
| Eliminación / daño de archivos | Ninguno |
| Daño al arranque del sistema | Ninguno |
| Formateo de disco | Ninguno |
| Minería de criptomonedas | Ninguno |
| Secuestro de ventanas emergentes de anuncios | Ninguno |
| Secuestro de página de inicio/DNS del navegador | Ninguno |
| Modificación del proxy del sistema | Ninguno |
| Instalación silenciosa de software | Ninguno |
Comportamientos legítimos pero no deseados (muchos software legítimos hacen esto, pero este software no):
| Comportamiento | Estado |
|---|---|
| Modificación del registro | Ninguno |
| Escritura en directorios del sistema | Ninguno |
| Modificación de archivos del sistema | Ninguno |
| Instalación de controladores de kernel | Ninguno |
| Instalación de servicios del sistema | Ninguno |
| Inicio automático | Ninguno |
| Modificación de entradas de inicio | Ninguno |
| Creación de tareas programadas | Ninguno |
| Modificación de la hora del sistema | Ninguno |
| Creación/modificación de cuentas de usuario | Ninguno |
| Modificación del archivo hosts | Ninguno |
| Modificación de reglas del firewall | Ninguno |
| Modificación de variables de entorno | Ninguno |
| Modificación del PATH del sistema | Ninguno |
| Modificación de asociaciones de archivos | Ninguno |
| Modificación de programas predeterminados | Ninguno |
| Creación de accesos directos de escritorio (no iniciados por el usuario) | Ninguno |
| Creación de entradas del menú Inicio | Ninguno |
| Inyección en procesos no objetivo (navegador/IM/sistema) | Ninguno |
| Modificación de archivos de guardado del juego | Ninguno |
| Modificación de archivos de configuración del juego | Ninguno |
| Residente después de salir | Ninguno |
| Creación de procesos daemon | Ninguno |
| Informe de estadísticas de uso / análisis de comportamiento | Ninguno |
| Recopilación y carga de registros de fallos | Ninguno |
| Recopilación de lista de software instalado | Ninguno |
| Recopilación de información de red (IP/MAC/SSID) | Ninguno |
| Notificaciones emergentes / push | Ninguno |
| Modificación de la configuración del navegador | Ninguno |
| Escritura en el directorio temporal del sistema | Ninguno |
| Residuos de archivos de configuración | Ninguno |
| Comportamiento | Razón |
|---|---|
| Lectura/escritura de memoria del juego objetivo | Implementa la funcionalidad del entrenador, solo juego para un jugador |
| Ejecutar código auxiliar dentro del juego | Se activa solo para juegos cifrados, no se usa en funciones normales |
| Asignar memoria temporal dentro del juego | Para instalar código de funciones, solo juego objetivo |
| Reescritura temporal de instrucciones del juego | Implementa "congelar/bloquear", se restaura automáticamente al salir |
| Leer ID de hardware (CPU/serie de placa base) | Deriva clave para evitar piratería entre máquinas, solo lectura, no se sube |
| Descifrar instrucciones de modificación | Descifrado en memoria, el texto plano nunca se escribe en disco |
| Verificación de clave local al descargar | Al descargar datos del trainer, el software se verifica con el servidor mediante una clave aleatoria local generada automáticamente, garantizando que los datos solo se emitan a este software. Totalmente automático, sin registro de cuenta, sin recopilación de información personal |
| Autorización oficial en línea en el primer uso | El primer uso requiere una conexión única al servidor oficial para completar la autorización; después el software funciona sin conexión a largo plazo. El servidor solo reconoce una clave local anónima: sin registro de cuenta, sin recopilación de información personal |
| Escritura de archivos de autorización locales | La clave de autorización y la credencial se guardan dentro del propio directorio del software; eliminar el directorio del software las borra por completo, y se invalidan automáticamente en otra computadora |
| Verificación de la integridad del software | Calcula el hash del archivo del programa frontal y lo compara con el valor oficial, impidiendo que versiones falsificadas alteradas obtengan datos del trainer |
| Comunicarse con el frontend | Recibe comandos de operación de BuffGodTrainer.exe |
| Solicitar privilegios de administrador | Solo se necesita durante la inyección, el frontend siempre se ejecuta como usuario estándar |
| Leer la versión del juego objetivo | Verifica la coincidencia de versión antes de la inyección, previene inyección incorrecta |
| Escribir archivo de registro | Para depuración, escrito en su propio directorio, no se sube |
| Protección contra fallos | Se restaura automáticamente en caso de error, no se activa normalmente |