Oprogramowanie: BuffGod
Data raportu: August 14, 2026
Komponenty: Ten raport obejmuje dwa komponenty — Agent (agent.exe), główny komponent modyfikujący pamięć gry i główny cel wykrywania przez oprogramowanie zabezpieczające; oraz Frontend (BuffGodTrainer.exe), program interfejsu użytkownika, który nie modyfikuje pamięci.
| Oprogramowanie zabezpieczające | Biała lista | Wykrywanie | Możliwe monity | Działanie użytkownika |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Approved | Czysty | Brak wykrywania wirusów. Ale niepodpisany plik exe wywoła niebieskie okno dialogowe SmartScreen "Windows protected your PC". To osobny system, niezależny od białej listy Defender. | Kliknij "More info" → "Run anyway" |
| 360 | Nie można przesłać | Wirus (Trojan) | Wykryto wirusa, po cichu usuwa agent.exe, bez monitu | Przywróć z kwarantanny i dodaj do białej listy (patrz poniżej) |
| McAfee | Approved | PUA (potencjalnie niechciany) | Brak wykrywania wirusów. Może wyświetlić ostrzeżenie "potencjalnie niechciany program" lub "program ryzykowny" przy pierwszym uruchomieniu | Wybierz "Allow" lub "Trust" |
| Norton | Approved | HackTool / Trainer | Brak wykrywania wirusów. Może wyświetlić ostrzeżenie "wykryto narzędzie hakerskie/trainer" | Wybierz "Allow" lub dodaj do "Exclusions" |
| Avast | Approved | PUA | Brak wykrywania wirusów. Wykrywanie PUA włączone domyślnie, może wyświetlić ostrzeżenie "potencjalnie niechciany program" | Wybierz "Allow" lub dodaj do białej listy |
| AVG (Gen Digital) | Approved | PUA | Brak wykrywania wirusów. Ten sam silnik co Avast, identyczne zachowanie | Wybierz "Allow" lub dodaj do białej listy |
| Bitdefender | Approved | PUA / Risk Tool | Brak wykrywania wirusów. Ścisłe wykrywanie PUA, może wyświetlić monit "wykryto narzędzie trainer" | Wybierz "Allow" lub dodaj do białej listy |
| Kaspersky | Approved | HackTool / Riskware | Brak wykrywania wirusów. Wykrywanie oprogramowania ryzykownego włączone domyślnie, może wyświetlić ostrzeżenie "oprogramowanie ryzykowne HackTool" | Wybierz "Allow" lub tymczasowo wyłącz wykrywanie PUA |
| ESET NOD32 | Approved | Czysty / Nieznany | Brak wykrywania wirusów. Stosunkowo przyjazny, może wyświetlić "nieznany wydawca" z powodu braku podpisu | Wybierz "Allow" |
* Na podstawie publicznych polityk każdego oprogramowania zabezpieczającego. Faktyczne zachowanie może się różnić w zależności od wersji oprogramowania, konfiguracji użytkownika (np. włączone "auto-resolve threats", czułość wykrywania PUA) oraz aktualizacji silnika wykrywania.
To inherentne ograniczenie oprogramowania niepodpisanego. Proszę zrozumieć:
Frontend to czysty program interfejsu użytkownika, który nie modyfikuje pamięci i zazwyczaj nie jest wykrywany jako wirus. Jednak z powodu braku podpisu użytkownicy mogą napotkać przy dwukrotnym kliknięciu:
agent.exe jest uruchamiany przez frontend przez ShellExecuteW (nie dwukrotnie klikany przez użytkownika), więc nie wywołuje SmartScreen, ale nadal podlega wykrywaniu PUA/HackTool przez antywirusa.
Ze względu na ograniczenia polityki 360 i całego chińskiego oprogramowania zabezpieczającego nie możemy złożyć wniosku o białą listę. Użytkownicy 360 mogą zauważyć, że agent.exe jest po cichu usuwany podczas uruchamiania tego oprogramowania. Jeśli to się stanie, wykonaj następujące kroki:
To oprogramowanie musi składać wnioski o białą listę do oprogramowania zabezpieczającego. Jeśli użyjemy pakowania (VMProtect, Themida itp.) lub zaciemniania kodu:
Dlatego to oprogramowanie działa w sposób przejrzysty z kodem w postaci jawnej + wnioskiem o białą listę, a nie pakowaniem/zaciemnianiem.
Ta sekcja prawdziwie deklaruje wszystkie zachowania agent.exe do weryfikacji przez użytkowników i oprogramowanie zabezpieczające.
Zachowania złośliwe/ryzykowne Zachowania legitne, ale niechciane
| Zachowanie | Status |
|---|---|
| Samoreplikacja / propagacja | Brak |
| Backdoor | Brak |
| Ukrywanie Rootkit | Brak |
| Wyłączanie / uszkadzanie AV | Brak |
| Pakowanie kodu / zaciemnianie | Brak |
| Keylogging | Brak |
| Przesyłanie zrzutów ekranu | Brak |
| Kradzież haseł/cookies przeglądarki | Brak |
| Kradzież poświadczeń systemowych | Brak |
| Kradzież plików użytkownika | Brak |
| Odczyt schowka | Brak |
| Kradzież kontaktów/czatów | Brak |
| Podsłuchiwanie sieciowe | Brak |
| Atak DDoS | Brak |
| Skanowanie portów | Brak |
| Atak brute force | Brak |
| Eksploit / eskalacja uprawnień | Brak |
| Ruch boczny | Brak |
| Węzeł botnetu | Brak |
| Nasłuchiwanie portu backdoor | Brak |
| Szyfrowanie ransomware | Brak |
| Usuwanie / uszkadzanie plików | Brak |
| Uszkadzanie rozruchu systemu | Brak |
| Formatowanie dysku | Brak |
| Kopanie kryptowalut | Brak |
| Przejmowanie wyskakujących reklam | Brak |
| Przejmowanie strony startowej/DNS przeglądarki | Brak |
| Modyfikowanie proxy systemowego | Brak |
| Cicha instalacja oprogramowania | Brak |
Zachowania legitne, ale niechciane (wiele legitnego oprogramowania to robi, ale to oprogramowanie nie):
| Zachowanie | Status |
|---|---|
| Modyfikowanie rejestru | Brak |
| Zapisywanie do katalogów systemowych | Brak |
| Modyfikowanie plików systemowych | Brak |
| Instalowanie sterowników jądra | Brak |
| Instalowanie usług systemowych | Brak |
| Autostart | Brak |
| Modyfikowanie wpisów autostartu | Brak |
| Tworzenie zaplanowanych zadań | Brak |
| Modyfikowanie czasu systemowego | Brak |
| Tworzenie/modyfikowanie kont użytkowników | Brak |
| Modyfikowanie pliku hosts | Brak |
| Modyfikowanie reguł zapory | Brak |
| Modyfikowanie zmiennych środowiskowych | Brak |
| Modyfikowanie PATH systemowego | Brak |
| Modyfikowanie skojarzeń plików | Brak |
| Modyfikowanie domyślnych programów | Brak |
| Tworzenie skrótów na pulpicie (niezainicjowane przez użytkownika) | Brak |
| Tworzenie wpisów w Menu Start | Brak |
| Wstrzykiwanie do procesów innych niż docelowe (przeglądarka/KOM/system) | Brak |
| Modyfikowanie plików zapisu gry | Brak |
| Modyfikowanie plików konfiguracji gry | Brak |
| Rezydencja po zakończeniu | Brak |
| Tworzenie procesów daemon | Brak |
| Zgłaszanie statystyk użycia / analizy zachowań | Brak |
| Zbieranie i przesyłanie logów awarii | Brak |
| Zbieranie listy zainstalowanego oprogramowania | Brak |
| Zbieranie informacji sieciowych (IP/MAC/SSID) | Brak |
| Wyskakujące powiadomienia / push | Brak |
| Modyfikowanie ustawień przeglądarki | Brak |
| Zapisywanie do katalogu tymczasowego systemu | Brak |
| Pozostawianie resztek plików konfiguracyjnych | Brak |
| Zachowanie | Powód |
|---|---|
| Odczyt/zapis pamięci gry docelowej | Implementuje funkcjonalność trainera, celuje tylko w gry single-player |
| Uruchamianie kodu pomocniczego wewnątrz gry | Uruchamiane tylko dla zaszyfrowanych gier, nieużywane przez normalne funkcje |
| Przydzielanie tymczasowej pamięci wewnątrz gry | Do instalowania kodu funkcji, tylko gra docelowa |
| Tymczasowe przepisywanie instrukcji gry | Implementuje "freeze/lock", automatycznie przywracane przy wyjściu |
| Odczyt identyfikatora sprzętu (seryjny CPU/płyty głównej) | Pochodzi klucz zapobiegający piractwu międzykomputerowemu, tylko odczyt, nie przesyłany |
| Deszyfracja instrukcji modyfikacji | Deszyfrowane w pamięci, tekst jawny nigdy nie jest zapisywany na dysk |
| Weryfikacja klucza lokalnego podczas pobierania | Podczas pobierania danych trenera program weryfikuje się z serwerem za pomocą automatycznie wygenerowanego lokalnego klucza losowego, zapewniając, że dane są wydawane tylko temu oprogramowaniu. W pełni automatyczne, bez rejestracji konta, bez zbierania danych osobowych |
| Jednorazowa autoryzacja online przy pierwszym użyciu | Pierwsze użycie wymaga jednorazowego połączenia z oficjalnym serwerem w celu autoryzacji; później program działa offline przez długi czas. Serwer rozpoznaje tylko anonimowy klucz lokalny: bez rejestracji konta, bez zbierania danych osobowych |
| Zapis lokalnych plików autoryzacji | Klucz autoryzacji i poświadczenie są przechowywane we własnym katalogu programu; usunięcie katalogu programu usuwa je całkowicie, a na innym komputerze automatycznie stają się nieważne |
| Weryfikacja integralności oprogramowania | Oblicza skrót pliku programu frontend i porównuje go z wartością oficjalną, uniemożliwiając zmodyfikowanym podrobionym wersjom uzyskanie danych trenera |
| Komunikacja z frontendem | Odbiera polecenia operacji z BuffGodTrainer.exe |
| Żądanie uprawnień administratora | Wymagane tylko podczas wstrzykiwania, frontend zawsze działa jako użytkownik standardowy |
| Odczyt wersji gry docelowej | Weryfikuje zgodność wersji przed wstrzyknięciem, zapobiega złemu wstrzyknięciu |
| Zapis pliku logów | Do debugowania, zapisywany we własnym katalogu, nie przesyłany |
| Ochrona przed awarią | Automatycznie przywraca przy błędzie, normalnie niewyzwalane |