Some checks failed
Published content check / validate (push) Has been cancelled
Разбор цепочки hidemydiscord.com: zip с вложенным RAR 7 под паролем, внутри настоящая сборка Flowseal плюс bin/StartWin.exe на 6,2 МБ, который запускают 21 из 23 стартовых скриптов строкой выше winws.exe. Загрузчик написан на Go, имена функций не скрыты: downloadFile, decryptBlob, launchPayload, runExe, runBat, runTxtManifest. Ядро winws.exe пропатчено под свой бренд (53 байта: git-хэш заменён на hidemydiscord.com), из-за чего не сходится с официальным хэшем. Раздача спрятана в профильном репозитории LimeChairmanDirect, найденном по ID из ссылки на файл; аккаунт создан через 4 минуты после Quantumfirear. Добавлен раздел 10 в каталог вирусных сборок и кросс-ссылки. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
135 lines
16 KiB
Markdown
135 lines
16 KiB
Markdown
---
|
||
date: 2026-06-12
|
||
tags:
|
||
- zapret
|
||
- вирусы
|
||
- безопасность
|
||
- github
|
||
- malware
|
||
aliases:
|
||
- discord-cdn-fix
|
||
- Bypass Ultimate вирус
|
||
- Фейковые репозитории Zapret
|
||
- Клоны discord-cdn-fix
|
||
link: https://github.com/Flowseal/zapret-discord-youtube/issues/794
|
||
---
|
||
|
||
# 🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью
|
||
|
||
> [!info] О чём заметка
|
||
> Разбор нового типа вирусных «запретов»: не один заражённый архив, а **сеть одинаковых GitHub-репозиториев** под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из [[virus|каталога вирусных сборок Zapret]] — те раздавали один `rar` с паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам [[Zapret/about|Zapret]], [[home|ZapretGUI]] и bol-van эти репозитории отношения не имеют.
|
||
|
||
## TL;DR
|
||
- Это не три репозитория, а **сеть из десятка с лишним клонов** под одноразовыми аккаунтами: `rapidcounttend`, `Originioknow`, `WestDriverComply`, `Constraintpletype`, `Grayflidivider`, `Petainamplifier`, `BudgieBushing` и `StalkerLightning` — один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релиз `v1.1.8`.
|
||
- **Звёзды накручены до одного числа в пределах кластера**: у семейства `discord-cdn-fix` / `youtube-unban-2026` — **ровно по 66**, у семейства `*-fix-2026` от `StalkerLightning` — **ровно по 28**. Совпадение до единицы на «независимых» репозиториях — это бот-ферма.
|
||
- Внутри — пять-шесть неизвестных `.exe` (`Discord zapret.exe`, `Telegram zapret.exe`, `YouTube zapret.exe`, `Быстрый запуск.exe`, `Статус подключения.exe`, плюс комбо вроде `roblox-dpi-fix-2026.exe`) и **ни одного исходника**, хотя в темах репозитория стоит `Python`.
|
||
- README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
|
||
- Главный критерий чистого Zapret нарушен: в настоящей сборке только **один** `winws.exe`, а не пачка `.exe` с «дружелюбными» названиями.
|
||
- Не скачивайте и не запускайте. Качайте обход блокировок только из [[download|официальных источников]].
|
||
|
||
> [!danger] Не запускайте эти файлы
|
||
> Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из `.exe` из этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.
|
||
|
||
## Что именно нашли
|
||
|
||
Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер `banner.png` с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:
|
||
|
||
![[bypass-ultimate-banner.png]]
|
||
|
||
И один и тот же набор файлов — пачка неизвестных `.exe` вместо единственного `winws.exe`:
|
||
|
||
![[discord-cdn-fix-files.png]]
|
||
|
||
### Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд
|
||
|
||
Аккаунты со случайными именами раздают один и тот же репозиторий `discord-cdn-fix` с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (`python`, `zapret`, `goodbyedpi`, `discord-fix`, `dpi-bypass`, `youtube-fix`, `telegram-fix`, `chatgpt-fix`…) и **одинаковым числом звёзд — 66 у каждого**:
|
||
|
||
```
|
||
github.com/rapidcounttend/discord-cdn-fix
|
||
github.com/Originioknow/discord-cdn-fix
|
||
github.com/WestDriverComply/discord-cdn-fix
|
||
github.com/Constraintpletype/discord-cdn-fix
|
||
github.com/Grayflidivider/discord-cdn-fix
|
||
github.com/Petainamplifier/discord-cdn-fix
|
||
github.com/BudgieBushing/youtube-unban-2026 (то же тело, другое имя-приманка)
|
||
```
|
||
|
||
![[discord-cdn-fix-clones-66-stars.png]]
|
||
|
||
Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз `v1.1.8` от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:
|
||
|
||
```
|
||
.gitignore
|
||
Discord zapret.exe
|
||
Telegram zapret.exe
|
||
YouTube zapret.exe
|
||
Быстрый запуск.exe
|
||
Статус подключения.exe
|
||
LICENSE
|
||
README.md
|
||
banner.png
|
||
```
|
||
|
||
### Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд
|
||
|
||
Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · #automation #bypass #chatgpt-fix #discord-fix #dpi-bypass…») и языковой меткой `HTML`. У всех **ровно по 28 звёзд**:
|
||
|
||
```
|
||
github.com/StalkerLightning/roblox-dpi-fix-2026
|
||
github.com/StalkerLightning/roblox-lag-fix-2026
|
||
github.com/StalkerLightning/telegram-file-fix-2026
|
||
github.com/StalkerLightning/telegram-lag-fix-2026
|
||
```
|
||
|
||
![[stalkerlightning-telegram-28-stars.png]]
|
||
|
||
![[stalkerlightning-roblox-28-stars.png]]
|
||
|
||
В этом кластере к знакомой пятёрке `.exe` добавлен комбо-бинарник под конкретную приманку (например, `roblox-dpi-fix-2026.exe`) и `index.html` — отсюда и метка языка `HTML`. Исходников по-прежнему нет.
|
||
|
||
> [!example] На пальцах
|
||
> Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.
|
||
|
||
## Почему это вирус: красные флаги
|
||
|
||
> [!warning] Чем подтверждено, а чем нет
|
||
> Вывод о вредоносности здесь сделан по **структурным признакам** раздачи (клоны, накрутка, неизвестные `.exe` без исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через [VirusTotal](https://www.virustotal.com) и [ANY.RUN](https://any.run) самостоятельно — и не запускайте, если сомневаетесь.
|
||
|
||
- 🚩 **Сеть одинаковых клонов под случайными аккаунтами.** Имена вроде `WestDriverComply`, `rapidcounttend`, `Constraintpletype`, `Grayflidivider`, `Petainamplifier` — сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами.
|
||
- 🚩 **Накрученные звёзды, совпадающие до единицы внутри кластера.** У семейства `discord-cdn-fix` — ровно по 66, у семейства `*-fix-2026` от `StalkerLightning` — ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки.
|
||
- 🚩 **Пачка неизвестных `.exe` вместо одного `winws.exe`.** Главное правило проверки из [[virus|каталога вирусных Zapret]]: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно — `winws.exe`. Здесь же пять `.exe` с маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул.
|
||
- 🚩 **Нет исходного кода.** В темах указан `Python`, но в репозитории нет ни одного `.py`, `.bat` или `.ps1` — только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source.
|
||
- 🚩 **Социнженерия про антивирус.** README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера `WinDivert.dll` / `WinDivert64.sys`; если детект на переименованных `.exe` — это повод удалить файл, а не отключать защиту.
|
||
- 🚩 **Payload спрятан и в релизе.** Отдельная раздача через Releases (`v1.1.8` «СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».
|
||
|
||
## Чем настоящий Zapret отличается от этой подделки
|
||
|
||
| Признак | Легальный Zapret (bol-van / [[home\|ZapretGUI]]) | discord-cdn-fix / Bypass Ultimate |
|
||
| --- | --- | --- |
|
||
| Исходный код | Открыт, `.bat` / `.ps1`, можно собрать самому | Нет, только скомпилированные `.exe` |
|
||
| Ядро | Один `winws.exe` | Пять неизвестных `.exe` |
|
||
| Сборка | GitHub Actions из публичного кода, видна история | Бинарники неизвестного происхождения |
|
||
| Аккаунт | Один каноничный проект | Сеть клонов под одноразовыми аккаунтами |
|
||
| Звёзды | Органический рост (видно в Star History) | Накрутка, ровно по 66 на клон |
|
||
| Антивирус | Детект только на `WinDivert` (драйвер) | Просьба отключить защиту / добавить в исключения |
|
||
|
||
> [!tip] Быстрая проверка любой сборки
|
||
> Открой [[virus|чек-лист проверки вирусных Zapret]]. Минимум: (1) есть ли открытый исходник; (2) только ли один `winws.exe` в папке; (3) не просят ли запускать `*.exe` вместо `*.bat`; (4) органические ли звёзды и живой ли автор. Любой неизвестный `.exe` рядом с ядром — стоп.
|
||
|
||
## Что делать, если запустил
|
||
|
||
- [ ] Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
|
||
- [ ] Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
|
||
- [ ] Проверь автозагрузку и планировщик задач (`schtasks`) на незнакомые задачи — известные вирусные «запреты» закрепляются именно через `Microsoft\Windows\WindowsUpdate\…`-подобные задачи (см. разбор Discord NewFix в [[virus]]).
|
||
- [ ] Смени пароли с **чистого** устройства, включи 2FA там, где её не было.
|
||
- [ ] За помощью — в профильное сообщество, ссылки в [[virus|каталоге вирусных сборок]].
|
||
|
||
## 📚 См. также
|
||
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил (11 августа 2026)]] — как эта схема развилась дальше: накрутка звёзд и коммитов плюс payload, зашитый прямо в `general.bat`
|
||
- [[hidemydiscord-loader-august-2026|🎣 HideMyDiscord — загрузчик рядом с рабочим обходом]] — эволюция схемы: подделка перестала быть нерабочей
|
||
- [[fixit-arcane-stealer-kaspersky-august-2026|🪤 Fixit — приманка для стилера Arcane]] — развитие приёма с файлами-пустышками: в репозитории нет даже вредоноса, только ссылка через сокращатель
|
||
- [[virus|👾 Каталог вирусных сборок Zapret и как их проверять]] — этот клон-сеть стоит в одном ряду с PeekBot, SkyWinFo, Cactuz и Discord NewFix
|
||
- [[download|Как установить настоящий Zapret из официального источника]]
|
||
- [[home|🏠 ZapretGUI — главная]] — легальный проект, к которому подделка не относится
|
||
- 🔗 [Issue #1130 у Flowseal про вирусы под видом Zapret](https://github.com/Flowseal/zapret-discord-youtube/issues/1130) — предупреждение о фейковых репозиториях и аккаунтах
|
||
- 🔗 [VirusTotal](https://www.virustotal.com) и [ANY.RUN](https://any.run) — где проверить подозрительный файл самостоятельно
|