软件名称:挂崽 / BuffGod
报告日期:2026年8月14日
组件说明:本报告针对两个组件——万能工(agent.exe)负责修改游戏内存,是各安全软件主要关注对象;前端(BuffGodTrainer.exe)为 UI 程序,不修改内存。
| 安全软件 | 白名单 | 检测分类 | 实际可能弹窗 | 用户操作 |
|---|---|---|---|---|
| Windows Defender(微软) | 已通过 | Clean | 不报毒。但未签名 exe 双击运行会触发 SmartScreen 蓝框“Windows 已保护你的电脑”。这是独立系统,与 Defender 白名单无关。 | 点击“更多信息”→“仍要运行” |
| 360 | 无法提交 | 报毒(Trojan/木马) | 报毒,静默删除 agent.exe,不弹窗询问 | 从隔离区恢复并加白(见下文) |
| McAfee 迈克菲 | 已通过 | PUA(潜在不需要的程序) | 不报毒。首次运行可能弹“潜在不需要的程序”或“风险程序”警告 | 选择“允许”或“信任” |
| Norton 诺顿 | 已通过 | HackTool / 修改工具 | 不报毒。可能弹“检测到黑客工具/修改工具”警告 | 选择“允许”或加入“排除”列表 |
| Avast | 已通过 | PUA | 不报毒。默认开启 PUA 检测,首次运行可能弹“潜在不需要的程序”警告 | 选择“允许”或加白 |
| AVG(Gen Digital) | 已通过 | PUA | 不报毒。与 Avast 同引擎,行为一致 | 选择“允许”或加白 |
| Bitdefender 比特梵德 | 已通过 | PUA / 风险工具 | 不报毒。PUA 检测较严格,可能弹“检测到修改工具”提示 | 选择“允许”或加白 |
| 卡巴斯基 Kaspersky | 已通过 | HackTool / Riskware | 不报毒。默认开启风险软件检测,可能弹“风险软件 HackTool”警告 | 选择“允许”或临时关闭 PUA 检测 |
| ESET NOD32 | 已通过 | Clean / Unknown | 不报毒。相对友好,可能因未签名弹“未知发布者”提示 | 选择“允许”即可 |
* 以上基于各安全软件公开政策。实际行为可能因软件版本、用户配置(如是否开启“自动处理威胁”、PUA 检测灵敏度)和检测引擎更新而变化。
这是本软件未签名导致的固有限制,请理解:
前端是干净的 UI 程序,不修改内存,通常不报毒。但因未签名,用户双击运行时可能遇到:
agent.exe 因由前端通过 ShellExecuteW 拉起(非用户直接双击),不触发 SmartScreen,但仍受杀毒软件 PUA/HackTool 检测约束。
由于360卫士等所有中国安全软件的政策限制,本软件无法向其提交白名单申请。360 用户在运行本软件时,agent.exe 可能被静默删除。如遇此情况,请按以下步骤操作:
本软件需要向各大安全软件提交白名单审核。如果采用加壳(VMProtect、Themida 等)或代码混淆等隐藏技术:
因此,本软件选择以明文代码 + 白名单申请的透明方式运行,而非加壳隐藏。
本节如实声明 agent.exe 的全部行为,供用户与安全软件核实。
恶意/风险操作 合法但不讨喜的操作
| 行为 | 状态 |
|---|---|
| 自我复制/传播 | 无 |
| 后门 | 无 |
| Rootkit 隐藏 | 无 |
| 关闭/破坏杀软 | 无 |
| 代码加壳/混淆 | 无 |
| 键盘记录 | 无 |
| 屏幕截图上传 | 无 |
| 窃取浏览器密码/Cookie | 无 |
| 窃取系统凭据 | 无 |
| 窃取用户文件 | 无 |
| 读取剪贴板 | 无 |
| 窃取通讯录/聊天记录 | 无 |
| 网络嗅探/监听 | 无 |
| DDoS 攻击 | 无 |
| 端口扫描 | 无 |
| 暴力破解 | 无 |
| 漏洞利用/提权 | 无 |
| 横向移动内网 | 无 |
| 僵尸网络节点 | 无 |
| 后门端口监听 | 无 |
| 勒索加密文件 | 无 |
| 删除/破坏文件 | 无 |
| 破坏系统引导 | 无 |
| 格式化磁盘 | 无 |
| 挖矿 | 无 |
| 广告弹窗劫持 | 无 |
| 浏览器主页/DNS 劫持 | 无 |
| 修改系统代理 | 无 |
| 静默安装软件 | 无 |
以下为合法但不讨喜的操作(很多正规软件会做,但本软件不做):
| 行为 | 状态 |
|---|---|
| 修改注册表 | 无 |
| 写入系统目录 | 无 |
| 修改系统文件 | 无 |
| 安装内核驱动 | 无 |
| 安装系统服务 | 无 |
| 开机自启 | 无 |
| 修改启动项 | 无 |
| 创建计划任务 | 无 |
| 修改系统时间 | 无 |
| 创建/修改用户账户 | 无 |
| 修改 hosts 文件 | 无 |
| 修改防火墙规则 | 无 |
| 修改环境变量 | 无 |
| 修改系统 PATH | 无 |
| 修改文件关联 | 无 |
| 修改默认程序 | 无 |
| 创建桌面快捷方式(非用户主动) | 无 |
| 创建开始菜单项 | 无 |
| 注入非目标进程(浏览器/IM/系统进程) | 无 |
| 修改游戏存档文件 | 无 |
| 修改游戏配置文件 | 无 |
| 后台驻留(退出后仍运行) | 无 |
| 创建守护进程 | 无 |
| 上报使用统计/行为分析 | 无 |
| 收集崩溃日志并上传 | 无 |
| 收集已安装软件列表 | 无 |
| 收集网络信息(IP/MAC/SSID) | 无 |
| 弹窗通知/推送 | 无 |
| 修改浏览器设置 | 无 |
| 写入系统临时目录 | 无 |
| 留下配置文件残留 | 无 |
| 行为 | 原因 |
|---|---|
| 读写目标游戏内存 | 实现修改器功能,仅目标单机游戏 |
| 在游戏内运行辅助代码 | 仅加密游戏需要时触发,普通功能不调用 |
| 在游戏内分配临时内存 | 用于安装功能代码,仅目标游戏 |
| 临时改写游戏指令 | 实现"冻结/锁定",退出自动还原 |
| 读取硬件标识(CPU/主板序列号) | 派生密钥防跨机器盗用,仅读取不上传 |
| 解密修改指令 | 内存中解密,明文不写盘 |
| 下载数据时本机密钥验证 | 下载修改器数据时,软件用本机自动生成的随机密钥与服务器互验,确保数据只发放给本软件。全程自动、无需注册账号、不收集任何个人信息 |
| 首次使用联网官方授权 | 首次使用时需联网连接官方服务器完成一次授权,之后长期离线可用。服务器只识别本机匿名密钥,无需注册账号,不收集任何个人信息 |
| 写入本机授权文件 | 授权密钥与授权凭证保存在本软件自身目录内,删除软件目录即全部清除,换电脑自动失效 |
| 校验软件自身完整性 | 计算前端程序文件的哈希并与官方值比对,防止被篡改的假冒版本获取修改器数据 |
| 与前端软件通信 | 接收前端 BuffGodTrainer.exe 的操作命令 |
| 请求管理员权限 | 仅注入时临时需要,前端始终普通权限 |
| 读取目标游戏版本 | 注入前校验版本匹配,防误注入 |
| 写日志文件 | 调试用,写自身目录,不上传 |
| 崩溃保护 | 万一出错时自动还原,正常不触发 |