# R0Guard 仓库分析报告(结构与争议解读) ## 一、仓库基本情况 - 提交次数:1 次 - 提交时间:2026-06-28 02:25:36(凌晨) - 仓库大小:约 37 KiB - 内容结构: - `docs/` 文件夹 - `README.md` - 特点: - 无任何源代码文件 - 提交 Co-author:`Cursor ` > 结论:该仓库本质上并非“开源项目”,而是一次由 AI(Cursor)辅助生成的架构文档发布。 --- ## 二、README 核心声明(整理) 仓库明确说明: - 本仓库仅公开架构与设计文档,不包含完整源代码 - 出于安全性与防破解考虑,不公开核心实现 并列出不公开内容: - 核心检测与防护算法实现 - 通信加密、证书与密钥相关实现细节 - 反调试与代码加固逻辑(如 VMProtect) > 翻译:只公开结构,不公开核心实现 --- ## 三、PROJECT_OVERVIEW.md 结构信息 | 模块 | 描述 | 含义 | |------|------|------| | `http_server.cpp` | ~93 条 Dashboard/API 路由 | 后台 API 管理系统 | | `frpc.exe` + `127.0.0.1:54425` | 本地端口转发 | FRP 内网穿透通信 | | `live_stream.cpp` | FLV / H.264 直播 | 实时屏幕流传输 | | `pinned_dns.cpp` | 固定 IP + 隐藏 SNI | 隐蔽网络通信 | | `antivirus_detector.cpp` | 杀软检测 | 环境识别/规避安全软件 | | `startup_manager.cpp` | Defender 白名单 | 自启动 + 防查杀 | | `tpm_machine_id.cpp` | TPM 设备指纹 | 硬件绑定/机器识别 | --- ## 四、关键技术点分析 ### 1. 隐藏 SNI + 固定 DNS - 模块:`pinned_dns.cpp` - 特征: - 固定 IP 直连 - 隐藏 SNI(Server Name Indication) > 隐藏 SNI 通常用于规避网络流量分析,在正常软件中较少见。 --- ### 2. 实时屏幕直播能力 - 模块:`live_stream.cpp` - 技术: - FLV + H.264 视频编码 - 配合 FRP 穿透访问 > 说明:可实现远程实时屏幕观看能力 --- ### 3. Defender 白名单写入 - 模块:`startup_manager.cpp` - 功能: - 自动加入 Windows Defender 白名单 - 规避系统安全检测 --- ### 4. TPM 设备指纹 - 模块:`tpm_machine_id.cpp` - 功能: - 基于 TPM 生成唯一设备标识 - 用于机器绑定或追踪 --- ## 五、主要争议点 ### 1. “开源”但无源码 - 仅包含 `docs/` 与 `README.md` - 无任何可执行或可编译代码 > 本质:属于设计文档公开,而非开源 --- ### 2. AI 生成痕迹明显 - Co-author:Cursor AI Agent - 提交时间集中在凌晨 - 疑似使用 AI 自动生成架构说明 --- ### 3. 文档“过度披露功能” 文档中明确提到的能力包括: - 实时屏幕监控 - 隐蔽网络通信(隐藏 SNI) - 杀软识别与规避 - Defender 白名单写入 - 机器指纹绑定 > 结果:原意是解释系统,但反而强化了争议 --- ## 六、总体评价 该仓库呈现出三重矛盾: 1. 形式上:宣称开源 2. 实际上:未公开核心代码 3. 结果上:架构文档暴露更多敏感能力 --- ## 七、总结 > 这不是传统意义上的开源项目,而是一份 AI 生成的系统架构说明文档;它试图解释系统结构,却在过程中进一步暴露了系统行为特征。