В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в virus/attachments — все они использовались только этими заметками. Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени файла продолжают работать без правок. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
29 KiB
| date | tags | aliases | link | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 2026-07-10 |
|
|
https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858 |
🥗 Фейковый «Flowseal» на YouTube (@Dey-K) раздаёт стилер SalatStealer — вирус под видом сборки флоусил (июль 2026)
[!info] О чём заметка На YouTube существует канал
@Dey-K, который выдаёт себя за «оффициальный ютуб-канал Flowseal Github» и раздаёт архивFlowsealObhod1.8.1.rar— подделку под популярную сборку Zapret/about от Flowseal (флоусил). Внутри вместо обхода блокировок — стилер SalatStealer (по классификации антивирусных вендоров; иногда детектится как Vidar). К настоящему Flowseal и его репозиториюzapret-discord-youtubeэтот канал отношения не имеет. Разбор особенно актуален после flowseal-zapret-discord-youtube-block-july-2026 — люди массово ищут «запасные» источники сборки и натыкаются на такие фейки.
Flowseal вирус? Фейковый флоусил на ютубе, FlowsealObhod скачать, официальный телеграм канал Flowseal — его НЕ СУЩЕСТВУЕТ: каналы FlowsealObhod, flowsealgithub, fl0wseal и «Flowseal github ОБХОД ДИСКОРД» — подделки, раздающие стилер SalatStealer. Как отличить настоящий Flowseal от фейка — разбор от 10 июля 2026.
==Подробная информация доступна здесь https://www.youtube.com/watch?v=AR90YnDX77U==
TL;DR
- YouTube-канал «Flowseal» (
youtube.com/@Dey-K, ~4 тыс. подписчиков, 18 видео) — фейк, маскирующийся под автора сборки zapret-discord-youtube; ведёт на поддельные Telegram-каналыt.me/flowsealgithubиt.me/fl0wseal(ссылки намеренно даны некликабельным текстом — не переходите). - Самый крупный фейковый канал —
t.me/FlowsealObhod(~9,3 тыс. подписчиков): называет себя «официальным каналом Flowseal», раздаёт запароленные архивы выдуманных версий 2.x–4.x и прикрывается новостью о бане GitHub. У настоящего Flowseal своего Telegram-канала не было. - Раздаваемый архив
FlowsealObhod1.8.1.rarкопирует структуру настоящей сборки (general.bat,service.bat, папкиbin/lists), но вместо ядраwinws.exeсодержит неизвестныйWindiver.exeна ~3,5 МБ — это и есть вирус. - Microsoft Defender детектит файл как
Trojan:Win32/SalatStealer!pz/SalatStealer.SMX!MTB, иногда какVidar.MCQ!MTB— по наблюдениям, это один и тот же зловред под разными именами вендоров. - На VirusTotal файл помечен 55 из 72 вендоров, сводный вердикт
trojan.salat/salatstealer; внутреннее имя файла —winlogon.exe, то есть вирус маскируется под системный процесс Windows. - Это не ложное срабатывание на драйвер WinDivert (как бывает у настоящего Zapret — см. virus): здесь именованный вердикт «стилер» у десятков вендоров единогласно.
[!danger] Не скачивайте и не запускайте ничего с этого канала Стилер (stealer) — класс вирусов, который крадёт пароли, cookies, сессии Telegram/Discord и криптокошельки с заражённого компьютера. Если уже запускали архив — переходите сразу к разделу «Что делать, если запустил».
[!warning] Источник разбора Скриншоты и анализ — от Telegram-канала «Вирусы в Запрет РЕАЛЬНЫ? (или нет)» (https://t.me/zapretvirus, 10 июля 2026), который каталогизирует вирусные подделки под Zapret. Хеш файла и вердикты можно перепроверить самостоятельно на VirusTotal.
Как выглядит фейк
Канал использует имя «Flowseal», в описании называет себя «Оффициальный ютуб-канал Flowseal Github» и публикует ролики «ОБХОД БЛОКИРОВКИ ДИСКОРД | ОБХОД ДС | ДИСКОРД НЕ РАБОТАЕТ». Судя по датам роликов (7–9 месяцев на момент скриншота), канал существует примерно с конца 2025 года — то есть фейк не создан на волне приостановки GitHub-аккаунта, а паразитирует на имени Flowseal давно:
Настоящий Flowseal распространяет сборку через GitHub-репозиторий Flowseal/zapret-discord-youtube (на 10 июля 2026 временно недоступен — см. flowseal-zapret-discord-youtube-block-july-2026) и официальные зеркала на SourceForge. Ссылок на «официальный YouTube-канал» в его репозитории не было.
Фейковые Telegram-каналы: «Flowseal github ОБХОД ДИСКОРД»
[!danger] Некликабельные адреса — специально Поддельные каналы:
t.me/flowsealgithub,t.me/fl0wseal(во втором вместо буквы «o» — ноль, классический тайпсквоттинг) иt.me/FlowsealObhod— самый крупный, о нём ниже отдельно. Адреса приведены текстом, чтобы эта заметка находилась поиском по ним, — не переходите и ничего оттуда не скачивайте.
С YouTube-канала жертву ведут в Telegram-канал «Flowseal github ОБХОД ДИСКОРД», где и лежит сам заражённый архив. Посты старательно имитируют стиль настоящих changelog-ов сборки zapret-discord-youtube: нумерованные списки изменений, реальные названия стратегий (ALT6, FAKE TLS AUTO ALT2, TLS MOD AUTO), упоминания service.bat и game filter — всё это скопировано из настоящих релизов, чтобы пост выглядел компетентно. У постов больше 10 тысяч просмотров:
Типичные тексты-приманки из этих каналов (приведены дословно — если вы нашли эту заметку поиском по такому тексту, перед вами вирусная раздача):
[!quote] Пост с
FlowsealObhod1.8.1.rar«Обновление обхода. Если у вас до этого не работал запрет😭 и вы находитесь на юге РФ☀️, теперь всё должно заработать.🥰 1. Добавлено 2 новых стратегии (ALT6 и FAKE TLS AUTO ALT2). 🛡 2. Game filter теперь распространяется и на TCP ✏️ 3. При использовании Switch Game Filter в service.bat добавлено уведомление о необходимости перезапуска. 🥸»
[!quote] Пост с
FlowsealObhod1.8.0.rar«Полноценное обновление обхода. Теперь всё должно работать в штатном режиме как и до этого🖥. Я безумно рад поддержке каждого из вас! 🥰Если бы не вы, то вероятнее всего апдейт бы задержался на несколько недель… 1. Обновлён список заблокированных подсетей by @V3nilla… 2. Добавлен обход для игр (и сервисов), использующих UDP на портах выше 1023… 8. Новая стратегия — FAKE TLS MOD AUTO ALT. ✨»
Самый крупный фейк: канал «FlowsealObhod» на 9 тысяч подписчиков
Отдельного разбора заслуживает канал t.me/FlowsealObhod («Flowseal [Обход дискорда и ютуба/Нейросети]», ~9,3 тыс. подписчиков на 10 июля 2026) — именно его чаще всего принимают за настоящий, и люди регулярно спрашивают: «это ориг или у Flowseal нет канала?»
Ответ: у настоящего Flowseal официального Telegram-канала не было — в его GitHub-репозитории ссылки на канал отсутствовали, сборка распространялась только через GitHub-релизы (а после приостановки аккаунта — через SourceForge-зеркала). Сам Flowseal общается в чужих чатах, а не ведёт собственный канал. Любой канал с подписью «Официальный канал Flowseal. Создатель обхода дискорда» — самозванец по определению.
Чем канал выдаёт себя (наблюдения по веб-превью канала на 10 июля 2026):
- Выдуманная нумерация версий. Канал раздаёт архивы «FlowsealObhod» версий 2.0.3–4.0.0, тогда как настоящая сборка zapret-discord-youtube на момент приостановки дошла только до 1.9.9d (это видно по официальному SourceForge-зеркалу). Версий 2.x–4.x у настоящего проекта не существует — их придумали, чтобы казаться «новее оригинала».
- Запароленные архивы. Rar-файлы по 4,3–5,2 МБ раздаются с паролем
flowseal— тот самый приём из красных флагов ниже: пароль не даёт антивирусам и автоматике Telegram просканировать содержимое. Настоящая сборка — открытый код без всяких паролей. - Паразитирование на новости о бане. После приостановки настоящего аккаунта канал опубликовал пост «Мой GitHub действительно был заблокирован» — то есть использует реальное событие (см. flowseal-zapret-discord-youtube-block-july-2026) как «доказательство» своей подлинности: мол, потому и раздаём в Telegram. Это делает фейк особенно убедительным именно сейчас.
- Название архива совпадает с раздачами из каналов выше (
FlowsealObhod1.8.x.rarс SalatStealer) — по всем признакам это одна и та же сеть.
Вот как выглядят посты этого канала (у поста с «версией 3.0.4» — почти 9 тысяч просмотров):
Разберём, что здесь не так — потому что сделано действительно убедительно:
- Технически правдоподобный changelog. Пост про «версию 4.0.0» упоминает реальные детали настоящей сборки: домен
discord.media, порты--filter-tcp=2053,2083,2087,2096,8443,service.bat, обновление IPSet, UDP-стратегию Discord. Это сымитировано (или скопировано) из настоящих релизов zapret-discord-youtube, чтобы пост выглядел компетентно — обычный пользователь отличить не сможет. - «Windows Defender нужно отключать ДО скачивания, а не после» — а вот это уже приговор. Ни один легальный проект такого не пишет никогда. Единственная причина отключать антивирус до скачивания — чтобы он не успел удалить вирус в момент загрузки. Позиция настоящих проектов противоположная: у настоящего Zapret ложные срабатывания касаются только драйвера WinDivert, и защиту отключать не нужно (см. virus).
- «ПАРОЛЬ ОТ ОБХОДА: flowseal» — в каждом посте. Про пароли на архивах см. красные флаги ниже: пароль нужен, чтобы антивирусы и Telegram не просканировали содержимое.
- Посторонние файлы в «changelog-ах». Упоминаются
helper_audio_converter.exeиmodule_telegram_notify.bat— зачем сборке обхода блокировок «аудио-конвертер»? Это ещё один неизвестный.exeпомимо ядра, то есть прямое нарушение главного правила чистой сборки (только одинwinws.exe). - Балагурный тон («Хакеры (и хакерши), приветствую вас в столь ранний час (я поэт)!», «Разбираем приколы») — настоящие релизные заметки Flowseal сухие и технические.
[!warning] Содержимое архивов 2.x–4.x отдельно не анализировалось Вердикт «фейк» для этого канала основан на структурных признаках (самозванство, выдуманные версии, пароли на архивах, паразитирование на бане), а вирус SalatStealer подтверждён анализом архива
FlowsealObhod1.8.1.rarиз связанных каналов. Проверить свежие архивы можно самостоятельно на VirusTotal — но лучше просто не скачивать.
Красные флаги самих каналов:
- Файлы раздаются прямо в Telegram архивами
FlowsealObhod1.8.x.rarпо 4,5 МБ — настоящий Flowseal распространял сборку через GitHub-релизы, а не вложениями в постах. - Комментарии закрыты — под постами доступны только эмодзи-реакции. Предупредить других жертв или спросить «а это точно официальный канал?» просто негде; у настоящего проекта открыты issues и discussions на GitHub.
- Передозировка эмодзи в каждом пункте «changelog-а» — настоящие релизные заметки Flowseal написаны сухо и технически.
- Запароленные архивы — частый приём таких раздач (пароль пишут в описании поста): пароль нужен не пользователю, а вирусу — запароленный архив не могут просканировать антивирусы и автоматика Telegram. Старые вирусные «запреты» из virus использовали ровно эту схему. Легальным сборкам обхода блокировок пароль на архиве не нужен никогда.
[!tip] Это не значит, что любой Telegram-канал опасен Сам по себе Telegram — нормальный способ распространения: например, официальные каналы сборки Zapret GUI (t.me/bypassblock, t.me/zapretnetdiscordyoutube — они же перечислены в download) раздают её именно там. Да, фраза «а вот наш канал безопасный» звучит ровно так, как сказал бы и мошенник, — поэтому не верьте на слово никому, а проверяйте признаки, которые подделать трудно: (1) канал указан в официальной документации проекта, и ссылки взаимны — репозиторий ссылается на канал, канал на репозиторий; (2) комментарии или чат открыты — жертвы могут предупредить других, и никто им не мешает; (3) раздаваемые файлы совпадают с релизами на GitHub, которые собираются публично (через GitHub Actions из открытого кода), а не существуют только в Telegram; (4) никаких паролей на архивах. У поддельных каналов вроде «Flowseal github ОБХОД ДИСКОРД» всё наоборот по каждому из четырёх пунктов.
Официальные Telegram-каналы: где безопасно
Для контраста с подделками — проверенные официальные каналы проекта Zapret GUI и связанных ресурсов (все они взаимно слинкованы с официальной документацией и download):
- 🔗 t.me/bypassblock — основной канал: скачивание установщика Zapret GUI и новости обходов блокировок;
- 🔗 t.me/zapretnetdiscordyoutube — канал обновлений: dev- и stable-сборки;
- 🔗 t.me/zapretbypass_bot — бот, выдающий актуальную сборку по команде
/get_stable; - 🔗 t.me/runetvpnyoutubediscord — ссылки для Android, macOS и других систем;
- 🔗 t.me/zapretvirus — канал «Вирусы в Запрет РЕАЛЬНЫ? (или нет)»: разборы вирусных подделок (источник разбора в этой заметке).
[!example] На пальцах Это как ларёк с вывеской «Официальный магазин Adidas», стоящий у рынка: вывеска настоящего бренда, товар похож на настоящий (те же коробки, те же ярлыки), но внутри кроссовок — не то, за чем вы пришли. Причём ларёк стоит давно и спокойно ждёт: как только у настоящего магазина «закрылись двери» (пропал GitHub-репозиторий), поток покупателей сам приходит к подделке.
Что внутри архива
Раздаётся архив FlowsealObhod1.8.1.rar с папкой Flowseal. Содержимое старательно копирует настоящую сборку zapret-discord-youtube: те же general.bat, general (ALT).bat…(ALT6).bat, варианты FAKE TLS, МГТС, service.bat, папки bin и lists, LICENSE.txt и README.md. Отличие одно, и оно решающее — файл Windiver.exe размером ~3,5 МБ:
Почему это красный флаг:
- В настоящей сборке Zapret ядро — единственный исполняемый файл
winws.exe(правило из virus: ни одного неизвестного.exeв папке быть не должно). - WinDivert в настоящем Zapret — это драйвер (
WinDivert.dll+WinDivert64.sys), а не исполняемый файл. «Windiver.exe» — типичная маскировка вируса под знакомое пользователю название компонента. - Размер ~3,5 МБ и упаковка UPX (видна в метках VirusTotal) — упакованный бинарник, скрывающий содержимое.
Детекты: почему это настоящий вирус, а не «ложняк»
Microsoft Defender реагирует на файл именованными вердиктами семейства SalatStealer:
Иногда тот же файл помечается как Vidar — по наблюдениям канала-источника, это один и тот же зловред, просто разные вендоры относят его к разным семействам:
На VirusTotal картина однозначная — 55 из 72 вендоров пометили файл как вредоносный, сводная метка trojan.salat/salatstealer. Обратите внимание на внутреннее имя файла — winlogon.exe: вирус прикидывается системным процессом Windows, отвечающим за вход в систему:
Важное методическое отличие от ложных срабатываний на настоящий Zapret (подробно — в virus):
| Признак | Настоящий Zapret (ложняк) | Этот файл (вирус) |
|---|---|---|
| Тип вердикта | Эвристика/ИИ: !ml-детекты вроде Bearfoos.B!ml у 1–5 вендоров |
Именованное семейство SalatStealer у десятков вендоров |
| VirusTotal | Единичные срабатывания | 55/72, сводный вердикт trojan.salat/salatstealer |
| Имя файла | winws.exe, совпадает с открытым исходником |
Внутреннее имя winlogon.exe — маскировка под системный файл |
| Исходный код | Открыт, сборка через GitHub Actions | Закрытый упакованный (UPX) бинарник |
Генерические вердикты вроде Trojan.Packed.20771, Static AI - Malicious PE, W32/Agent.MP!tr сами по себе природу файла не доказывают — это лишь маркеры «подозрительный упакованный файл». Доказательная база здесь — именно согласованные именованные вердикты SalatStealer у множества независимых вендоров плюс маскировка под winlogon.exe.
Что делать, если запустил
- Отключи интернет и не вводи пароли/коды до очистки — стилер крадёт сохранённые пароли, cookies и сессии из браузеров и мессенджеров.
- Прогони систему полной проверкой Defender или ESET (российские антивирусы для темы обходов блокировок дают много ложных срабатываний — см. virus).
- Проверь автозагрузку и планировщик задач на незнакомые записи, особенно с «системными» именами вроде
winlogon. - С чистого устройства смени пароли (почта, Telegram, Discord, банки) и заверши все активные сессии; включи двухфакторную аутентификацию.
- За помощью — в профильный чат MinerSearch или канал
t.me/zapretvirus.
Где брать настоящую сборку
Пока GitHub-аккаунт Flowseal приостановлен — только официальные зеркала самого Flowseal на SourceForge и альтернативные сборки; полный список с ссылками — в flowseal-zapret-discord-youtube-block-july-2026 и в download.
📚 См. также
- flowseal-zapret-discord-youtube-block-july-2026 — контекст, из-за которого фейки сейчас особенно опасны
- virus — как отличить эвристический «ложняк» от настоящего вируса
- discord-cdn-fix-fake-repos-june-2026 — та же схема, но через GitHub-репозитории вместо YouTube
- fixit-arcane-stealer-kaspersky-august-2026 — ещё одна раздача через ролики на YouTube, но под вымышленным продуктом, а не под чужим именем
- download
- 🔗 Отчёт VirusTotal по файлу — 55/72, trojan.salat/salatstealer
[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.










