Files
R0guard/README.MD
T
2026-06-27 18:54:46 +00:00

69 lines
6.1 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
---
这个"R0Guard"仓库是什么
结构:
- 1 次提交,时间:2026-06-28 02:25:36(就是今天凌晨两点多)
- 整个仓库 37 KiB
- 内容:1个 docs/ 文件夹 + 1个 README.md
- 零行源代码
提交的 Co-author 是 Cursor <cursoragent@cursor.com>。
也就是说:他们在今天凌晨,用 Cursor AI 分析了自己的代码库,让 AI 帮写了一份架构文档,然后把这份文档当成"R0Guard 开源"推出来了。
---
README 亲口说了什么
▎ 本仓库仅公开架构与设计文档,不包含完整源代码。
▎ 出于代码安全性与防破解需要,当前暂不公开完整源代码。
▎ 以下内容不在公开计划内:
▎ - 核心检测与防护算法实现
▎ - 通信加密、证书与密钥相关实现细节
▎ - 反调试、代码加固(如 VMProtect)相关逻辑
翻译:核心是什么就不开什么。这不是开源,这是发了一篇技术博客。
---
但这份 AI 生成的文档,反而把自己卖了
PROJECT_OVERVIEW.md 里列出的目录结构和功能,和火绒报告几乎一一对应,而且还多爆了几个新料:
┌─────────────────────────────────────────────┬─────────────────────────────────────────────────────────┐
│ 文档里写的 │ 对应含义 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ http_server.cpp — ~93 条 Dashboard/API 路由 │ 火绒说 63 个 HTTP API,文档说 93 条,比火绒查出来的还多 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ frpc.exe + 端口 127.0.0.1:54425 │ 完全吻合火绒报告的 frp 穿透 + 54425 端口 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ live_stream.cpp — FLV H.264 直播 │ 管理员可以实时看用户屏幕,这不是反作弊,这是监控 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ pinned_dns.cpp — 写死 IP 直连 + 隐藏 SNI │ 主动隐藏网络连接,躲避网络审查工具,后门标准操作 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ antivirus_detector.cpp │ 检测用户装了什么杀软,火绒就是这么被躲的 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ startup_manager.cpp — Defender 白名单 │ 把自己加进 Windows Defender 白名单,主动逃避查杀 │
├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤
│ tpm_machine_id.cpp │ TPM 硬件指纹,锁定具体机器 │
└─────────────────────────────────────────────┴─────────────────────────────────────────────────────────┘
其中最关键的两条:
pinned_dns.cpp 写死 IP + 隐藏 SNI:正常反作弊没有理由隐藏自己的 SNIServer Name Indication)。隐藏 SNI 的目的只有一个——让网络监控工具看不出你在连谁。这是后门/间谍软件的标配,不是反作弊的标配。
live_stream.cpp FLV 实时直播:结合 FRP 穿透,管理员随时可以通过公网连上任何一台安装了 R0Guard 的电脑,实时看用户的屏幕,还有按需截图。这件事本身写在了他们的架构文档里,亲口承认的。
---
总评
这份"开源"做了三件事:
1. 用 Cursor AI 在凌晨两点攒了一份架构文档,让 AI 帮描述自己的代码,自己都不用看
2. 文档里的内容把火绒报告的每一条都坐实了,还额外补充了 隐藏SNI、实时直播、加 Defender 白名单 这几个新亮点
3. 宣称这叫"开源 R0Guard"
一行源码没有,却把"为什么大家都说它是后门"这件事解释得比火绒还清楚。
用 Cursor(AI)写文档证明自己没后门,文档里的每一条功能描述都在反向证明有后门,是这次危机公关里写作水平最高、效果最差的一篇。
笑点解析 提交的 Co-author 是 Cursor <cursoragent@cursor.com>。