Menu
Logiciel : BuffGod
Date du rapport : August 14, 2026
Composants : Ce rapport couvre deux composants — Agent (agent.exe), le composant central qui modifie la mémoire du jeu et la cible principale de la détection des logiciels de sécurité ; et Frontend (BuffGodTrainer.exe), un programme d'interface utilisateur qui ne modifie pas la mémoire.
| Logiciel de sécurité | Liste blanche | Détection | Avertissements possibles | Action de l'utilisateur |
|---|---|---|---|---|
| Windows Defender (Microsoft) | Approuvé | Propre | Pas de détection de virus. Mais un exe non signé déclenchera le dialogue bleu de SmartScreen "Windows a protégé votre PC". Il s'agit d'un système distinct, indépendant de la liste blanche de Defender. | Cliquez sur "Plus d'infos" → "Exécuter quand même" |
| 360 | Soumission impossible | Virus (Cheval de Troie) | Détection de virus, supprime silencieusement agent.exe, sans avertissement | Restaurer depuis la quarantaine et liste blanche (voir ci-dessous) |
| McAfee | Approuvé | PUA (potentiellement indésirable) | Pas de détection de virus. Peut afficher un avertissement "programme potentiellement indésirable" ou "programme à risque" lors de la première exécution | Choisissez "Autoriser" ou "Approuver" |
| Norton | Approuvé | HackTool / Entraîneur | Pas de détection de virus. Peut afficher un avertissement "outil de hack/entraîneur détecté" | Choisissez "Autoriser" ou ajoutez aux "Exclusions" |
| Avast | Approuvé | PUA | Pas de détection de virus. Détection PUA activée par défaut, peut afficher un avertissement "programme potentiellement indésirable" | Choisissez "Autoriser" ou liste blanche |
| AVG (Gen Digital) | Approuvé | PUA | Pas de détection de virus. Même moteur qu'Avast, comportement identique | Choisissez "Autoriser" ou liste blanche |
| Bitdefender | Approuvé | PUA / Outil à risque | Pas de détection de virus. Détection PUA stricte, peut afficher un avertissement "outil d'entraîneur détecté" | Choisissez "Autoriser" ou liste blanche |
| Kaspersky | Approuvé | HackTool / Riskware | Pas de détection de virus. Détection de logiciel à risque activée par défaut, peut afficher un avertissement "logiciel à risque HackTool" | Choisissez "Autoriser" ou désactivez temporairement la détection PUA |
| ESET NOD32 | Approuvé | Propre / Inconnu | Pas de détection de virus. Relativement convivial, peut afficher "éditeur inconnu" en raison de l'absence de signature | Choisissez "Autoriser" |
* Basé sur les politiques publiques de chaque logiciel de sécurité. Le comportement réel peut varier en fonction de la version du logiciel, de la configuration de l'utilisateur (par exemple, "résoudre automatiquement les menaces" activé, sensibilité de détection PUA) et des mises à jour du moteur de détection.
Il s'agit d'une limitation inhérente des logiciels non signés. Veuillez comprendre :
Le frontend est un programme d'interface utilisateur propre qui ne modifie pas la mémoire et n'est généralement pas détecté comme virus. Cependant, en raison de l'absence de signature, les utilisateurs peuvent rencontrer lors d'un double-clic :
agent.exe est lancé par le frontend via ShellExecuteW (pas par double-clic de l'utilisateur), il ne déclenche donc pas SmartScreen, mais reste soumis à la détection PUA/HackTool de l'antivirus.
En raison des restrictions de politique de 360 et de tous les logiciels de sécurité chinois, nous ne pouvons pas soumettre de demande de liste blanche. Les utilisateurs de 360 peuvent trouver agent.exe silencieusement supprimé lors de l'exécution de ce logiciel. Si cela se produit, suivez ces étapes :
Ce logiciel doit soumettre des demandes de liste blanche aux logiciels de sécurité. Si nous utilisons du packing (VMProtect, Themida, etc.) ou de l'obfuscation de code :
Par conséquent, ce logiciel s'exécute de manière transparente avec du code en texte clair + demande de liste blanche, pas de packing/obfuscation.
Cette section déclare fidèlement tous les comportements de agent.exe pour vérification par les utilisateurs et les logiciels de sécurité.
Comportements malveillants/risqués Comportements légitimes mais indésirables
| Comportement | Statut |
|---|---|
| Autoréplication / propagation | Aucun |
| Porte dérobée | Aucun |
| Masquage de rootkit | Aucun |
| Désactivation / dommage à l'AV | Aucun |
| Packing de code / obfuscation | Aucun |
| Enregistrement de frappes | Aucun |
| Envoi de captures d'écran | Aucun |
| Vol de mots de passe/cookies du navigateur | Aucun |
| Vol d'identifiants système | Aucun |
| Vol de fichiers utilisateur | Aucun |
| Lecture du presse-papiers | Aucun |
| Vol de contacts/conversations | Aucun |
| Reniflage réseau (sniffing) | Aucun |
| Attaque DDoS | Aucun |
| Balayage de ports | Aucun |
| Force brute | Aucun |
| Exploitation / élévation de privilèges | Aucun |
| Mouvement latéral | Aucun |
| Nœud de botnet | Aucun |
| Écoute de port de porte dérobée | Aucun |
| Chiffrement de ransomware | Aucun |
| Suppression / dommage aux fichiers | Aucun |
| Dommage au démarrage du système | Aucun |
| Formatage de disque | Aucun |
| Minage de cryptomonnaies | Aucun |
| Détournement de pop-ups publicitaires | Aucun |
| Détournement de page d'accueil/DNS du navigateur | Aucun |
| Modification du proxy système | Aucun |
| Installation silencieuse de logiciel | Aucun |
Comportements légitimes mais indésirables (de nombreux logiciels légitimes font cela, mais ce logiciel non) :
| Comportement | Statut |
|---|---|
| Modification du registre | Aucun |
| Écriture dans les répertoires système | Aucun |
| Modification des fichiers système | Aucun |
| Installation de pilotes noyau | Aucun |
| Installation de services système | Aucun |
| Démarrage automatique | Aucun |
| Modification des entrées de démarrage | Aucun |
| Création de tâches planifiées | Aucun |
| Modification de l'heure système | Aucun |
| Création/modification de comptes utilisateur | Aucun |
| Modification du fichier hosts | Aucun |
| Modification des règles du pare-feu | Aucun |
| Modification des variables d'environnement | Aucun |
| Modification du PATH système | Aucun |
| Modification des associations de fichiers | Aucun |
| Modification des programmes par défaut | Aucun |
| Création de raccourcis sur le bureau (non initiés par l'utilisateur) | Aucun |
| Création d'entrées dans le menu Démarrer | Aucun |
| Injection dans des processus non cibles (navigateur/messagerie/système) | Aucun |
| Modification des fichiers de sauvegarde du jeu | Aucun |
| Modification des fichiers de configuration du jeu | Aucun |
| Résident après fermeture | Aucun |
| Création de processus daemon | Aucun |
| Rapport de statistiques d'utilisation / analyse de comportement | Aucun |
| Collecte et envoi des journaux de crash | Aucun |
| Collecte de la liste des logiciels installés | Aucun |
| Collecte d'informations réseau (IP/MAC/SSID) | Aucun |
| Notifications pop-up / push | Aucun |
| Modification des paramètres du navigateur | Aucun |
| Écriture dans le répertoire temporaire du système | Aucun |
| Résidus de fichiers de configuration | Aucun |
| Comportement | Raison |
|---|---|
| Lecture/écriture de la mémoire du jeu cible | Implémente la fonctionnalité d'entraîneur, cible uniquement les jeux solo |
| Exécuter le code auxiliaire dans le jeu | Déclenché uniquement pour les jeux chiffrés, non utilisé par les fonctions normales |
| Allouer de la mémoire temporaire dans le jeu | Pour installer le code de fonctionnalité, uniquement le jeu cible |
| Réécriture temporaire des instructions du jeu | Implémente « geler/bloquer », restauré automatiquement à la fermeture |
| Lire l'ID matériel (CPU/numéro de série de la carte mère) | Dérive une clé pour empêcher le piratage inter-machines, en lecture seule, non envoyé |
| Déchiffrer les instructions de modification | Déchiffré en mémoire, le texte en clair n'est jamais écrit sur le disque |
| Vérification de clé locale lors du téléchargement | Lors du téléchargement des données du trainer, le logiciel vérifie avec le serveur à l'aide d'une clé aléatoire locale générée automatiquement, garantissant que les données ne sont émises que pour ce logiciel. Entièrement automatique, sans inscription, aucune collecte d'informations personnelles |
| Autorisation officielle en ligne à la première utilisation | La première utilisation nécessite une connexion unique au serveur officiel pour compléter l'autorisation ; ensuite le logiciel fonctionne hors ligne à long terme. Le serveur ne reconnaît qu'une clé locale anonyme : sans inscription de compte, aucune collecte d'informations personnelles |
| Écriture de fichiers d'autorisation locaux | La clé d'autorisation et le justificatif sont stockés dans le propre répertoire du logiciel ; supprimer le répertoire du logiciel les efface complètement, et ils deviennent automatiquement invalides sur un autre ordinateur |
| Vérification de l'intégrité du logiciel | Calcule le hachage du fichier du programme frontal et le compare à la valeur officielle, empêchant les versions contrefaites modifiées d'obtenir les données du trainer |
| Communiquer avec le frontend | Reçoit les commandes d'opération de BuffGodTrainer.exe |
| Demander des privilèges d'administrateur | Uniquement nécessaire pendant l'injection, le frontend s'exécute toujours en tant qu'utilisateur standard |
| Lire la version du jeu cible | Vérifie la correspondance de version avant l'injection, empêche l'injection incorrecte |
| Écrire le fichier journal | Pour le débogage, écrit dans son propre répertoire, non envoyé |
| Protection contre les crashes | Restauration automatique en cas d'erreur, non déclenché normalement |