🛡️ GoDefender 🛡️
디버깅, 가상화 및 DLL 인젝션 공격을 탐지하고 방어하도록 설계된 강력한 Go 기반 보안 툴킷입니다. GoDefender는 리버스 엔지니어링과 분석을 훨씬 더 어렵게 만드는 포괄적인 보호 메커니즘을 제공합니다.
⚠️ Windows 전용 - Windows 시스템용으로 설계됨

🚀 빠른 시작
기능
안티-가상화
- VMware 탐지 (비디오 컨트롤러 분석)
- VirtualBox 탐지 (드라이버 및 파일 스캔)
- KVM 탐지 (하이퍼바이저 식별)
- QEMU 탐지 (에뮬레이터 탐지)
- Parallels 탐지 (macOS 가상화)
- 디스플레이 재생률 분석 (< 29Hz 탐지)
- 화면 해상도 유효성 검사
- USB 장치 기록 확인
- VM 아티팩트 파일 스캔
- 포트 구성 분석
- 명명된 파이프 탐지
- 블랙리스트 사용자 이름 확인
안티-디버깅
- IsDebuggerPresent API 모니터링
- 원격 디버거 탐지
- 부모 프로세스 검증 (explorer.exe, cmd.exe)
- 프로세스 블랙리스트 탐지 (OllyDbg, x64dbg, IDA Pro, WinDbg)
- 창 제목 스캔 (분석 도구 탐지)
- 프로세스 수 모니터링
- 반복 프로세스 패턴 탐지
- 중요 함수 패치 (DbgUiRemoteBreakin, DbgBreakPoint)
- 디버그 필터 상태 보호
- 메모리 제로화 및 정리
- 인터넷 연결 검증
- 프로세스 상속 분석
안티-DLL 인젝션
- LoadLibrary 함수 패치
- 바이너리 이미지 서명 완화 정책을 활용하여 Non-Microsoft 바이너리 인젝션을 방지하는 DLL 패치
간단 요약
- 일반적인 안티-디버깅 함수의 주소에서 잘못된 명령어를 확인하여 대부분의 안티-안티-디버깅 후킹 방식을 탐지합니다 (x64에서 가장 효과적). 또한 ScyllaHide와 같은 사용자 모드 안티-안티-디버거를 탐지하며, 애플리케이션 동작/활동을 모니터링하기 위해 후킹을 사용하는 일부 샌드박스 (예: Tria.ge)도 탐지할 수 있습니다.
텔레그램:
🤝 기여하기
추가 안티-디버깅 기능, 개선 사항 또는 버그 보고를 위해 자유롭게 이슈를 열어주세요. 기여를 환영합니다!
Linux 지원도 환영합니다.
📜 라이선스
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
⚠️ 면책 조항
이 소프트웨어는 교육적이고 합법적인 보안 연구 목적으로만 제공됩니다. 자신이 소유하거나 명시적 테스트 허가를 받은 시스템에서만 책임감 있게 사용하세요.
🙏 크레딧
- AdvDebug - 초기 영감 - GitHub
- MmCopyMemory - 기술적 통찰 및 아이디어 - GitHub
- baum1810 - 포트 확인 아이디어 - GitHub
- HydraDragonAntivirus - WMIC를 WMI로 대체 - GitHub
이 프로젝트가 유용했다면 Star를 눌러주세요! 지속적인 개발과 개선에 동기부여가 됩니다.