Yazılım: BuffGod
Rapor Tarihi: August 14, 2026
Bileşenler: Bu rapor iki bileşeni kapsar — Agent (agent.exe), oyun belleğini değiştiren çekirdek bileşen ve güvenlik yazılımlarının algılaması için ana hedef; ve Frontend (BuffGodTrainer.exe), belleği değiştirmeyen bir UI programı.
| Güvenlik Yazılımı | Beyaz Liste | Algılama | Olası Uyarılar | Kullanıcı Eylemi |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Onaylandı | Temiz | Virüs algılaması yok. Ancak imzalanmamış exe SmartScreen mavi iletişim kutusunu tetikler «Windows bilgisayarınızı korudu». Bu, Defender beyaz listesinden bağımsız ayrı bir sistemdir. | «Daha fazla bilgi» → «Yine de çalıştır» seçeneğine tıklayın |
| 360 | Gönderilemiyor | Virüs (Truva atı) | Virüs algılandı, agent.exe'yi sessizce siler, uyarı vermez | Karantinadan geri yükleyin ve beyaz listeye ekleyin (aşağıya bakın) |
| McAfee | Onaylandı | PUA (Potansiyel Olarak İstenmeyen) | Virüs algılaması yok. İlk çalıştırmada «potansiyel olarak istenmeyen program» veya «risk programı» uyarısı gösterebilir | «İzin ver» veya «Güven» seçeneğini seçin |
| Norton | Onaylandı | HackTool / Trainer | Virüs algılaması yok. «hack aracı/trainer algılandı» uyarısı gösterebilir | «İzin ver» seçin veya «Dışlamalar»a ekleyin |
| Avast | Onaylandı | PUA | Virüs algılaması yok. PUA algılaması varsayılan olarak etkindir, «potansiyel olarak istenmeyen program» uyarısı gösterebilir | «İzin ver» seçin veya beyaz listeye ekleyin |
| AVG (Gen Digital) | Onaylandı | PUA | Virüs algılaması yok. Avast ile aynı motor, aynı davranış | «İzin ver» seçin veya beyaz listeye ekleyin |
| Bitdefender | Onaylandı | PUA / Risk Aracı | Virüs algılaması yok. Katı PUA algılaması, «trainer aracı algılandı» uyarısı gösterebilir | «İzin ver» seçin veya beyaz listeye ekleyin |
| Kaspersky | Onaylandı | HackTool / Riskware | Virüs algılaması yok. Risk yazılımı algılaması varsayılan olarak etkindir, «risk yazılımı HackTool» uyarısı gösterebilir | «İzin ver» seçin veya PUA algılamasını geçici olarak devre dışı bırakın |
| ESET NOD32 | Onaylandı | Temiz / Bilinmiyor | Virüs algılaması yok. Nispeten dostane, imza eksikliği nedeniyle «bilinmeyen yayıncı» gösterebilir | «İzin ver» seçin |
* Her güvenlik yazılımının kamuya açık politikalarına dayanmaktadır. Gerçek davranış, yazılım sürümüne, kullanıcı yapılandırmasına (ör. «tehditleri otomatik çöz» etkin, PUA algılama hassasiyeti) ve algılama motoru güncellemelerine göre değişebilir.
Bu, imzalanmamış yazılımların doğal bir sınırlamasıdır. Lütfen anlayın:
Frontend, belleği değiştirmeyen temiz bir UI programıdır ve genellikle virüs olarak algılanmaz. Ancak imzalanmamış olması nedeniyle, çift tıkladığınızda kullanıcılar şunlarla karşılaşabilir:
agent.exe, frontend tarafından ShellExecuteW ile başlatılır (kullanıcı tarafından çift tıklanmaz), bu nedenle SmartScreen'i tetiklemez, ancak yine de antivirüs PUA/HackTool algılamasına tabidir.
360 ve tüm Çinli güvenlik yazılımlarının politika kısıtlamaları nedeniyle beyaz liste başvurusu yapamıyoruz. 360 kullanıcıları bu yazılımı çalıştırırken agent.exe'nin sessizce silindiğini görebilir. Bu olursa, şu adımları izleyin:
Bu yazılımın güvenlik yazılımlarına beyaz liste başvurusu yapması gerekir. Paketleme (VMProtect, Themida vb.) veya kod obfuscation kullanırsak:
Bu nedenle, bu yazılım açık metin kodu + beyaz liste başvurusu ile şeffaf şekilde çalışır, paketleme/obfuscation değil.
Bu bölüm, kullanıcılar ve güvenlik yazılımları tarafından doğrulanması için agent.exe'nin tüm davranışlarını dürüstçe beyan eder.
Kötü niyetli/Riskli davranış Yasal ama istenmeyen davranış
| Davranış | Durum |
|---|---|
| Kendi kendine çoğalma / yayılma | Yok |
| Arka kapı | Yok |
| Rootkit gizleme | Yok |
| Antivirüsü devre dışı bırakma / hasarlama | Yok |
| Kod paketleme / obfuscation | Yok |
| Tuş kaydı (keylogger) | Yok |
| Ekran görüntüsü yükleme | Yok |
| Tarayıcı parola/çerezlerini çalma | Yok |
| Sistem kimlik bilgilerini çalma | Yok |
| Kullanıcı dosyalarını çalma | Yok |
| Pano okuma | Yok |
| Kişileri/sohbetleri çalma | Yok |
| Ağ koklama (sniffing) | Yok |
| DDoS saldırısı | Yok |
| Port tarama | Yok |
| Kaba kuvvet (brute force) | Yok |
| Exploit / ayrıcalık yükseltme | Yok |
| Yatay hareket | Yok |
| Botnet düğümü | Yok |
| Arka kapı port dinleme | Yok |
| Fidye yazılımı şifrelemesi | Yok |
| Dosyaları silme / hasarlama | Yok |
| Sistem önyüklemesini hasarlama | Yok |
| Disk biçimlendirme | Yok |
| Kripto madenciliği | Yok |
| Reklam açılır pencere ele geçirme | Yok |
| Tarayıcı ana sayfası/DNS ele geçirme | Yok |
| Sistem proxy'sini değiştirme | Yok |
| Sessiz yazılım kurulumu | Yok |
Yasal ama istenmeyen davranışlar (birçok yasal yazılım bunları yapar, ancak bu yazılım yapmaz):
| Davranış | Durum |
|---|---|
| Kayıt defterini değiştirme | Yok |
| Sistem dizinlerine yazma | Yok |
| Sistem dosyalarını değiştirme | Yok |
| Çekirdek sürücülerini kurma | Yok |
| Sistem hizmetlerini kurma | Yok |
| Otomatik başlangıç | Yok |
| Başlangıç girdilerini değiştirme | Yok |
| Zamanlanmış görevler oluşturma | Yok |
| Sistem zamanını değiştirme | Yok |
| Kullanıcı hesapları oluşturma/değiştirme | Yok |
| hosts dosyasını değiştirme | Yok |
| Güvenlik duvarı kurallarını değiştirme | Yok |
| Ortam değişkenlerini değiştirme | Yok |
| Sistem PATH'ini değiştirme | Yok |
| Dosya ilişkilendirmelerini değiştirme | Yok |
| Varsayılan programları değiştirme | Yok |
| Masaüstü kısayolları oluşturma (kullanıcı tarafından başlatılmayan) | Yok |
| Başlat Menüsü girdileri oluşturma | Yok |
| Hedef olmayan süreçlere enjeksiyon (tarayıcı/IM/sistem) | Yok |
| Oyun kayıt dosyalarını değiştirme | Yok |
| Oyun yapılandırma dosyalarını değiştirme | Yok |
| Çıkıştan sonra bellekte kalma | Yok |
| Arka plan programı (daemon) oluşturma | Yok |
| Kullanım istatistikleri / davranış analizi raporlama | Yok |
| Çökme günlüklerini toplama ve yükleme | Yok |
| Kurulu yazılım listesini toplama | Yok |
| Ağ bilgilerini toplama (IP/MAC/SSID) | Yok |
| Açılır pencere bildirimleri / push | Yok |
| Tarayıcı ayarlarını değiştirme | Yok |
| Sistem geçici dizinine yazma | Yok |
| Yapılandırma dosyası kalıntısı bırakma | Yok |
| Davranış | Sebep |
|---|---|
| Hedef oyun belleğini okuma/yazma | Trainer işlevselliğini uygular, yalnızca tek oyunculu oyunu hedefler |
| Oyun içinde yardımcı kod çalıştırma | Yalnızca şifreli oyunlar için tetiklenir, normal özellikler tarafından kullanılmaz |
| Oyun içinde geçici bellek ayırma | Özellik kodu kurulumu için, yalnızca hedef oyun |
| Oyun talimatlarını geçici olarak yeniden yazma | «Dondurma/kilitleme» uygular, çıkışta otomatik geri yüklenir |
| Donanım kimliği okuma (CPU/anakart seri no) | Makineler arası korsanlığı önlemek için anahtar türetir, salt okunur, yüklenmez |
| Değişiklik talimatlarını çözme | Bellekte çözülür, düz metin asla diske yazılmaz |
| Yerel anahtar doğrulaması (indirme sırasında) | Trainer verilerini indirirken, yazılım otomatik olarak oluşturulan yerel rastgele bir anahtarla sunucuyla doğrulama yapar, verilerin yalnızca bu yazılıma verilmesini sağlar. Tamamen otomatik, hesap kaydı gerektirmez, kişisel bilgi toplanmaz |
| İlk kullanımda bir kez çevrimiçi resmî yetkilendirme | İlk kullanım, yetkilendirmeyi tamamlamak için resmî sunucuya tek seferlik bağlantı gerektirir; sonrasında yazılım uzun süre çevrimdışı çalışır. Sunucu yalnızca anonim bir yerel anahtarı tanır: hesap kaydı yok, kişisel bilgi toplanmaz |
| Yerel yetkilendirme dosyalarının yazılması | Yetkilendirme anahtarı ve belgesi yazılımın kendi dizininde saklanır; yazılım dizinini silmek bunları tamamen kaldırır ve başka bir bilgisayarda otomatik olarak geçersiz olurlar |
| Yazılım bütünlüğünün doğrulanması | Önyüz program dosyasının karmasını hesaplar ve resmî değerle karşılaştırır; değiştirilmiş sahte sürümlerin trainer verilerini almasını engeller |
| Frontend ile iletişim | BuffGodTrainer.exe'den işlem komutları alır |
| Yönetici ayrıcalıkları isteme | Yalnızca enjeksiyon sırasında gerekir, frontend her zaman standart kullanıcı olarak çalışır |
| Hedef oyun sürümünü okuma | Enjeksiyondan önce sürüm eşleşmesini doğrular, yanlış enjeksiyonu önler |
| Günlük dosyası yazma | Hata ayıklama için, kendi dizinine yazılır, yüklenmez |
| Çökme koruması | Hata durumunda otomatik geri yükler, normalde tetiklenmez |