🛡️ GoDefender 🛡️
Мощный набор средств безопасности на Go, предназначенный для обнаружения и защиты от атак отладки, виртуализации и DLL-инъекций. GoDefender предоставляет комплексные механизмы защиты, значительно усложняющие реверс-инжиниринг и анализ.
⚠️ ТОЛЬКО ДЛЯ WINDOWS — Разработан для систем Windows

🚀 Быстрый старт
Возможности
Анти-виртуализация
- Обнаружение VMware (анализ видеоадаптера)
- Обнаружение VirtualBox (сканирование драйверов и файлов)
- Обнаружение KVM (идентификация гипервизора)
- Обнаружение QEMU (детектирование эмулятора)
- Обнаружение Parallels (виртуализация macOS)
- Анализ частоты обновления экрана (обнаружение < 29 Гц)
- Проверка разрешения экрана
- Проверка истории USB-устройств
- Сканирование артефактов VM-файлов
- Анализ конфигурации портов
- Обнаружение именованных каналов (Named Pipes)
- Проверка имени пользователя на наличие в чёрном списке
Анти-отладка
- Мониторинг API IsDebuggerPresent
- Обнаружение удалённого отладчика
- Проверка родительского процесса (explorer.exe, cmd.exe)
- Обнаружение процессов из чёрного списка (OllyDbg, x64dbg, IDA Pro, WinDbg)
- Сканирование заголовков окон (обнаружение инструментов анализа)
- Мониторинг количества процессов
- Обнаружение повторяющихся шаблонов процессов
- Патчинг критических функций (DbgUiRemoteBreakin, DbgBreakPoint)
- Защита состояния фильтра отладки
- Обнуление и очистка памяти
- Проверка подключения к интернету
- Анализ наследования процессов
Анти-DLL-инъекции
- Патчинг функции LoadLibrary
- Патчинг DLL с использованием политики смягчения подписи образов двоичных файлов для предотвращения инъекций не-Microsoft двоичных файлов.
Краткое резюме
- Обнаруживает большинство методов анти-анти-отладки хукинга на распространённых функциях анти-отладки путём проверки на плохие инструкции по адресам функций (наиболее эффективно на x64). Также обнаруживает анти-анти-отладчики пользовательского режима, такие как ScyllaHide, и может обнаруживать некоторые песочницы, использующие хукинг для отслеживания поведения/активности приложения (например, Tria.ge).
Telegram:
🤝 Вклад в проект
Сообщайте о проблемах для добавления новых функций анти-отладки, улучшений или отчётов об ошибках. Приветствуются любые contributions!
Поддержка Linux приветствуется
📜 Лицензия
Этот проект лицензирован по лицензии MIT — подробности в файле LICENSE.
⚠️ Отказ от ответственности
Это программное обеспечение предоставляется только для образовательных и легитимных целей исследования безопасности. Используйте ответственно и только на системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
🙏 Благодарности
- AdvDebug — Первоначальное вдохновение — GitHub
- MmCopyMemory — Технические идеи и insights — GitHub
- baum1810 — Идея проверки портов — GitHub
- HydraDragonAntivirus — Замена WMIC на WMI — GitHub
Поставьте звезду этому проекту, если он оказался полезным! Это стимулирует дальнейшее развитие и улучшение.