🛡️ GoDefender 🛡️
一款基于Go语言的强大安全工具包,旨在检测并防御调试、虚拟化和DLL注入攻击。GoDefender提供全面的保护机制,显著加大逆向工程和分析的难度。
⚠️ 仅限 Windows - 专为Windows系统设计

🚀 快速开始
功能特性
反虚拟化
- VMware检测(视频控制器分析)
- VirtualBox检测(驱动和文件扫描)
- KVM检测(虚拟机监视器识别)
- QEMU检测(模拟器检测)
- Parallels检测(macOS虚拟化)
- 显示器刷新率分析(<29Hz检测)
- 屏幕分辨率验证
- USB设备历史检查
- VM工件文件扫描
- 端口配置分析
- 命名管道检测
- 黑名单用户名检查
反调试
- IsDebuggerPresent API监控
- 远程调试器检测
- 父进程验证(explorer.exe, cmd.exe)
- 进程黑名单检测(OllyDbg, x64dbg, IDA Pro, WinDbg)
- 窗口标题扫描(分析工具检测)
- 进程数量监控
- 重复进程模式检测
- 关键函数修补(DbgUiRemoteBreakin, DbgBreakPoint)
- 调试过滤器状态保护
- 内存归零和清理
- 互联网连接验证
- 进程继承分析
反DLL注入
- 修补依赖二进制映像签名缓解策略的DLL,以防止注入非Microsoft二进制文件。
快速概述
- 通过检查函数地址上的异常指令(在x64上最有效),检测大多数常见反调试函数上的反反调试钩子方法。同时能够检测用户态的反反调试器(如ScyllaHide),并可识别部分使用钩子监控应用程序行为/活动的沙箱(例如 Tria.ge)。
Telegram:
🤝 贡献
欢迎提交Issue以提出新的反调试功能、改进建议或错误报告。欢迎贡献代码!
同时欢迎Linux支持。
📜 许可证
本项目采用MIT许可证 - 详见 LICENSE 文件。
⚠️ 免责声明
本软件仅供教育和合法安全研究目的使用。请负责任地使用,仅限在您拥有或已获得明确测试权限的系统上运行。
🙏 致谢
- AdvDebug - 初始灵感 - GitHub
- MmCopyMemory - 技术见解与思路 - GitHub
- baum1810 - 端口检查想法 - GitHub
- HydraDragonAntivirus - 用WMI替代WMIC - GitHub
如果你觉得这个项目有用,请给它加星!这会鼓励持续的开发和改进。