todo/virus/flowseal-fake-youtube-salatstealer-july-2026.md
loop-uh 0505fa6b4a
Some checks failed
Published content check / validate (push) Has been cancelled
Заметки о вредоносных сборках вынесены в раздел virus/
В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass
Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit
и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в
virus/attachments — все они использовались только этими заметками.

Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём
в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени
файла продолжают работать без правок.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 14:56:51 +03:00

29 KiB
Raw Permalink Blame History

date tags aliases link
2026-07-10
zapret
flowseal
вирусы
malware
безопасность
youtube
Фейковый Flowseal
Flowseal вирус SalatStealer
Флоусил фейк на YouTube
FlowsealObhod вирус
Dey-K Flowseal
flowsealgithub
fl0wseal
FlowsealObhod
Flowseal официальный телеграм канал
Flowseal github ОБХОД ДИСКОРД
https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858

🥗 Фейковый «Flowseal» на YouTube (@Dey-K) раздаёт стилер SalatStealer — вирус под видом сборки флоусил (июль 2026)

[!info] О чём заметка На YouTube существует канал @Dey-K, который выдаёт себя за «оффициальный ютуб-канал Flowseal Github» и раздаёт архив FlowsealObhod1.8.1.rar — подделку под популярную сборку Zapret/about от Flowseal (флоусил). Внутри вместо обхода блокировок — стилер SalatStealer (по классификации антивирусных вендоров; иногда детектится как Vidar). К настоящему Flowseal и его репозиторию zapret-discord-youtube этот канал отношения не имеет. Разбор особенно актуален после flowseal-zapret-discord-youtube-block-july-2026 — люди массово ищут «запасные» источники сборки и натыкаются на такие фейки.

Flowseal вирус? Фейковый флоусил на ютубе, FlowsealObhod скачать, официальный телеграм канал Flowseal — его НЕ СУЩЕСТВУЕТ: каналы FlowsealObhod, flowsealgithub, fl0wseal и «Flowseal github ОБХОД ДИСКОРД» — подделки, раздающие стилер SalatStealer. Как отличить настоящий Flowseal от фейка — разбор от 10 июля 2026.

==Подробная информация доступна здесь https://www.youtube.com/watch?v=AR90YnDX77U==

TL;DR

  • YouTube-канал «Flowseal» (youtube.com/@Dey-K, ~4 тыс. подписчиков, 18 видео) — фейк, маскирующийся под автора сборки zapret-discord-youtube; ведёт на поддельные Telegram-каналы t.me/flowsealgithub и t.me/fl0wseal (ссылки намеренно даны некликабельным текстом — не переходите).
  • Самый крупный фейковый канал — t.me/FlowsealObhod (~9,3 тыс. подписчиков): называет себя «официальным каналом Flowseal», раздаёт запароленные архивы выдуманных версий 2.x4.x и прикрывается новостью о бане GitHub. У настоящего Flowseal своего Telegram-канала не было.
  • Раздаваемый архив FlowsealObhod1.8.1.rar копирует структуру настоящей сборки (general.bat, service.bat, папки bin/lists), но вместо ядра winws.exe содержит неизвестный Windiver.exe на ~3,5 МБ — это и есть вирус.
  • Microsoft Defender детектит файл как Trojan:Win32/SalatStealer!pz / SalatStealer.SMX!MTB, иногда как Vidar.MCQ!MTB — по наблюдениям, это один и тот же зловред под разными именами вендоров.
  • На VirusTotal файл помечен 55 из 72 вендоров, сводный вердикт trojan.salat/salatstealer; внутреннее имя файла — winlogon.exe, то есть вирус маскируется под системный процесс Windows.
  • Это не ложное срабатывание на драйвер WinDivert (как бывает у настоящего Zapret — см. virus): здесь именованный вердикт «стилер» у десятков вендоров единогласно.

[!danger] Не скачивайте и не запускайте ничего с этого канала Стилер (stealer) — класс вирусов, который крадёт пароли, cookies, сессии Telegram/Discord и криптокошельки с заражённого компьютера. Если уже запускали архив — переходите сразу к разделу «Что делать, если запустил».

[!warning] Источник разбора Скриншоты и анализ — от Telegram-канала «Вирусы в Запрет РЕАЛЬНЫ? (или нет)» (https://t.me/zapretvirus, 10 июля 2026), который каталогизирует вирусные подделки под Zapret. Хеш файла и вердикты можно перепроверить самостоятельно на VirusTotal.

Как выглядит фейк

Канал использует имя «Flowseal», в описании называет себя «Оффициальный ютуб-канал Flowseal Github» и публикует ролики «ОБХОД БЛОКИРОВКИ ДИСКОРД | ОБХОД ДС | ДИСКОРД НЕ РАБОТАЕТ». Судя по датам роликов (79 месяцев на момент скриншота), канал существует примерно с конца 2025 года — то есть фейк не создан на волне приостановки GitHub-аккаунта, а паразитирует на имени Flowseal давно:

!

Настоящий Flowseal распространяет сборку через GitHub-репозиторий Flowseal/zapret-discord-youtube (на 10 июля 2026 временно недоступен — см. flowseal-zapret-discord-youtube-block-july-2026) и официальные зеркала на SourceForge. Ссылок на «официальный YouTube-канал» в его репозитории не было.

Фейковые Telegram-каналы: «Flowseal github ОБХОД ДИСКОРД»

[!danger] Некликабельные адреса — специально Поддельные каналы: t.me/flowsealgithub, t.me/fl0wseal (во втором вместо буквы «o» — ноль, классический тайпсквоттинг) и t.me/FlowsealObhod — самый крупный, о нём ниже отдельно. Адреса приведены текстом, чтобы эта заметка находилась поиском по ним, — не переходите и ничего оттуда не скачивайте.

С YouTube-канала жертву ведут в Telegram-канал «Flowseal github ОБХОД ДИСКОРД», где и лежит сам заражённый архив. Посты старательно имитируют стиль настоящих changelog-ов сборки zapret-discord-youtube: нумерованные списки изменений, реальные названия стратегий (ALT6, FAKE TLS AUTO ALT2, TLS MOD AUTO), упоминания service.bat и game filter — всё это скопировано из настоящих релизов, чтобы пост выглядел компетентно. У постов больше 10 тысяч просмотров:

!

!

Типичные тексты-приманки из этих каналов (приведены дословно — если вы нашли эту заметку поиском по такому тексту, перед вами вирусная раздача):

[!quote] Пост с FlowsealObhod1.8.1.rar «Обновление обхода. Если у вас до этого не работал запрет😭 и вы находитесь на юге РФ☀️, теперь всё должно заработать.🥰 1. Добавлено 2 новых стратегии (ALT6 и FAKE TLS AUTO ALT2). 🛡 2. Game filter теперь распространяется и на TCP ✏️ 3. При использовании Switch Game Filter в service.bat добавлено уведомление о необходимости перезапуска. 🥸»

[!quote] Пост с FlowsealObhod1.8.0.rar «Полноценное обновление обхода. Теперь всё должно работать в штатном режиме как и до этого🖥. Я безумно рад поддержке каждого из вас! 🥰Если бы не вы, то вероятнее всего апдейт бы задержался на несколько недель… 1. Обновлён список заблокированных подсетей by @V3nilla… 2. Добавлен обход для игр (и сервисов), использующих UDP на портах выше 1023… 8. Новая стратегия — FAKE TLS MOD AUTO ALT. »

Самый крупный фейк: канал «FlowsealObhod» на 9 тысяч подписчиков

Отдельного разбора заслуживает канал t.me/FlowsealObhod («Flowseal [Обход дискорда и ютуба/Нейросети]», ~9,3 тыс. подписчиков на 10 июля 2026) — именно его чаще всего принимают за настоящий, и люди регулярно спрашивают: «это ориг или у Flowseal нет канала?»

Ответ: у настоящего Flowseal официального Telegram-канала не было — в его GitHub-репозитории ссылки на канал отсутствовали, сборка распространялась только через GitHub-релизы (а после приостановки аккаунта — через SourceForge-зеркала). Сам Flowseal общается в чужих чатах, а не ведёт собственный канал. Любой канал с подписью «Официальный канал Flowseal. Создатель обхода дискорда» — самозванец по определению.

Чем канал выдаёт себя (наблюдения по веб-превью канала на 10 июля 2026):

  • Выдуманная нумерация версий. Канал раздаёт архивы «FlowsealObhod» версий 2.0.34.0.0, тогда как настоящая сборка zapret-discord-youtube на момент приостановки дошла только до 1.9.9d (это видно по официальному SourceForge-зеркалу). Версий 2.x4.x у настоящего проекта не существует — их придумали, чтобы казаться «новее оригинала».
  • Запароленные архивы. Rar-файлы по 4,35,2 МБ раздаются с паролем flowseal — тот самый приём из красных флагов ниже: пароль не даёт антивирусам и автоматике Telegram просканировать содержимое. Настоящая сборка — открытый код без всяких паролей.
  • Паразитирование на новости о бане. После приостановки настоящего аккаунта канал опубликовал пост «Мой GitHub действительно был заблокирован» — то есть использует реальное событие (см. flowseal-zapret-discord-youtube-block-july-2026) как «доказательство» своей подлинности: мол, потому и раздаём в Telegram. Это делает фейк особенно убедительным именно сейчас.
  • Название архива совпадает с раздачами из каналов выше (FlowsealObhod1.8.x.rar с SalatStealer) — по всем признакам это одна и та же сеть.

Вот как выглядят посты этого канала (у поста с «версией 3.0.4» — почти 9 тысяч просмотров):

!

!

Разберём, что здесь не так — потому что сделано действительно убедительно:

  • Технически правдоподобный changelog. Пост про «версию 4.0.0» упоминает реальные детали настоящей сборки: домен discord.media, порты --filter-tcp=2053,2083,2087,2096,8443, service.bat, обновление IPSet, UDP-стратегию Discord. Это сымитировано (или скопировано) из настоящих релизов zapret-discord-youtube, чтобы пост выглядел компетентно — обычный пользователь отличить не сможет.
  • «Windows Defender нужно отключать ДО скачивания, а не после»а вот это уже приговор. Ни один легальный проект такого не пишет никогда. Единственная причина отключать антивирус до скачивания — чтобы он не успел удалить вирус в момент загрузки. Позиция настоящих проектов противоположная: у настоящего Zapret ложные срабатывания касаются только драйвера WinDivert, и защиту отключать не нужно (см. virus).
  • «ПАРОЛЬ ОТ ОБХОДА: flowseal» — в каждом посте. Про пароли на архивах см. красные флаги ниже: пароль нужен, чтобы антивирусы и Telegram не просканировали содержимое.
  • Посторонние файлы в «changelog-ах». Упоминаются helper_audio_converter.exe и module_telegram_notify.bat — зачем сборке обхода блокировок «аудио-конвертер»? Это ещё один неизвестный .exe помимо ядра, то есть прямое нарушение главного правила чистой сборки (только один winws.exe).
  • Балагурный тон («Хакеры (и хакерши), приветствую вас в столь ранний час (я поэт)!», «Разбираем приколы») — настоящие релизные заметки Flowseal сухие и технические.

[!warning] Содержимое архивов 2.x4.x отдельно не анализировалось Вердикт «фейк» для этого канала основан на структурных признаках (самозванство, выдуманные версии, пароли на архивах, паразитирование на бане), а вирус SalatStealer подтверждён анализом архива FlowsealObhod1.8.1.rar из связанных каналов. Проверить свежие архивы можно самостоятельно на VirusTotal — но лучше просто не скачивать.

Красные флаги самих каналов:

  • Файлы раздаются прямо в Telegram архивами FlowsealObhod1.8.x.rar по 4,5 МБ — настоящий Flowseal распространял сборку через GitHub-релизы, а не вложениями в постах.
  • Комментарии закрыты — под постами доступны только эмодзи-реакции. Предупредить других жертв или спросить «а это точно официальный канал?» просто негде; у настоящего проекта открыты issues и discussions на GitHub.
  • Передозировка эмодзи в каждом пункте «changelog-а» — настоящие релизные заметки Flowseal написаны сухо и технически.
  • Запароленные архивы — частый приём таких раздач (пароль пишут в описании поста): пароль нужен не пользователю, а вирусу — запароленный архив не могут просканировать антивирусы и автоматика Telegram. Старые вирусные «запреты» из virus использовали ровно эту схему. Легальным сборкам обхода блокировок пароль на архиве не нужен никогда.

[!tip] Это не значит, что любой Telegram-канал опасен Сам по себе Telegram — нормальный способ распространения: например, официальные каналы сборки Zapret GUI (t.me/bypassblock, t.me/zapretnetdiscordyoutube — они же перечислены в download) раздают её именно там. Да, фраза «а вот наш канал безопасный» звучит ровно так, как сказал бы и мошенник, — поэтому не верьте на слово никому, а проверяйте признаки, которые подделать трудно: (1) канал указан в официальной документации проекта, и ссылки взаимны — репозиторий ссылается на канал, канал на репозиторий; (2) комментарии или чат открыты — жертвы могут предупредить других, и никто им не мешает; (3) раздаваемые файлы совпадают с релизами на GitHub, которые собираются публично (через GitHub Actions из открытого кода), а не существуют только в Telegram; (4) никаких паролей на архивах. У поддельных каналов вроде «Flowseal github ОБХОД ДИСКОРД» всё наоборот по каждому из четырёх пунктов.

Официальные Telegram-каналы: где безопасно

Для контраста с подделками — проверенные официальные каналы проекта Zapret GUI и связанных ресурсов (все они взаимно слинкованы с официальной документацией и download):

  • 🔗 t.me/bypassblock — основной канал: скачивание установщика Zapret GUI и новости обходов блокировок;
  • 🔗 t.me/zapretnetdiscordyoutube — канал обновлений: dev- и stable-сборки;
  • 🔗 t.me/zapretbypass_bot — бот, выдающий актуальную сборку по команде /get_stable;
  • 🔗 t.me/runetvpnyoutubediscord — ссылки для Android, macOS и других систем;
  • 🔗 t.me/zapretvirus — канал «Вирусы в Запрет РЕАЛЬНЫ? (или нет)»: разборы вирусных подделок (источник разбора в этой заметке).

[!example] На пальцах Это как ларёк с вывеской «Официальный магазин Adidas», стоящий у рынка: вывеска настоящего бренда, товар похож на настоящий (те же коробки, те же ярлыки), но внутри кроссовок — не то, за чем вы пришли. Причём ларёк стоит давно и спокойно ждёт: как только у настоящего магазина «закрылись двери» (пропал GitHub-репозиторий), поток покупателей сам приходит к подделке.

Что внутри архива

Раздаётся архив FlowsealObhod1.8.1.rar с папкой Flowseal. Содержимое старательно копирует настоящую сборку zapret-discord-youtube: те же general.bat, general (ALT).bat(ALT6).bat, варианты FAKE TLS, МГТС, service.bat, папки bin и lists, LICENSE.txt и README.md. Отличие одно, и оно решающее — файл Windiver.exe размером ~3,5 МБ:

!

Почему это красный флаг:

  • В настоящей сборке Zapret ядро — единственный исполняемый файл winws.exe (правило из virus: ни одного неизвестного .exe в папке быть не должно).
  • WinDivert в настоящем Zapret — это драйвер (WinDivert.dll + WinDivert64.sys), а не исполняемый файл. «Windiver.exe» — типичная маскировка вируса под знакомое пользователю название компонента.
  • Размер ~3,5 МБ и упаковка UPX (видна в метках VirusTotal) — упакованный бинарник, скрывающий содержимое.

Детекты: почему это настоящий вирус, а не «ложняк»

Microsoft Defender реагирует на файл именованными вердиктами семейства SalatStealer:

!

!

Иногда тот же файл помечается как Vidar — по наблюдениям канала-источника, это один и тот же зловред, просто разные вендоры относят его к разным семействам:

!

На VirusTotal картина однозначная — 55 из 72 вендоров пометили файл как вредоносный, сводная метка trojan.salat/salatstealer. Обратите внимание на внутреннее имя файла — winlogon.exe: вирус прикидывается системным процессом Windows, отвечающим за вход в систему:

!

!

Важное методическое отличие от ложных срабатываний на настоящий Zapret (подробно — в virus):

Признак Настоящий Zapret (ложняк) Этот файл (вирус)
Тип вердикта Эвристика/ИИ: !ml-детекты вроде Bearfoos.B!ml у 15 вендоров Именованное семейство SalatStealer у десятков вендоров
VirusTotal Единичные срабатывания 55/72, сводный вердикт trojan.salat/salatstealer
Имя файла winws.exe, совпадает с открытым исходником Внутреннее имя winlogon.exe — маскировка под системный файл
Исходный код Открыт, сборка через GitHub Actions Закрытый упакованный (UPX) бинарник

Генерические вердикты вроде Trojan.Packed.20771, Static AI - Malicious PE, W32/Agent.MP!tr сами по себе природу файла не доказывают — это лишь маркеры «подозрительный упакованный файл». Доказательная база здесь — именно согласованные именованные вердикты SalatStealer у множества независимых вендоров плюс маскировка под winlogon.exe.

Что делать, если запустил

  • Отключи интернет и не вводи пароли/коды до очистки — стилер крадёт сохранённые пароли, cookies и сессии из браузеров и мессенджеров.
  • Прогони систему полной проверкой Defender или ESET (российские антивирусы для темы обходов блокировок дают много ложных срабатываний — см. virus).
  • Проверь автозагрузку и планировщик задач на незнакомые записи, особенно с «системными» именами вроде winlogon.
  • С чистого устройства смени пароли (почта, Telegram, Discord, банки) и заверши все активные сессии; включи двухфакторную аутентификацию.
  • За помощью — в профильный чат MinerSearch или канал t.me/zapretvirus.

Где брать настоящую сборку

Пока GitHub-аккаунт Flowseal приостановлен — только официальные зеркала самого Flowseal на SourceForge и альтернативные сборки; полный список с ссылками — в flowseal-zapret-discord-youtube-block-july-2026 и в download.

📚 См. также


[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.