Phần mềm: BuffGod
Ngày báo cáo: August 14, 2026
Thành phần: Báo cáo này bao gồm hai thành phần — Agent (agent.exe), thành phần cốt lõi sửa đổi bộ nhớ trò chơi và là mục tiêu chính bị phần mềm bảo mật phát hiện; và Frontend (BuffGodTrainer.exe), một chương trình UI không sửa đổi bộ nhớ.
| Phần mềm Bảo mật | Danh sách trắng | Phát hiện | Lời nhắc Có thể | Hành động Người dùng |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Đã duyệt | Sạch | Không phát hiện virus. Nhưng exe không ký sẽ kích hoạt hộp thoại màu xanh SmartScreen "Windows đã bảo vệ PC của bạn". Đây là hệ thống riêng biệt, độc lập với danh sách trắng của Defender. | Nhấp "Thông tin thêm" → "Vẫn chạy" |
| 360 | Không thể gửi | Virus (Trojan) | Phát hiện virus, xóa agent.exe âm thầm, không lời nhắc | Khôi phục từ cách ly và thêm vào danh sách trắng (xem bên dưới) |
| McAfee | Đã duyệt | PUA (Có thể Không mong muốn) | Không phát hiện virus. Có thể hiển thị cảnh báo "chương trình có thể không mong muốn" hoặc "chương trình rủi ro" ở lần chạy đầu tiên | Chọn "Cho phép" hoặc "Tin cậy" |
| Norton | Đã duyệt | HackTool / Trainer | Không phát hiện virus. Có thể hiển thị cảnh báo "đã phát hiện công cụ hacking/trainer" | Chọn "Cho phép" hoặc thêm vào "Ngoại lệ" |
| Avast | Đã duyệt | PUA | Không phát hiện virus. Phát hiện PUA được bật mặc định, có thể hiển thị cảnh báo "chương trình có thể không mong muốn" | Chọn "Cho phép" hoặc thêm vào danh sách trắng |
| AVG (Gen Digital) | Đã duyệt | PUA | Không phát hiện virus. Cùng engine với Avast, hành vi giống hệt | Chọn "Cho phép" hoặc thêm vào danh sách trắng |
| Bitdefender | Đã duyệt | PUA / Công cụ Rủi ro | Không phát hiện virus. Phát hiện PUA nghiêm ngặt, có thể hiển thị lời nhắc "đã phát hiện công cụ trainer" | Chọn "Cho phép" hoặc thêm vào danh sách trắng |
| Kaspersky | Đã duyệt | HackTool / Riskware | Không phát hiện virus. Phát hiện phần mềm rủi ro được bật mặc định, có thể hiển thị cảnh báo "phần mềm rủi ro HackTool" | Chọn "Cho phép" hoặc tạm tắt phát hiện PUA |
| ESET NOD32 | Đã duyệt | Sạch / Không xác định | Không phát hiện virus. Tương đối thân thiện, có thể hiển thị "nhà phát hành không xác định" do thiếu chữ ký | Chọn "Cho phép" |
* Dựa trên chính sách công khai của từng phần mềm bảo mật. Hành vi thực tế có thể khác nhau tùy thuộc vào phiên bản phần mềm, cấu hình người dùng (ví dụ: bật "tự động xử lý mối đe dọa", độ nhạy phát hiện PUA) và cập nhật engine phát hiện.
Đây là hạn chế cố hữu của phần mềm không ký. Vui lòng hiểu rằng:
Frontend là chương trình UI sạch không sửa đổi bộ nhớ và thường không bị phát hiện là virus. Tuy nhiên, do không được ký, người dùng có thể gặp khi nhấp đúp:
agent.exe được khởi chạy bởi frontend thông qua ShellExecuteW (không phải do người dùng nhấp đúp), vì vậy không kích hoạt SmartScreen, nhưng vẫn chịu phát hiện PUA/HackTool của antivirus.
Do hạn chế chính sách của 360 và tất cả phần mềm bảo mật Trung Quốc, chúng tôi không thể nộp đơn xin danh sách trắng. Người dùng 360 có thể thấy agent.exe bị xóa âm thầm khi chạy phần mềm này. Nếu điều này xảy ra, hãy làm theo các bước sau:
Phần mềm này cần nộp đơn danh sách trắng đến phần mềm bảo mật. Nếu chúng tôi sử dụng packing (VMProtect, Themida, v.v.) hoặc obfuscation mã:
Do đó, phần mềm này chạy minh bạch với mã văn bản rõ + đơn danh sách trắng, không phải packing/obfuscation.
Phần này khai báo trung thực tất cả hành vi của agent.exe để người dùng và phần mềm bảo mật xác minh.
Hành vi độc hại/rủi ro Hành vi hợp lệ nhưng không mong muốn
| Hành vi | Trạng thái |
|---|---|
| Tự nhân bản / lan truyền | Không |
| Backdoor | Không |
| Ẩn rootkit | Không |
| Vô hiệu hóa / làm hỏng AV | Không |
| Packing mã / obfuscation | Không |
| Keylogging | Không |
| Tải lên ảnh chụp màn hình | Không |
| Đánh cắp mật khẩu/cookie trình duyệt | Không |
| Đánh cắp thông tin đăng nhập hệ thống | Không |
| Đánh cắp tệp người dùng | Không |
| Đọc clipboard | Không |
| Đánh cắp danh bạ/trò chuyện | Không |
| Sniff mạng | Không |
| Tấn công DDoS | Không |
| Quét cổng | Không |
| Brute force | Không |
| Exploit / leo thang đặc quyền | Không |
| Di chuyển ngang | Không |
| Nút botnet | Không |
| Lắng nghe cổng backdoor | Không |
| Mã hóa ransomware | Không |
| Xóa / làm hỏng tệp | Không |
| Làm hỏng boot hệ thống | Không |
| Định dạng ổ đĩa | Không |
| Crypto mining | Không |
| Chiếm popup quảng cáo | Không |
| Chiếm trang chủ trình duyệt/DNS | Không |
| Sửa đổi proxy hệ thống | Không |
| Cài đặt phần mềm âm thầm | Không |
Hành vi hợp lệ nhưng không mong muốn (nhiều phần mềm hợp lệ làm những việc này, nhưng phần mềm này không):
| Hành vi | Trạng thái |
|---|---|
| Sửa đổi registry | Không |
| Ghi vào thư mục hệ thống | Không |
| Sửa đổi tệp hệ thống | Không |
| Cài đặt driver kernel | Không |
| Cài đặt dịch vụ hệ thống | Không |
| Tự khởi động | Không |
| Sửa đổi mục khởi động | Không |
| Tạo tác vụ theo lịch | Không |
| Sửa đổi thời gian hệ thống | Không |
| Tạo/sửa đổi tài khoản người dùng | Không |
| Sửa đổi tệp hosts | Không |
| Sửa đổi quy tắc tường lửa | Không |
| Sửa đổi biến môi trường | Không |
| Sửa đổi PATH hệ thống | Không |
| Sửa đổi liên kết tệp | Không |
| Sửa đổi chương trình mặc định | Không |
| Tạo lối tắt desktop (không do người dùng khởi tạo) | Không |
| Tạo mục Menu Start | Không |
| Inject tiến trình không mục tiêu (trình duyệt/IM/hệ thống) | Không |
| Sửa đổi tệp lưu trò chơi | Không |
| Sửa đổi tệp cấu hình trò chơi | Không |
| Còn tồn tại sau khi thoát | Không |
| Tạo tiến trình daemon | Không |
| Báo cáo thống kê sử dụng / phân tích hành vi | Không |
| Thu thập và tải lên nhật ký sự cố | Không |
| Thu thập danh sách phần mềm đã cài đặt | Không |
| Thu thập thông tin mạng (IP/MAC/SSID) | Không |
| Thông báo popup / đẩy | Không |
| Sửa đổi cài đặt trình duyệt | Không |
| Ghi vào thư mục tạm hệ thống | Không |
| Để lại tệp cấu hình tồn đọng | Không |
| Hành vi | Lý do |
|---|---|
| Đọc/ghi bộ nhớ trò chơi mục tiêu | Triển khai chức năng trainer, chỉ nhắm trò chơi chơi đơn |
| Chạy mã hỗ trợ bên trong trò chơi | Chỉ kích hoạt cho trò chơi được mã hóa, không dùng cho tính năng bình thường |
| Cấp phát bộ nhớ tạm bên trong trò chơi | Để cài đặt mã tính năng, chỉ cho trò chơi mục tiêu |
| Tạm thời ghi đè lệnh trò chơi | Triển khai "đóng băng/khóa", tự khôi phục khi thoát |
| Đọc ID phần cứng (số serial CPU/mainboard) | Suy ra khóa để chống vi phạm bản quyền liên máy, chỉ đọc, không tải lên |
| Giải mã lệnh sửa đổi | Giải mã trong bộ nhớ, văn bản rõ không bao giờ ghi ra đĩa |
| Xác minh khóa cục bộ khi tải xuống | Khi tải xuống dữ liệu trainer, phần mềm xác minh với máy chủ bằng khóa ngẫu nhiên cục bộ được tạo tự động, đảm bảo dữ liệu chỉ được cấp cho phần mềm này. Hoàn toàn tự động, không cần đăng ký tài khoản, không thu thập thông tin cá nhân |
| Xác thực trực tuyến chính thức một lần khi sử dụng lần đầu | Lần sử dụng đầu tiên cần kết nối máy chủ chính thức một lần để hoàn tất xác thực; sau đó phần mềm dùng ngoại tuyến dài hạn. Máy chủ chỉ nhận diện khóa cục bộ ẩn danh: không cần đăng ký tài khoản, không thu thập thông tin cá nhân |
| Ghi tệp ủy quyền cục bộ | Khóa ủy quyền và chứng cứ được lưu trong thư mục của chính phần mềm; xóa thư mục phần mềm là xóa sạch toàn bộ, và tự động vô hiệu khi đổi máy tính |
| Kiểm tra tính toàn vẹn của phần mềm | Tính toán băm của tệp chương trình giao diện và so sánh với giá trị chính thức, ngăn phiên bản giả mạo bị chỉnh sửa lấy dữ liệu trainer |
| Giao tiếp với frontend | Nhận lệnh thao tác từ BuffGodTrainer.exe |
| Yêu cầu đặc quyền quản trị | Chỉ cần trong quá trình inject, frontend luôn chạy với tư cách người dùng chuẩn |
| Đọc phiên bản trò chơi mục tiêu | Xác minh phiên bản phù hợp trước khi inject, ngăn inject sai |
| Ghi tệp nhật ký | Để gỡ lỗi, ghi vào thư mục riêng, không tải lên |
| Bảo vệ sự cố | Tự khôi phục khi lỗi, không kích hoạt trong điều kiện bình thường |