todo/virus/discord-cdn-fix-fake-repos-june-2026.md
loop-uh d96d081919
Some checks failed
Published content check / validate (push) Has been cancelled
Заметка про HideMyDiscord: загрузчик рядом с рабочим обходом
Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем,
внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ,
который запускают 21 из 23 стартовых скриптов строкой выше winws.exe.
Загрузчик написан на Go, имена функций не скрыты: downloadFile,
decryptBlob, launchPayload, runExe, runBat, runTxtManifest.

Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на
hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача
спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из
ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear.

Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 15:11:56 +03:00

16 KiB
Raw Permalink Blame History

date tags aliases link
2026-06-12
zapret
вирусы
безопасность
github
malware
discord-cdn-fix
Bypass Ultimate вирус
Фейковые репозитории Zapret
Клоны discord-cdn-fix
https://github.com/Flowseal/zapret-discord-youtube/issues/794

🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью

[!info] О чём заметка Разбор нового типа вирусных «запретов»: не один заражённый архив, а сеть одинаковых GitHub-репозиториев под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из virus — те раздавали один rar с паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам Zapret/about, home и bol-van эти репозитории отношения не имеют.

TL;DR

  • Это не три репозитория, а сеть из десятка с лишним клонов под одноразовыми аккаунтами: rapidcounttend, Originioknow, WestDriverComply, Constraintpletype, Grayflidivider, Petainamplifier, BudgieBushing и StalkerLightning — один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релиз v1.1.8.
  • Звёзды накручены до одного числа в пределах кластера: у семейства discord-cdn-fix / youtube-unban-2026ровно по 66, у семейства *-fix-2026 от StalkerLightningровно по 28. Совпадение до единицы на «независимых» репозиториях — это бот-ферма.
  • Внутри — пять-шесть неизвестных .exe (Discord zapret.exe, Telegram zapret.exe, YouTube zapret.exe, Быстрый запуск.exe, Статус подключения.exe, плюс комбо вроде roblox-dpi-fix-2026.exe) и ни одного исходника, хотя в темах репозитория стоит Python.
  • README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
  • Главный критерий чистого Zapret нарушен: в настоящей сборке только один winws.exe, а не пачка .exe с «дружелюбными» названиями.
  • Не скачивайте и не запускайте. Качайте обход блокировок только из download.

[!danger] Не запускайте эти файлы Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из .exe из этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.

Что именно нашли

Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер banner.png с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:

!

И один и тот же набор файлов — пачка неизвестных .exe вместо единственного winws.exe:

!

Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд

Аккаунты со случайными именами раздают один и тот же репозиторий discord-cdn-fix с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (python, zapret, goodbyedpi, discord-fix, dpi-bypass, youtube-fix, telegram-fix, chatgpt-fix…) и одинаковым числом звёзд — 66 у каждого:

github.com/rapidcounttend/discord-cdn-fix
github.com/Originioknow/discord-cdn-fix
github.com/WestDriverComply/discord-cdn-fix
github.com/Constraintpletype/discord-cdn-fix
github.com/Grayflidivider/discord-cdn-fix
github.com/Petainamplifier/discord-cdn-fix
github.com/BudgieBushing/youtube-unban-2026   (то же тело, другое имя-приманка)

!

Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз v1.1.8 от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:

.gitignore
Discord zapret.exe
Telegram zapret.exe
YouTube zapret.exe
Быстрый запуск.exe
Статус подключения.exe
LICENSE
README.md
banner.png

Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд

Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · #automation #bypass #chatgpt-fix #discord-fix #dpi-bypass…») и языковой меткой HTML. У всех ровно по 28 звёзд:

github.com/StalkerLightning/roblox-dpi-fix-2026
github.com/StalkerLightning/roblox-lag-fix-2026
github.com/StalkerLightning/telegram-file-fix-2026
github.com/StalkerLightning/telegram-lag-fix-2026

!

!

В этом кластере к знакомой пятёрке .exe добавлен комбо-бинарник под конкретную приманку (например, roblox-dpi-fix-2026.exe) и index.html — отсюда и метка языка HTML. Исходников по-прежнему нет.

[!example] На пальцах Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.

Почему это вирус: красные флаги

[!warning] Чем подтверждено, а чем нет Вывод о вредоносности здесь сделан по структурным признакам раздачи (клоны, накрутка, неизвестные .exe без исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через VirusTotal и ANY.RUN самостоятельно — и не запускайте, если сомневаетесь.

  • 🚩 Сеть одинаковых клонов под случайными аккаунтами. Имена вроде WestDriverComply, rapidcounttend, Constraintpletype, Grayflidivider, Petainamplifier — сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами.
  • 🚩 Накрученные звёзды, совпадающие до единицы внутри кластера. У семейства discord-cdn-fix — ровно по 66, у семейства *-fix-2026 от StalkerLightning — ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки.
  • 🚩 Пачка неизвестных .exe вместо одного winws.exe. Главное правило проверки из virus: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно — winws.exe. Здесь же пять .exe с маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул.
  • 🚩 Нет исходного кода. В темах указан Python, но в репозитории нет ни одного .py, .bat или .ps1 — только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source.
  • 🚩 Социнженерия про антивирус. README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера WinDivert.dll / WinDivert64.sys; если детект на переименованных .exe — это повод удалить файл, а не отключать защиту.
  • 🚩 Payload спрятан и в релизе. Отдельная раздача через Releases (v1.1.8 «СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».

Чем настоящий Zapret отличается от этой подделки

Признак Легальный Zapret (bol-van / home) discord-cdn-fix / Bypass Ultimate
Исходный код Открыт, .bat / .ps1, можно собрать самому Нет, только скомпилированные .exe
Ядро Один winws.exe Пять неизвестных .exe
Сборка GitHub Actions из публичного кода, видна история Бинарники неизвестного происхождения
Аккаунт Один каноничный проект Сеть клонов под одноразовыми аккаунтами
Звёзды Органический рост (видно в Star History) Накрутка, ровно по 66 на клон
Антивирус Детект только на WinDivert (драйвер) Просьба отключить защиту / добавить в исключения

[!tip] Быстрая проверка любой сборки Открой virus. Минимум: (1) есть ли открытый исходник; (2) только ли один winws.exe в папке; (3) не просят ли запускать *.exe вместо *.bat; (4) органические ли звёзды и живой ли автор. Любой неизвестный .exe рядом с ядром — стоп.

Что делать, если запустил

  • Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
  • Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
  • Проверь автозагрузку и планировщик задач (schtasks) на незнакомые задачи — известные вирусные «запреты» закрепляются именно через Microsoft\Windows\WindowsUpdate\…-подобные задачи (см. разбор Discord NewFix в virus).
  • Смени пароли с чистого устройства, включи 2FA там, где её не было.
  • За помощью — в профильное сообщество, ссылки в virus.

📚 См. также