🛡️ GoDefender 🛡️
Un potente toolkit di sicurezza basato su Go, progettato per rilevare e difendere da attacchi di debug, virtualizzazione e DLL injection. GoDefender fornisce meccanismi di protezione completi per rendere il reverse engineering e l'analisi significativamente più difficili.
⚠️ SOLO WINDOWS - Progettato per sistemi Windows

🚀 Avvio Rapido
Funzionalità
Anti-Virtualizzazione
- Rilevamento VMware (analisi del controller video)
- Rilevamento VirtualBox (scansione driver e file)
- Rilevamento KVM (identificazione hypervisor)
- Rilevamento QEMU (rilevamento emulatore)
- Rilevamento Parallels (virtualizzazione macOS)
- Analisi della frequenza di refresh del display (rilevamento < 29Hz)
- Validazione della risoluzione dello schermo
- Controllo della cronologia dei dispositivi USB
- Scansione dei file artefatti VM
- Analisi della configurazione delle porte
- Rilevamento named pipes
- Controllo nomi utente in blacklist
Anti-Debug
- Monitoraggio API IsDebuggerPresent
- Rilevamento debugger remoto
- Validazione del processo padre (explorer.exe, cmd.exe)
- Rilevamento blacklist di processi (OllyDbg, x64dbg, IDA Pro, WinDbg)
- Scansione dei titoli delle finestre (rilevamento strumenti di analisi)
- Monitoraggio del numero di processi
- Rilevamento di pattern di processi ripetitivi
- Patch di funzioni critiche (DbgUiRemoteBreakin, DbgBreakPoint)
- Protezione dello stato del filtro di debug
- Azzeramento e pulizia della memoria
- Validazione connessione Internet
- Analisi dell'ereditarietà dei processi
Anti-DLL Injection
- Patch della funzione LoadLibrary
- Patch di DLL sfruttando la Binary Image Signature Mitigation Policy per prevenire l'iniezione di binari non Microsoft
In Breve
- Rileva la maggior parte dei metodi di hooking anti-anti-debugging sulle comuni funzioni anti-debug, controllando la presenza di istruzioni errate negli indirizzi delle funzioni (più efficace su x64). Rileva anche anti-anti-debugger in modalità utente come ScyllaHide e può rilevare alcune sandbox che utilizzano hooking per monitorare il comportamento/l'attività dell'applicazione (come Tria.ge).
Telegram:
🤝 Contributi
Sentiti libero di aprire issue per funzionalità anti-debug aggiuntive, miglioramenti o segnalazioni di bug. I contributi sono benvenuti!
Il supporto Linux è gradito.
📜 Licenza
Questo progetto è concesso in licenza MIT - consultare il file LICENSE per i dettagli.
⚠️ Dichiarazione di esclusione di responsabilità
Questo software è fornito esclusivamente per scopi educativi e di ricerca legittima sulla sicurezza. Usalo in modo responsabile e solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.
🙏 Crediti
- AdvDebug - Ispirazione iniziale - GitHub
- MmCopyMemory - Approfondimenti tecnici e idee - GitHub
- baum1810 - Idea per il controllo delle porte - GitHub
- HydraDragonAntivirus - sostituzione di WMIC con WMI - GitHub
Metti una stella a questo progetto se lo trovi utile! Incoraggia lo sviluppo e il miglioramento continui.