Files
r0guard/readme.md
T
2026-06-27 23:14:16 +00:00

3.3 KiB
Raw Blame History

R0Guard 仓库分析报告(结构与争议解读)

一、仓库基本情况

  • 提交次数:1 次
  • 提交时间:2026-06-28 02:25:36(凌晨)
  • 仓库大小:约 37 KiB
  • 内容结构:
    • docs/ 文件夹
    • README.md
  • 特点:
    • 无任何源代码文件
    • 提交 Co-authorCursor <cursoragent@cursor.com>

结论:该仓库本质上并非“开源项目”,而是一次由 AI(Cursor)辅助生成的架构文档发布。


二、README 核心声明(整理)

仓库明确说明:

  • 本仓库仅公开架构与设计文档,不包含完整源代码
  • 出于安全性与防破解考虑,不公开核心实现

并列出不公开内容:

  • 核心检测与防护算法实现
  • 通信加密、证书与密钥相关实现细节
  • 反调试与代码加固逻辑(如 VMProtect)

翻译:只公开结构,不公开核心实现


三、PROJECT_OVERVIEW.md 结构信息

模块 描述 含义
http_server.cpp ~93 条 Dashboard/API 路由 后台 API 管理系统
frpc.exe + 127.0.0.1:54425 本地端口转发 FRP 内网穿透通信
live_stream.cpp FLV / H.264 直播 实时屏幕流传输
pinned_dns.cpp 固定 IP + 隐藏 SNI 隐蔽网络通信
antivirus_detector.cpp 杀软检测 环境识别/规避安全软件
startup_manager.cpp Defender 白名单 自启动 + 防查杀
tpm_machine_id.cpp TPM 设备指纹 硬件绑定/机器识别

四、关键技术点分析

1. 隐藏 SNI + 固定 DNS

  • 模块:pinned_dns.cpp
  • 特征:
    • 固定 IP 直连
    • 隐藏 SNIServer Name Indication

隐藏 SNI 通常用于规避网络流量分析,在正常软件中较少见。


2. 实时屏幕直播能力

  • 模块:live_stream.cpp
  • 技术:
    • FLV + H.264 视频编码
    • 配合 FRP 穿透访问

说明:可实现远程实时屏幕观看能力


3. Defender 白名单写入

  • 模块:startup_manager.cpp
  • 功能:
    • 自动加入 Windows Defender 白名单
    • 规避系统安全检测

4. TPM 设备指纹

  • 模块:tpm_machine_id.cpp
  • 功能:
    • 基于 TPM 生成唯一设备标识
    • 用于机器绑定或追踪

五、主要争议点

1. “开源”但无源码

  • 仅包含 docs/README.md
  • 无任何可执行或可编译代码

本质:属于设计文档公开,而非开源


2. AI 生成痕迹明显

  • Co-authorCursor AI Agent
  • 提交时间集中在凌晨
  • 疑似使用 AI 自动生成架构说明

3. 文档“过度披露功能”

文档中明确提到的能力包括:

  • 实时屏幕监控
  • 隐蔽网络通信(隐藏 SNI
  • 杀软识别与规避
  • Defender 白名单写入
  • 机器指纹绑定

结果:原意是解释系统,但反而强化了争议


六、总体评价

该仓库呈现出三重矛盾:

  1. 形式上:宣称开源
  2. 实际上:未公开核心代码
  3. 结果上:架构文档暴露更多敏感能力

七、总结

这不是传统意义上的开源项目,而是一份 AI 生成的系统架构说明文档;它试图解释系统结构,却在过程中进一步暴露了系统行为特征。