Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем, внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ, который запускают 21 из 23 стартовых скриптов строкой выше winws.exe. Загрузчик написан на Go, имена функций не скрыты: downloadFile, decryptBlob, launchPayload, runExe, runBat, runTxtManifest. Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear. Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
16 KiB
| date | tags | aliases | link | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 2026-06-12 |
|
|
https://github.com/Flowseal/zapret-discord-youtube/issues/794 |
🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью
[!info] О чём заметка Разбор нового типа вирусных «запретов»: не один заражённый архив, а сеть одинаковых GitHub-репозиториев под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из virus — те раздавали один
rarс паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам Zapret/about, home и bol-van эти репозитории отношения не имеют.
TL;DR
- Это не три репозитория, а сеть из десятка с лишним клонов под одноразовыми аккаунтами:
rapidcounttend,Originioknow,WestDriverComply,Constraintpletype,Grayflidivider,Petainamplifier,BudgieBushingиStalkerLightning— один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релизv1.1.8. - Звёзды накручены до одного числа в пределах кластера: у семейства
discord-cdn-fix/youtube-unban-2026— ровно по 66, у семейства*-fix-2026отStalkerLightning— ровно по 28. Совпадение до единицы на «независимых» репозиториях — это бот-ферма. - Внутри — пять-шесть неизвестных
.exe(Discord zapret.exe,Telegram zapret.exe,YouTube zapret.exe,Быстрый запуск.exe,Статус подключения.exe, плюс комбо вродеroblox-dpi-fix-2026.exe) и ни одного исходника, хотя в темах репозитория стоитPython. - README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
- Главный критерий чистого Zapret нарушен: в настоящей сборке только один
winws.exe, а не пачка.exeс «дружелюбными» названиями. - Не скачивайте и не запускайте. Качайте обход блокировок только из download.
[!danger] Не запускайте эти файлы Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из
.exeиз этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.
Что именно нашли
Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер banner.png с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:
И один и тот же набор файлов — пачка неизвестных .exe вместо единственного winws.exe:
Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд
Аккаунты со случайными именами раздают один и тот же репозиторий discord-cdn-fix с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (python, zapret, goodbyedpi, discord-fix, dpi-bypass, youtube-fix, telegram-fix, chatgpt-fix…) и одинаковым числом звёзд — 66 у каждого:
github.com/rapidcounttend/discord-cdn-fix
github.com/Originioknow/discord-cdn-fix
github.com/WestDriverComply/discord-cdn-fix
github.com/Constraintpletype/discord-cdn-fix
github.com/Grayflidivider/discord-cdn-fix
github.com/Petainamplifier/discord-cdn-fix
github.com/BudgieBushing/youtube-unban-2026 (то же тело, другое имя-приманка)
Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз v1.1.8 от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:
.gitignore
Discord zapret.exe
Telegram zapret.exe
YouTube zapret.exe
Быстрый запуск.exe
Статус подключения.exe
LICENSE
README.md
banner.png
Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд
Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · #automation #bypass #chatgpt-fix #discord-fix #dpi-bypass…») и языковой меткой HTML. У всех ровно по 28 звёзд:
github.com/StalkerLightning/roblox-dpi-fix-2026
github.com/StalkerLightning/roblox-lag-fix-2026
github.com/StalkerLightning/telegram-file-fix-2026
github.com/StalkerLightning/telegram-lag-fix-2026
В этом кластере к знакомой пятёрке .exe добавлен комбо-бинарник под конкретную приманку (например, roblox-dpi-fix-2026.exe) и index.html — отсюда и метка языка HTML. Исходников по-прежнему нет.
[!example] На пальцах Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.
Почему это вирус: красные флаги
[!warning] Чем подтверждено, а чем нет Вывод о вредоносности здесь сделан по структурным признакам раздачи (клоны, накрутка, неизвестные
.exeбез исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через VirusTotal и ANY.RUN самостоятельно — и не запускайте, если сомневаетесь.
- 🚩 Сеть одинаковых клонов под случайными аккаунтами. Имена вроде
WestDriverComply,rapidcounttend,Constraintpletype,Grayflidivider,Petainamplifier— сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами. - 🚩 Накрученные звёзды, совпадающие до единицы внутри кластера. У семейства
discord-cdn-fix— ровно по 66, у семейства*-fix-2026отStalkerLightning— ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки. - 🚩 Пачка неизвестных
.exeвместо одногоwinws.exe. Главное правило проверки из virus: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно —winws.exe. Здесь же пять.exeс маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул. - 🚩 Нет исходного кода. В темах указан
Python, но в репозитории нет ни одного.py,.batили.ps1— только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source. - 🚩 Социнженерия про антивирус. README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера
WinDivert.dll/WinDivert64.sys; если детект на переименованных.exe— это повод удалить файл, а не отключать защиту. - 🚩 Payload спрятан и в релизе. Отдельная раздача через Releases (
v1.1.8«СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».
Чем настоящий Zapret отличается от этой подделки
| Признак | Легальный Zapret (bol-van / home) | discord-cdn-fix / Bypass Ultimate |
|---|---|---|
| Исходный код | Открыт, .bat / .ps1, можно собрать самому |
Нет, только скомпилированные .exe |
| Ядро | Один winws.exe |
Пять неизвестных .exe |
| Сборка | GitHub Actions из публичного кода, видна история | Бинарники неизвестного происхождения |
| Аккаунт | Один каноничный проект | Сеть клонов под одноразовыми аккаунтами |
| Звёзды | Органический рост (видно в Star History) | Накрутка, ровно по 66 на клон |
| Антивирус | Детект только на WinDivert (драйвер) |
Просьба отключить защиту / добавить в исключения |
[!tip] Быстрая проверка любой сборки Открой virus. Минимум: (1) есть ли открытый исходник; (2) только ли один
winws.exeв папке; (3) не просят ли запускать*.exeвместо*.bat; (4) органические ли звёзды и живой ли автор. Любой неизвестный.exeрядом с ядром — стоп.
Что делать, если запустил
- Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
- Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
- Проверь автозагрузку и планировщик задач (
schtasks) на незнакомые задачи — известные вирусные «запреты» закрепляются именно черезMicrosoft\Windows\WindowsUpdate\…-подобные задачи (см. разбор Discord NewFix в virus). - Смени пароли с чистого устройства, включи 2FA там, где её не было.
- За помощью — в профильное сообщество, ссылки в virus.
📚 См. также
- github-removes-clean-zapret-keeps-malware-august-2026 — как эта схема развилась дальше: накрутка звёзд и коммитов плюс payload, зашитый прямо в
general.bat - hidemydiscord-loader-august-2026 — эволюция схемы: подделка перестала быть нерабочей
- fixit-arcane-stealer-kaspersky-august-2026 — развитие приёма с файлами-пустышками: в репозитории нет даже вредоноса, только ссылка через сокращатель
- virus — этот клон-сеть стоит в одном ряду с PeekBot, SkyWinFo, Cactuz и Discord NewFix
- download
- home — легальный проект, к которому подделка не относится
- 🔗 Issue #1130 у Flowseal про вирусы под видом Zapret — предупреждение о фейковых репозиториях и аккаунтах
- 🔗 VirusTotal и ANY.RUN — где проверить подозрительный файл самостоятельно




