todo/virus/discord-cdn-fix-fake-repos-june-2026.md
loop-uh d96d081919
Some checks failed
Published content check / validate (push) Has been cancelled
Заметка про HideMyDiscord: загрузчик рядом с рабочим обходом
Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем,
внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ,
который запускают 21 из 23 стартовых скриптов строкой выше winws.exe.
Загрузчик написан на Go, имена функций не скрыты: downloadFile,
decryptBlob, launchPayload, runExe, runBat, runTxtManifest.

Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на
hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача
спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из
ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear.

Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 15:11:56 +03:00

135 lines
16 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-06-12
tags:
- zapret
- вирусы
- безопасность
- github
- malware
aliases:
- discord-cdn-fix
- Bypass Ultimate вирус
- Фейковые репозитории Zapret
- Клоны discord-cdn-fix
link: https://github.com/Flowseal/zapret-discord-youtube/issues/794
---
# 🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью
> [!info] О чём заметка
> Разбор нового типа вирусных «запретов»: не один заражённый архив, а **сеть одинаковых GitHub-репозиториев** под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из [[virus|каталога вирусных сборок Zapret]] — те раздавали один `rar` с паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам [[Zapret/about|Zapret]], [[home|ZapretGUI]] и bol-van эти репозитории отношения не имеют.
## TL;DR
- Это не три репозитория, а **сеть из десятка с лишним клонов** под одноразовыми аккаунтами: `rapidcounttend`, `Originioknow`, `WestDriverComply`, `Constraintpletype`, `Grayflidivider`, `Petainamplifier`, `BudgieBushing` и `StalkerLightning` — один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релиз `v1.1.8`.
- **Звёзды накручены до одного числа в пределах кластера**: у семейства `discord-cdn-fix` / `youtube-unban-2026`**ровно по 66**, у семейства `*-fix-2026` от `StalkerLightning`**ровно по 28**. Совпадение до единицы на «независимых» репозиториях — это бот-ферма.
- Внутри — пять-шесть неизвестных `.exe` (`Discord zapret.exe`, `Telegram zapret.exe`, `YouTube zapret.exe`, `Быстрый запуск.exe`, `Статус подключения.exe`, плюс комбо вроде `roblox-dpi-fix-2026.exe`) и **ни одного исходника**, хотя в темах репозитория стоит `Python`.
- README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
- Главный критерий чистого Zapret нарушен: в настоящей сборке только **один** `winws.exe`, а не пачка `.exe` с «дружелюбными» названиями.
- Не скачивайте и не запускайте. Качайте обход блокировок только из [[download|официальных источников]].
> [!danger] Не запускайте эти файлы
> Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из `.exe` из этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.
## Что именно нашли
Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер `banner.png` с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:
![[bypass-ultimate-banner.png]]
И один и тот же набор файлов — пачка неизвестных `.exe` вместо единственного `winws.exe`:
![[discord-cdn-fix-files.png]]
### Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд
Аккаунты со случайными именами раздают один и тот же репозиторий `discord-cdn-fix` с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (`python`, `zapret`, `goodbyedpi`, `discord-fix`, `dpi-bypass`, `youtube-fix`, `telegram-fix`, `chatgpt-fix`…) и **одинаковым числом звёзд — 66 у каждого**:
```
github.com/rapidcounttend/discord-cdn-fix
github.com/Originioknow/discord-cdn-fix
github.com/WestDriverComply/discord-cdn-fix
github.com/Constraintpletype/discord-cdn-fix
github.com/Grayflidivider/discord-cdn-fix
github.com/Petainamplifier/discord-cdn-fix
github.com/BudgieBushing/youtube-unban-2026 (то же тело, другое имя-приманка)
```
![[discord-cdn-fix-clones-66-stars.png]]
Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз `v1.1.8` от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:
```
.gitignore
Discord zapret.exe
Telegram zapret.exe
YouTube zapret.exe
Быстрый запуск.exe
Статус подключения.exe
LICENSE
README.md
banner.png
```
### Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд
Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · #automation #bypass #chatgpt-fix #discord-fix #dpi-bypass…») и языковой меткой `HTML`. У всех **ровно по 28 звёзд**:
```
github.com/StalkerLightning/roblox-dpi-fix-2026
github.com/StalkerLightning/roblox-lag-fix-2026
github.com/StalkerLightning/telegram-file-fix-2026
github.com/StalkerLightning/telegram-lag-fix-2026
```
![[stalkerlightning-telegram-28-stars.png]]
![[stalkerlightning-roblox-28-stars.png]]
В этом кластере к знакомой пятёрке `.exe` добавлен комбо-бинарник под конкретную приманку (например, `roblox-dpi-fix-2026.exe`) и `index.html` — отсюда и метка языка `HTML`. Исходников по-прежнему нет.
> [!example] На пальцах
> Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.
## Почему это вирус: красные флаги
> [!warning] Чем подтверждено, а чем нет
> Вывод о вредоносности здесь сделан по **структурным признакам** раздачи (клоны, накрутка, неизвестные `.exe` без исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через [VirusTotal](https://www.virustotal.com) и [ANY.RUN](https://any.run) самостоятельно — и не запускайте, если сомневаетесь.
- 🚩 **Сеть одинаковых клонов под случайными аккаунтами.** Имена вроде `WestDriverComply`, `rapidcounttend`, `Constraintpletype`, `Grayflidivider`, `Petainamplifier` — сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами.
- 🚩 **Накрученные звёзды, совпадающие до единицы внутри кластера.** У семейства `discord-cdn-fix` — ровно по 66, у семейства `*-fix-2026` от `StalkerLightning` — ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки.
- 🚩 **Пачка неизвестных `.exe` вместо одного `winws.exe`.** Главное правило проверки из [[virus|каталога вирусных Zapret]]: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно — `winws.exe`. Здесь же пять `.exe` с маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул.
- 🚩 **Нет исходного кода.** В темах указан `Python`, но в репозитории нет ни одного `.py`, `.bat` или `.ps1` — только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source.
- 🚩 **Социнженерия про антивирус.** README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера `WinDivert.dll` / `WinDivert64.sys`; если детект на переименованных `.exe` — это повод удалить файл, а не отключать защиту.
- 🚩 **Payload спрятан и в релизе.** Отдельная раздача через Releases (`v1.1.8` «СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».
## Чем настоящий Zapret отличается от этой подделки
| Признак | Легальный Zapret (bol-van / [[home\|ZapretGUI]]) | discord-cdn-fix / Bypass Ultimate |
| --- | --- | --- |
| Исходный код | Открыт, `.bat` / `.ps1`, можно собрать самому | Нет, только скомпилированные `.exe` |
| Ядро | Один `winws.exe` | Пять неизвестных `.exe` |
| Сборка | GitHub Actions из публичного кода, видна история | Бинарники неизвестного происхождения |
| Аккаунт | Один каноничный проект | Сеть клонов под одноразовыми аккаунтами |
| Звёзды | Органический рост (видно в Star History) | Накрутка, ровно по 66 на клон |
| Антивирус | Детект только на `WinDivert` (драйвер) | Просьба отключить защиту / добавить в исключения |
> [!tip] Быстрая проверка любой сборки
> Открой [[virus|чек-лист проверки вирусных Zapret]]. Минимум: (1) есть ли открытый исходник; (2) только ли один `winws.exe` в папке; (3) не просят ли запускать `*.exe` вместо `*.bat`; (4) органические ли звёзды и живой ли автор. Любой неизвестный `.exe` рядом с ядром — стоп.
## Что делать, если запустил
- [ ] Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
- [ ] Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
- [ ] Проверь автозагрузку и планировщик задач (`schtasks`) на незнакомые задачи — известные вирусные «запреты» закрепляются именно через `Microsoft\Windows\WindowsUpdate\…`-подобные задачи (см. разбор Discord NewFix в [[virus]]).
- [ ] Смени пароли с **чистого** устройства, включи 2FA там, где её не было.
- [ ] За помощью — в профильное сообщество, ссылки в [[virus|каталоге вирусных сборок]].
## 📚 См. также
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил (11 августа 2026)]] — как эта схема развилась дальше: накрутка звёзд и коммитов плюс payload, зашитый прямо в `general.bat`
- [[hidemydiscord-loader-august-2026|🎣 HideMyDiscord — загрузчик рядом с рабочим обходом]] — эволюция схемы: подделка перестала быть нерабочей
- [[fixit-arcane-stealer-kaspersky-august-2026|🪤 Fixit — приманка для стилера Arcane]] — развитие приёма с файлами-пустышками: в репозитории нет даже вредоноса, только ссылка через сокращатель
- [[virus|👾 Каталог вирусных сборок Zapret и как их проверять]] — этот клон-сеть стоит в одном ряду с PeekBot, SkyWinFo, Cactuz и Discord NewFix
- [[download|Как установить настоящий Zapret из официального источника]]
- [[home|🏠 ZapretGUI — главная]] — легальный проект, к которому подделка не относится
- 🔗 [Issue #1130 у Flowseal про вирусы под видом Zapret](https://github.com/Flowseal/zapret-discord-youtube/issues/1130) — предупреждение о фейковых репозиториях и аккаунтах
- 🔗 [VirusTotal](https://www.virustotal.com) и [ANY.RUN](https://any.run) — где проверить подозрительный файл самостоятельно