Software: BuffGod
Data del Report: August 14, 2026
Componenti: Questo report copre due componenti — Agent (agent.exe), il componente principale che modifica la memoria di gioco ed è il bersaglio principale del rilevamento da parte dei software di sicurezza; e Frontend (BuffGodTrainer.exe), un programma UI che non modifica la memoria.
| Software di Sicurezza | Whitelist | Rilevamento | Possibili Prompt | Azione Utente |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Approvato | Pulito | Nessun rilevamento virus. Ma gli exe non firmati attiveranno il dialogo blu di SmartScreen "Windows ha protetto il PC". È un sistema separato, indipendente dalla whitelist di Defender. | Cliccare "Altre informazioni" → "Esegui comunque" |
| 360 | Non è possibile inviare | Virus (Trojan) | Rilevato virus, elimina silenziosamente agent.exe, nessun prompt | Ripristinare dalla quarantena e aggiungere alla whitelist (vedi sotto) |
| McAfee | Approvato | PUA (Potenzialmente Indesiderato) | Nessun rilevamento virus. Può mostrare avviso "programma potenzialmente indesiderato" o "programma a rischio" al primo avvio | Scegliere "Consenti" o "Considera attendibile" |
| Norton | Approvato | HackTool / Trainer | Nessun rilevamento virus. Può mostrare avviso "rilevato strumento di hacking/trainer" | Scegliere "Consenti" o aggiungere a "Esclusioni" |
| Avast | Approvato | PUA | Nessun rilevamento virus. Rilevamento PUA abilitato per impostazione predefinita, può mostrare avviso "programma potenzialmente indesiderato" | Scegliere "Consenti" o aggiungere alla whitelist |
| AVG (Gen Digital) | Approvato | PUA | Nessun rilevamento virus. Stesso motore di Avast, comportamento identico | Scegliere "Consenti" o aggiungere alla whitelist |
| Bitdefender | Approvato | PUA / Strumento a Rischio | Nessun rilevamento virus. Rilevamento PUA rigoroso, può mostrare prompt "rilevato strumento trainer" | Scegliere "Consenti" o aggiungere alla whitelist |
| Kaspersky | Approvato | HackTool / Riskware | Nessun rilevamento virus. Rilevamento software a rischio abilitato per impostazione predefinita, può mostrare avviso "software a rischio HackTool" | Scegliere "Consenti" o disabilitare temporaneamente il rilevamento PUA |
| ESET NOD32 | Approvato | Pulito / Sconosciuto | Nessun rilevamento virus. Relativamente amichevole, può mostrare "editore sconosciuto" a causa della mancanza di firma | Scegliere "Consenti" |
* Basato sulle politiche pubbliche di ciascun software di sicurezza. Il comportamento effettivo può variare a seconda della versione del software, della configurazione dell'utente (es. "risoluzione automatica delle minacce" abilitata, sensibilità di rilevamento PUA) e degli aggiornamenti del motore di rilevamento.
Questa è una limitazione intrinseca del software non firmato. Si prega di comprendere:
Il frontend è un programma UI pulito che non modifica la memoria e generalmente non viene rilevato come virus. Tuttavia, a causa della mancanza di firma, gli utenti potrebbero incontrare al doppio clic:
agent.exe viene avviato dal frontend tramite ShellExecuteW (non doppiocliccato dall'utente), quindi non attiva SmartScreen, ma è comunque soggetto al rilevamento PUA/HackTool dell'antivirus.
A causa delle restrizioni di politica di 360 e di tutti i software di sicurezza cinesi, non possiamo inviare richiesta di whitelist. Gli utenti di 360 potrebbero trovare agent.exe silenziosamente eliminato durante l'esecuzione di questo software. Se ciò accade, seguire questi passaggi:
Questo software deve inviare richieste di whitelist ai software di sicurezza. Se utilizziamo packing (VMProtect, Themida, ecc.) o offuscamento del codice:
Pertanto, questo software viene eseguito in modo trasparente con codice in chiaro + richiesta di whitelist, non packing/offuscamento.
Questa sezione dichiara veritieramente tutti i comportamenti di agent.exe per la verifica da parte degli utenti e del software di sicurezza.
Comportamenti dannosi/a rischio Comportamenti legittimi ma indesiderati
| Comportamento | Stato |
|---|---|
| Autoreplicazione / propagazione | Nessuno |
| Backdoor | Nessuno |
| Nascondimento rootkit | Nessuno |
| Disabilitazione / danneggiamento AV | Nessuno |
| Packing codice / offuscamento | Nessuno |
| Keylogging | Nessuno |
| Upload screenshot | Nessuno |
| Furto password/cookie del browser | Nessuno |
| Furto credenziali di sistema | Nessuno |
| Furto file utente | Nessuno |
| Lettura appunti | Nessuno |
| Furto contatti/chat | Nessuno |
| Sniffing di rete | Nessuno |
| Attacco DDoS | Nessuno |
| Scansione porte | Nessuno |
| Brute force | Nessuno |
| Exploit / escalation dei privilegi | Nessuno |
| Movimento laterale | Nessuno |
| Nodo botnet | Nessuno |
| Ascolto porte backdoor | Nessuno |
| Crittografia ransomware | Nessuno |
| Eliminazione / danneggiamento file | Nessuno |
| Danneggiamento avvio di sistema | Nessuno |
| Formattazione disco | Nessuno |
| Crypto mining | Nessuno |
| Dirottamento popup pubblicitari | Nessuno |
| Dirottamento homepage browser/DNS | Nessuno |
| Modifica proxy di sistema | Nessuno |
| Installazione software silenziosa | Nessuno |
Comportamenti legittimi ma indesiderati (molti software legittimi fanno queste cose, ma questo software no):
| Comportamento | Stato |
|---|---|
| Modifica del registro | Nessuno |
| Scrittura in directory di sistema | Nessuno |
| Modifica file di sistema | Nessuno |
| Installazione driver kernel | Nessuno |
| Installazione servizi di sistema | Nessuno |
| Avvio automatico | Nessuno |
| Modifica voci di avvio | Nessuno |
| Creazione attività pianificate | Nessuno |
| Modifica ora di sistema | Nessuno |
| Creazione/modifica account utente | Nessuno |
| Modifica file hosts | Nessuno |
| Modifica regole firewall | Nessuno |
| Modifica variabili d'ambiente | Nessuno |
| Modifica PATH di sistema | Nessuno |
| Modifica associazioni file | Nessuno |
| Modifica programmi predefiniti | Nessuno |
| Creazione collegamenti desktop (non avviati dall'utente) | Nessuno |
| Creazione voci Menu Start | Nessuno |
| Iniezione in processi non target (browser/IM/sistema) | Nessuno |
| Modifica file di salvataggio del gioco | Nessuno |
| Modifica file di configurazione del gioco | Nessuno |
| Residente dopo l'uscita | Nessuno |
| Creazione processi daemon | Nessuno |
| Segnalazione statistiche di utilizzo / analisi comportamentale | Nessuno |
| Raccolta e upload log di crash | Nessuno |
| Raccolta elenco software installato | Nessuno |
| Raccolta informazioni di rete (IP/MAC/SSID) | Nessuno |
| Notifiche popup / push | Nessuno |
| Modifica impostazioni del browser | Nessuno |
| Scrittura nella directory temporanea di sistema | Nessuno |
| Lasciare residui di file di configurazione | Nessuno |
| Comportamento | Motivo |
|---|---|
| Lettura/scrittura memoria del gioco target | Implementa la funzionalità trainer, target solo giochi single-player |
| Esecuzione codice helper dentro il gioco | Attivato solo per giochi cifrati, non utilizzato dalle funzionalità normali |
| Allocazione memoria temporanea dentro il gioco | Per l'installazione del codice delle funzionalità, solo gioco target |
| Riscrittura temporanea delle istruzioni del gioco | Implementa "freeze/lock", ripristinato automaticamente all'uscita |
| Lettura ID hardware (seriale CPU/motherboard) | Deriva la chiave per prevenire pirateria tra macchine, sola lettura, non caricato |
| Decrittazione istruzioni di modifica | Decifrato in memoria, il testo in chiaro non viene mai scritto su disco |
| Verifica della chiave locale durante il download | Durante il download dei dati del trainer, il software si verifica con il server utilizzando una chiave casuale locale generata automaticamente, garantendo che i dati vengano emessi solo a questo software. Completamente automatico, senza registrazione dell'account, nessuna raccolta di informazioni personali |
| Autorizzazione ufficiale online al primo utilizzo | Il primo utilizzo richiede una connessione una tantum al server ufficiale per completare l'autorizzazione; in seguito il software funziona offline a lungo termine. Il server riconosce solo una chiave locale anonima: senza registrazione dell'account, nessuna raccolta di informazioni personali |
| Scrittura dei file di autorizzazione locali | La chiave di autorizzazione e la credenziale sono archiviate nella stessa directory del software; eliminare la directory del software le rimuove completamente, e su un altro computer diventano automaticamente non valide |
| Verifica dell'integrità del software | Calcola l'hash del file del programma frontend e lo confronta con il valore ufficiale, impedendo alle versioni contraffatte manomesse di ottenere i dati del trainer |
| Comunicazione con il frontend | Riceve comandi operativi da BuffGodTrainer.exe |
| Richiesta privilegi amministratore | Necessario solo durante l'iniezione, il frontend viene sempre eseguito come utente standard |
| Lettura versione del gioco target | Verifica la corrispondenza della versione prima dell'iniezione, previene iniezioni errate |
| Scrittura file di log | Per il debug, scritto nella directory propria, non caricato |
| Protezione da crash | Ripristino automatico in caso di errore, non attivato normalmente |