【社会服务赛道+社会公益赛道】TRAE Guardian——病毒和流氓软件们,自求多福吧!!

【社会服务赛道+社会公益赛道】TRAE Guardian——病毒和流氓软件们,自求多福吧!!

自我介绍 & 与 TRAE 协作心得 :waving_hand:

大家好!我是一名来自北京市昌平区阳坊学校的初二学生(14 岁)。 我本身没有前置代码开发基础,整套项目的架构设计由我独立完成,为了落地本软件我自主学习了 Windows 底层系统相关知识;代码实现、底层 API 调研、框架搭建均依托 TRAE 完成,部分复杂架构思路会结合网络资料辅助验证。

和 TRAE 协作开发真实感受

我只需要把脑海里完整的防护需求、Windows 底层逻辑、评分风控规则清晰描述给 TRAE,就能快速生成 C++ 底层代码、Qt 界面框架、系统调用逻辑。 之前 7500 多行代码出现蓝屏、签名校验崩溃等疑难 bug 时,单靠自己很难定位根源,借助 TRAE 分层排查、分段复现分析,顺利定位了多处临界区、权限校验漏洞,跨过了原本几乎无法解决的底层调试难题。 从最初只能写简单进程终止小工具,到 65MB 完整工程级防护软件,全程依靠 TRAE 完成迭代重构,大幅降低了零基础开发大型 Windows 底层程序的门槛。

1. Demo 简介

本作品名为 TRAE Guardian,是一款轻量化 Windows 底层主机运维防护客户端(C++ Qt 桌面程序)。

核心面向人群

个人办公用户、学生机房、小型本地服务器使用者,用于抵御流氓软件、恶意远控、MBR / 引导扇区篡改类病毒。

三大核心功能

  1. 内核事件驱动监控:基于 ETW 内核日志 + 定向句柄快照扫描,低 CPU 占用实时监控进程高危行为;
  2. 多维风险评分拦截引擎:自定义行为评分规则,无签名程序累计风险分值到达阈值自动阻断;
  3. 系统底层巡检模块:支持磁盘分区(MBR/GPT)、注册表、系统服务、进程注入行为检测。








风险评分拦截规则表

软件核心风控逻辑,仅无签名程序触发高危行为才计分,微软官方签名系统进程永久白名单,不会误拦截系统核心程序。

表格

规则 ID 规则描述 触发条件 分值 严重级别 所属模块 默认处理动作
R001 未签名进程打开物理磁盘句柄 无数字签名 + 持有 PhysicalDrive 类设备句柄 +35 Critical 内核监控 直接终止进程
R002 未签名进程篡改系统启动配置 无数字签名 + 修改系统引导项 +30 Critical 内核监控 直接终止进程
R003 未签名进程删除 System32 系统文件 无数字签名 + 文件路径匹配 System32 目录 +25 Critical 内核监控 直接终止进程
R004 未签名进程注入外部进程 无数字签名 + 跨进程内存注入行为 +15 High 行为分析 直接终止进程
R007a 未签名程序写入开机自启注册表项 无数字签名 + 操作 Run 自启键 +15 High 行为分析 仅观测记录
R006 未签名程序修改系统核心注册表 无数字签名 + 操作 HKLM\SYSTEM 路径 +10 High 行为分析 仅观测记录
R005 程序自我复制扩散 进程存在自身复制行为 +5 Medium 行为分析 仅观测记录
R007 未签名程序删除注册表项 无数字签名 + 删除任意注册表键值 +5 Medium 行为分析 仅观测记录
R008 微软签名程序高频联网行为 官方签名程序 + 频繁网络请求 +0 Low 行为分析 无操作
R009 微软官方签名进程 数字签发方为 Microsoft +0 Low 静态判定 永久信任放行
R010 任意新进程创建事件 系统产生新进程 +0 Low 静态判定 仅观测记录

2. Demo 创作思路

灵感来源

日常使用 Windows 系统时,普通用户很容易遭遇流氓远控软件、篡改引导扇区的勒索病毒、后台静默劫持程序;市面主流安全软件体积庞大、后台常驻占用资源高,缺少轻量化、纯用户态、无驱动的底层防护工具。 同时校园机房环境容易出现恶意远控程序窃取学生本地文件,因此计划开发一款轻量运维防护工具,保护个人电脑与机房设备安全。

想要解决的真实痛点

  1. 普通用户无法感知程序读写物理磁盘、篡改 MBR 等底层高危行为;
  2. 流氓软件、勒索病毒依靠 Direct Syscall 绕过传统监控,常规进程管理器无法拦截;
  3. 大型安全软件资源占用高,低配电脑运行卡顿;
  4. 无统一量化风险判定标准,无法自动识别恶意程序并阻断。

方向取舍与技术选型

  1. 放弃内核驱动开发,全程采用纯用户态 R3 方案,依靠 Windows 原生 ETW、进程缓解策略、句柄快照实现防护,规避蓝屏、系统兼容性问题;
  2. 摒弃传统全局 Inline Hook(易被裸 Syscall 绕过、易造成进程崩溃),采用内核事件推送式被动监控,降低 CPU 占用;
  3. GUI 选用 Qt C++ 重构,舍弃初代 C# 界面,守护进程以 SYSTEM 权限运行,提升底层监控权限;
  4. 引入量化评分机制,区分高危 / 中危 / 低危行为,避免一刀切误拦截。

版本迭代说明

早期原型为 ProcessGuardian,仅具备简陋 GUI 与重复终止进程功能;本次参赛作品 TRAE Guardian 依托 TRAE 完整重构,工程规模提升 60 倍以上:初代可执行文件不足 1MB,当前完整工程成品 65MB,总代码量超 7500 行,由 C# 完全迁移至 C++ 开发。 注:初代 ProcessGuardian 已开源,本次参赛版本架构、底层逻辑全部重新编写,未复用开源旧版代码,不存在参赛版权冲突。

3. Demo 体验地址(双渠道,主渠道合规上传 Zip)

主体验渠道(符合大赛规范)

  1. index.html 交互式项目介绍页;介绍.html (30.5 KB)
  2. 完整 Release 编译程序(EXE + 依赖 DLL + 配置文件);
  3. 功能演示图文、运行环境说明文档。 使用方式:解压压缩包,阅读运行须知后,在 Windows10 及以上系统虚拟机 / 闲置测试机内运行。

分发渠道

TRAE-Guardian网站
也可以用Gitee直链
或者Github直链

重要运行风险声明

  1. 软件具备读取物理磁盘、操作系统注册表、强制终止进程等高权限能力,私自部署至生产设备造成系统异常作者不承担责任;
  2. 当前版本已知短板:少量内核日志存在漏报,传统句柄扫描可被 Direct Syscall 绕过,对部分极速勒索病毒仅能事后拦截;后续迭代计划新增 WNF 内核订阅、进程 Mitigation 策略完善防护;
  3. AI 分析模块仅用于事后威胁复盘,推理延迟较高无法实时拦截,使用需自行填写大模型 API Key。

4. TRAE 实践过程(满足≥3 组 Session ID、不少于 3 张对话截图)

完整开发流程

  1. 需求架构脑暴:向 TRAE 描述终端防护完整需求,输出初代整体分层架构;
  2. 分模块编码:依次完成磁盘监控、进程观测、Qt 界面、风险评分引擎代码开发;
  3. 调试排错:本地编译测试出现蓝屏、签名校验 BUG,提交故障现象分层定位修复;
  4. 架构迭代重构:发现 Inline Hook 存在绕过缺陷,重新设计 ETW + 事件驱动无 Hook 新架构;
  5. 功能完善:补充 MBR 检测、注册表、服务巡检模块,优化风控评分规则。

SessionID:.1699211658926748:b3a7e71f1c34c82c440e8ace2b9d75d6_6a3b7712c113d0bdb51f670c.6a535fce681ff3ddc2960ba2.6a535fcd06b3c30064483fc8:Trae CN.T(2026/7/12 17:35:10)


.1699211658926748:de9e01f5efce1b5326077d029bbea589_6a3b7712c113d0bdb51f670c.6a52e0013c22ea8dc4d2258e.6a52dff9f41bd23968d42a9d:Trae CN.T(2026/7/12 08:29:53)


.1699211658926748:a390a7d9003173ed33dfa77c11b6ee99_6a3b7712c113d0bdb51f670c.6a522de75488629524eec553.6a522de56bbd0e18fc1d378c:Trae CN.T(2026/7/11 19:49:59)

.1699211658926748:237cd918a1e1aa8f0c9742bb060feee1_6a3b7712c113d0bdb51f670c.6a5223785488629524eec46e.6a5223766bbd0e18fc1d378a:Trae CN.T(2026/7/11 19:05:28)

最后附上大赛报名链接

重要声明: 本人原版的ProcessGuardian为初版,和提交版本差异巨大;原版已开源,但是本人承诺:提交版本从未向任何人公开过源码且纯为TRAE IDE编写,故不违反比赛规则

重要补充: 发布后检查到,文中上传的TRAE Guardian有几个未修复的BUG。现在(7月15日)问题已解决,同时分发渠道现在换成了GitHub Pages自创网站。

这是一个重大失误,导致demo不能正确识别真正的病毒,原因如下:

1.之前出于测试把测试程序文件名、Hash硬编码进入了守护程序,导致测试文件可以正常识别而病毒不能被识别。
2.ETW识别有问题,自动过滤了无签名进程导致误判率爆炸。
3.状态机函数被取消。旧版本状态机只能容纳一个进程,而系统进程(svchost.exe lsass.exe)天生会重启,导致状态机被系统进程占满,病毒根本无法进入状态机。

现在这些问题已修复,成功在虚拟机里面拦截了MEMZ、LockBit、Xworm、Bianlian等80+病毒样本,已经替换了报名帖原有Demo链接

最后提一嘴:Demo有时可能无法在虚拟机上面自动安装服务(原因不明,可能是因为Win11防护过于严格),这会导致守护进程无法以SYSTEM权限启动(当然如果想管理员权限启动也没问题)。如果遇到这种情况检查是否以管理员权限运行程序,实在不行请管理员运行permission文件夹里面的install_service.exe安装服务然后再到GUI里面点击“SYSTEM”就可以成功运行

不知道为什么在虚拟机里面不能SYSTEM运行了,大概率是服务装不了被defender拦截了。Win11的安全系统太敏感了,开了开发人员模式都没用(关Defender一旦重启又自动开启了,删服务又拒绝访问)

1 个赞

我挺好奇你设计的这个是AI实时监控,还是说触碰到一些计算机的敏感地带后会自动触发防御,如果是第一种的话,那么我通过断网的方式就可以让你的程序工作不起来,如果是第二种,我不太清楚是否需要时常更新新版本,毕竟病毒也会进化,不更新迭代,能够实现长久防御吗。

1 个赞

这个东西拥有一个病毒分析器和流氓软件分析器。AI只是赋能在了流氓软件分析器,因为流氓软件有签名而且非常“正规”,传统算法无法识别所以引入了AI。而AI的短板是延迟高(3-5s),而病毒可能在几毫秒内完成恶意操作,同时会有你说的断网绕过风险;况且病毒特征非常鲜明,传统算法完全可以应对,所以病毒分析器捻弃了AI。

1 个赞

病毒分析器分析无签名程序,流氓软件分析器用AI分析有签名程序;您说的两种防御方式其实都有。至于版本更新,我们后续会考虑引入TI权限同时把守Windows高危API(physicsdrive、蓝屏API、注入API)等等,只要病毒不利用漏洞进入内核基本上都可以防住的!

1 个赞

这么强,666支持了,必须投一票,能麻烦您[点这里]( 【社会服务赛道】游街——赋能“村,县”线下实体经济线上集市demo网站 )互相投票回复支持一下我的作品吗

1 个赞

感觉会是个不错的工具,一起加油。

2 个赞

谢谢各位的支持

1 个赞

这个不是要跟360掰头吗,那不是要弄一个病毒数据库才行

2 个赞

不用不用,这个东西主要看的是程序的行为,而不依赖特征库(虽然有Hash校验,但是只是附属功能)。主要依赖进程句柄检测和ETW日志监控

1 个赞

反病毒赛道好评。

曾经我也搞过反病毒引擎来着,团队还拿过挑战杯的奖项。但落地的时候发现几个非常现实的问题:
1.基于特征码的识别,需要庞大的数据样本作为项目支撑,平常人根本没办法搞到那么多病毒样本
2.如果是基于病毒行为做判断(主动防御机制),那么需要很高的系统权限

3.如何保证低误杀率

4.如何保证自身存活(病毒会感染你,或者杀掉你的进程)

以及最后,现在杀毒软件都免费了。如何盈利?

带着自家项目来给你投一票(话说投票有啥用,影响后续的比赛流程吗? 【学习工作赛道】不摸鱼会死人,只是当局者都不知道而已——摸鱼修仙传 - TRAE AI 创造力大赛 / 【大赛初赛专区】 - TRAE 官方中文社区

1 个赞

现在有很多病毒数据库,非常庞大和现代,拥有几百万样本、各种家族。而且现在杀软正在努力摆脱对病毒库的依赖(未知病毒无法识别),而我这个基本上没有Hash库,纯靠特征和行为来判定,至于感染我将来会升级多个看门狗线程防止守护进程被杀死(学习彩虹猫)。

误杀率确实是一个问题,所以我不建议开发人员使用,我的反病毒引擎只识别无签名程序,有签名由流氓软件引擎识别(这里就不点名了,懂的都懂)。因为不用追求低延迟所以反流氓软件引擎引入了AI,将更好的分辨正常软件和流氓软件。而且我的软件挺保守的,只要你的软件有签名一般就不会被杀死(没签名的开发者知道不调用高危API也没问题)

1 个赞

这次更新成功的在虚拟机里拦截了大部分病毒样本。我有100+病毒样本,有些被Defender拦截了,运行起来的被软件成功杀死+删除 。但是我遇到了四个Play病毒变种,运行后发作情况如下:

1.非常低调,没有任何症状。只是任务管理器能够看到病毒进程。
2.系统内重启会卡死,完全无法操作,这时Trae Guardain报毒,弹窗已弹出,但是已无力挽回。
3.强制虚拟机断电重启后蓝屏了。

使用了一些逆向分析软件对play变种进行逆向,报告如下(由于避免风控所以不提供原生分析结果,仅提供报告):
Play_ransomware_analysis_report.html (28.9 KB)
play是一个极其危险的攻击程序,这里来请求帮助;如果想要合作,直接发评论区就可以了

1 个赞