todo/virus/flowseal-fake-youtube-salatstealer-july-2026.md
loop-uh 0505fa6b4a
Some checks failed
Published content check / validate (push) Has been cancelled
Заметки о вредоносных сборках вынесены в раздел virus/
В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass
Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit
и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в
virus/attachments — все они использовались только этими заметками.

Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём
в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени
файла продолжают работать без правок.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-11 14:56:51 +03:00

190 lines
29 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-07-10
tags:
- zapret
- flowseal
- вирусы
- malware
- безопасность
- youtube
aliases:
- Фейковый Flowseal
- Flowseal вирус SalatStealer
- Флоусил фейк на YouTube
- FlowsealObhod вирус
- Dey-K Flowseal
- flowsealgithub
- fl0wseal
- FlowsealObhod
- Flowseal официальный телеграм канал
- Flowseal github ОБХОД ДИСКОРД
link: https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858
---
# 🥗 [Фейковый «Flowseal» на YouTube (@Dey-K) раздаёт стилер SalatStealer — вирус под видом сборки флоусил (июль 2026)](https://www.youtube.com/watch?v=AR90YnDX77U&t=2s)
> [!info] О чём заметка
> На YouTube существует канал `@Dey-K`, который выдаёт себя за «оффициальный ютуб-канал Flowseal Github» и раздаёт архив `FlowsealObhod1.8.1.rar` — подделку под популярную сборку [[Zapret/about|Zapret]] от Flowseal (флоусил). Внутри вместо обхода блокировок — стилер **SalatStealer** (по классификации антивирусных вендоров; иногда детектится как Vidar). К настоящему Flowseal и его репозиторию `zapret-discord-youtube` этот канал отношения не имеет. Разбор особенно актуален после [[flowseal-zapret-discord-youtube-block-july-2026|приостановки аккаунта Flowseal на GitHub 10 июля 2026]] — люди массово ищут «запасные» источники сборки и натыкаются на такие фейки.
*Flowseal вирус? Фейковый флоусил на ютубе, FlowsealObhod скачать, официальный телеграм канал Flowseal — его НЕ СУЩЕСТВУЕТ: каналы FlowsealObhod, flowsealgithub, fl0wseal и «Flowseal github ОБХОД ДИСКОРД» — подделки, раздающие стилер SalatStealer. Как отличить настоящий Flowseal от фейка — разбор от 10 июля 2026.*
## ==Подробная информация доступна здесь https://www.youtube.com/watch?v=AR90YnDX77U==
## TL;DR
- YouTube-канал «Flowseal» (`youtube.com/@Dey-K`, ~4 тыс. подписчиков, 18 видео) — **фейк**, маскирующийся под автора сборки zapret-discord-youtube; ведёт на поддельные Telegram-каналы `t.me/flowsealgithub` и `t.me/fl0wseal` (ссылки намеренно даны некликабельным текстом — не переходите).
- Самый крупный фейковый канал — `t.me/FlowsealObhod` (~9,3 тыс. подписчиков): называет себя «официальным каналом Flowseal», раздаёт запароленные архивы выдуманных версий 2.x4.x и прикрывается новостью о бане GitHub. **У настоящего Flowseal своего Telegram-канала не было.**
- Раздаваемый архив `FlowsealObhod1.8.1.rar` копирует структуру настоящей сборки (`general.bat`, `service.bat`, папки `bin`/`lists`), но вместо ядра `winws.exe` содержит неизвестный `Windiver.exe` на ~3,5 МБ — это и есть вирус.
- Microsoft Defender детектит файл как `Trojan:Win32/SalatStealer!pz` / `SalatStealer.SMX!MTB`, иногда как `Vidar.MCQ!MTB` — по наблюдениям, это один и тот же зловред под разными именами вендоров.
- На VirusTotal файл помечен **55 из 72 вендоров**, сводный вердикт `trojan.salat/salatstealer`; внутреннее имя файла — `winlogon.exe`, то есть вирус маскируется под системный процесс Windows.
- Это **не** ложное срабатывание на драйвер WinDivert (как бывает у настоящего Zapret — см. [[virus|разбор ложных детектов]]): здесь именованный вердикт «стилер» у десятков вендоров единогласно.
> [!danger] Не скачивайте и не запускайте ничего с этого канала
> Стилер (stealer) — класс вирусов, который крадёт пароли, cookies, сессии Telegram/Discord и криптокошельки с заражённого компьютера. Если уже запускали архив — переходите сразу к разделу «Что делать, если запустил».
> [!warning] Источник разбора
> Скриншоты и анализ — от Telegram-канала «Вирусы в Запрет РЕАЛЬНЫ? (или нет)» (https://t.me/zapretvirus, 10 июля 2026), который каталогизирует вирусные подделки под Zapret. Хеш файла и вердикты можно перепроверить самостоятельно на [VirusTotal](https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858).
## Как выглядит фейк
Канал использует имя «Flowseal», в описании называет себя «Оффициальный ютуб-канал Flowseal Github» и публикует ролики «ОБХОД БЛОКИРОВКИ ДИСКОРД | ОБХОД ДС | ДИСКОРД НЕ РАБОТАЕТ». Судя по датам роликов (79 месяцев на момент скриншота), канал существует примерно с конца 2025 года — то есть фейк не создан на волне приостановки GitHub-аккаунта, а паразитирует на имени Flowseal давно:
![[flowseal-fake-youtube-dey-k-2026-07.png]]
Настоящий Flowseal распространяет сборку через GitHub-репозиторий `Flowseal/zapret-discord-youtube` (на 10 июля 2026 временно недоступен — см. [[flowseal-zapret-discord-youtube-block-july-2026|разбор приостановки]]) и официальные зеркала на SourceForge. Ссылок на «официальный YouTube-канал» в его репозитории не было.
## Фейковые Telegram-каналы: «Flowseal github ОБХОД ДИСКОРД»
> [!danger] Некликабельные адреса — специально
> Поддельные каналы: `t.me/flowsealgithub`, `t.me/fl0wseal` (во втором вместо буквы «o» — ноль, классический тайпсквоттинг) и `t.me/FlowsealObhod` — самый крупный, о нём ниже отдельно. Адреса приведены текстом, чтобы эта заметка находилась поиском по ним, — **не переходите и ничего оттуда не скачивайте**.
С YouTube-канала жертву ведут в Telegram-канал «Flowseal github ОБХОД ДИСКОРД», где и лежит сам заражённый архив. Посты старательно имитируют стиль настоящих changelog-ов сборки zapret-discord-youtube: нумерованные списки изменений, реальные названия стратегий (ALT6, FAKE TLS AUTO ALT2, TLS MOD AUTO), упоминания `service.bat` и game filter — всё это скопировано из настоящих релизов, чтобы пост выглядел компетентно. У постов больше 10 тысяч просмотров:
![[flowseal-fake-telegram-post-181-2026-07.png]]
![[flowseal-fake-telegram-post-180-2026-07.png]]
Типичные тексты-приманки из этих каналов (приведены дословно — если вы нашли эту заметку поиском по такому тексту, перед вами вирусная раздача):
> [!quote] Пост с `FlowsealObhod1.8.1.rar`
> «Обновление обхода. Если у вас до этого не работал запрет😭 и вы находитесь на юге РФ☀️, теперь всё должно заработать.🥰 1. Добавлено 2 новых стратегии (ALT6 и FAKE TLS AUTO ALT2). 🛡 2. Game filter теперь распространяется и на TCP ✏️ 3. При использовании Switch Game Filter в service.bat добавлено уведомление о необходимости перезапуска. 🥸»
> [!quote] Пост с `FlowsealObhod1.8.0.rar`
> «Полноценное обновление обхода. Теперь всё должно работать в штатном режиме как и до этого🖥. Я безумно рад поддержке каждого из вас! 🥰Если бы не вы, то вероятнее всего апдейт бы задержался на несколько недель… 1. Обновлён список заблокированных подсетей by @V3nilla… 2. Добавлен обход для игр (и сервисов), использующих UDP на портах выше 1023… 8. Новая стратегия — FAKE TLS MOD AUTO ALT. ✨»
### Самый крупный фейк: канал «FlowsealObhod» на 9 тысяч подписчиков
Отдельного разбора заслуживает канал `t.me/FlowsealObhod` («Flowseal [Обход дискорда и ютуба/Нейросети]», ~9,3 тыс. подписчиков на 10 июля 2026) — именно его чаще всего принимают за настоящий, и люди регулярно спрашивают: «это ориг или у Flowseal нет канала?»
Ответ: **у настоящего Flowseal официального Telegram-канала не было** — в его GitHub-репозитории ссылки на канал отсутствовали, сборка распространялась только через GitHub-релизы (а после приостановки аккаунта — через SourceForge-зеркала). Сам Flowseal общается в чужих чатах, а не ведёт собственный канал. Любой канал с подписью «Официальный канал Flowseal. Создатель обхода дискорда» — самозванец по определению.
Чем канал выдаёт себя (наблюдения по веб-превью канала на 10 июля 2026):
- **Выдуманная нумерация версий.** Канал раздаёт архивы «FlowsealObhod» версий 2.0.34.0.0, тогда как настоящая сборка zapret-discord-youtube на момент приостановки дошла только до **1.9.9d** (это видно по официальному SourceForge-зеркалу). Версий 2.x4.x у настоящего проекта не существует — их придумали, чтобы казаться «новее оригинала».
- **Запароленные архивы.** Rar-файлы по 4,35,2 МБ раздаются с паролем `flowseal` — тот самый приём из красных флагов ниже: пароль не даёт антивирусам и автоматике Telegram просканировать содержимое. Настоящая сборка — открытый код без всяких паролей.
- **Паразитирование на новости о бане.** После приостановки настоящего аккаунта канал опубликовал пост «Мой GitHub действительно был заблокирован» — то есть использует реальное событие (см. [[flowseal-zapret-discord-youtube-block-july-2026|разбор приостановки]]) как «доказательство» своей подлинности: мол, потому и раздаём в Telegram. Это делает фейк особенно убедительным именно сейчас.
- Название архива совпадает с раздачами из каналов выше (`FlowsealObhod1.8.x.rar` с SalatStealer) — по всем признакам это одна и та же сеть.
Вот как выглядят посты этого канала (у поста с «версией 3.0.4» — почти 9 тысяч просмотров):
![[flowsealobhod-fake-post-400-2026-07.png]]
![[flowsealobhod-fake-post-304-2026-07.png]]
Разберём, что здесь не так — потому что сделано действительно убедительно:
- **Технически правдоподобный changelog.** Пост про «версию 4.0.0» упоминает реальные детали настоящей сборки: домен `discord.media`, порты `--filter-tcp=2053,2083,2087,2096,8443`, `service.bat`, обновление IPSet, UDP-стратегию Discord. Это сымитировано (или скопировано) из настоящих релизов zapret-discord-youtube, чтобы пост выглядел компетентно — обычный пользователь отличить не сможет.
- **«Windows Defender нужно отключать ДО скачивания, а не после»** — а вот это уже приговор. Ни один легальный проект такого не пишет **никогда**. Единственная причина отключать антивирус до скачивания — чтобы он не успел удалить вирус в момент загрузки. Позиция настоящих проектов противоположная: у настоящего Zapret ложные срабатывания касаются только драйвера WinDivert, и защиту отключать не нужно (см. [[virus|разбор ложных срабатываний]]).
- **«ПАРОЛЬ ОТ ОБХОДА: flowseal»** — в каждом посте. Про пароли на архивах см. красные флаги ниже: пароль нужен, чтобы антивирусы и Telegram не просканировали содержимое.
- **Посторонние файлы в «changelog-ах».** Упоминаются `helper_audio_converter.exe` и `module_telegram_notify.bat` — зачем сборке обхода блокировок «аудио-конвертер»? Это ещё один неизвестный `.exe` помимо ядра, то есть прямое нарушение главного правила чистой сборки (только один `winws.exe`).
- **Балагурный тон** («Хакеры (и хакерши), приветствую вас в столь ранний час (я поэт)!», «Разбираем приколы») — настоящие релизные заметки Flowseal сухие и технические.
> [!warning] Содержимое архивов 2.x4.x отдельно не анализировалось
> Вердикт «фейк» для этого канала основан на структурных признаках (самозванство, выдуманные версии, пароли на архивах, паразитирование на бане), а вирус SalatStealer подтверждён анализом архива `FlowsealObhod1.8.1.rar` из связанных каналов. Проверить свежие архивы можно самостоятельно на [VirusTotal](https://www.virustotal.com) — но лучше просто не скачивать.
Красные флаги самих каналов:
- **Файлы раздаются прямо в Telegram** архивами `FlowsealObhod1.8.x.rar` по 4,5 МБ — настоящий Flowseal распространял сборку через GitHub-релизы, а не вложениями в постах.
- **Комментарии закрыты** — под постами доступны только эмодзи-реакции. Предупредить других жертв или спросить «а это точно официальный канал?» просто негде; у настоящего проекта открыты issues и discussions на GitHub.
- **Передозировка эмодзи** в каждом пункте «changelog-а» — настоящие релизные заметки Flowseal написаны сухо и технически.
- **Запароленные архивы** — частый приём таких раздач (пароль пишут в описании поста): пароль нужен не пользователю, а вирусу — запароленный архив не могут просканировать антивирусы и автоматика Telegram. Старые вирусные «запреты» из [[virus|каталога подделок]] использовали ровно эту схему. Легальным сборкам обхода блокировок пароль на архиве не нужен никогда.
> [!tip] Это не значит, что любой Telegram-канал опасен
> Сам по себе Telegram — нормальный способ распространения: например, официальные каналы сборки [[Zapret GUI]] ([t.me/bypassblock](https://t.me/bypassblock), [t.me/zapretnetdiscordyoutube](https://t.me/zapretnetdiscordyoutube) — они же перечислены в [[download|инструкции по скачиванию]]) раздают её именно там. Да, фраза «а вот наш канал безопасный» звучит ровно так, как сказал бы и мошенник, — поэтому не верьте на слово никому, а проверяйте признаки, которые подделать трудно: **(1)** канал указан в официальной документации проекта, и ссылки взаимны — репозиторий ссылается на канал, канал на репозиторий; **(2)** комментарии или чат открыты — жертвы могут предупредить других, и никто им не мешает; **(3)** раздаваемые файлы совпадают с релизами на GitHub, которые собираются публично (через GitHub Actions из открытого кода), а не существуют только в Telegram; **(4)** никаких паролей на архивах. У поддельных каналов вроде «Flowseal github ОБХОД ДИСКОРД» всё наоборот по каждому из четырёх пунктов.
### Официальные Telegram-каналы: где безопасно
Для контраста с подделками — проверенные официальные каналы проекта [[Zapret GUI]] и связанных ресурсов (все они взаимно слинкованы с официальной документацией и [[download|инструкцией по скачиванию]]):
- 🔗 [t.me/bypassblock](https://t.me/bypassblock) — основной канал: скачивание установщика Zapret GUI и новости обходов блокировок;
- 🔗 [t.me/zapretnetdiscordyoutube](https://t.me/zapretnetdiscordyoutube) — канал обновлений: dev- и stable-сборки;
- 🔗 [t.me/zapretbypass_bot](https://t.me/zapretbypass_bot) — бот, выдающий актуальную сборку по команде `/get_stable`;
- 🔗 [t.me/runetvpnyoutubediscord](https://t.me/runetvpnyoutubediscord) — ссылки для Android, macOS и других систем;
- 🔗 [t.me/zapretvirus](https://t.me/zapretvirus) — канал «Вирусы в Запрет РЕАЛЬНЫ? (или нет)»: разборы вирусных подделок (источник разбора в этой заметке).
> [!example] На пальцах
> Это как ларёк с вывеской «Официальный магазин Adidas», стоящий у рынка: вывеска настоящего бренда, товар похож на настоящий (те же коробки, те же ярлыки), но внутри кроссовок — не то, за чем вы пришли. Причём ларёк стоит давно и спокойно ждёт: как только у настоящего магазина «закрылись двери» (пропал GitHub-репозиторий), поток покупателей сам приходит к подделке.
## Что внутри архива
Раздаётся архив `FlowsealObhod1.8.1.rar` с папкой `Flowseal`. Содержимое старательно копирует настоящую сборку zapret-discord-youtube: те же `general.bat`, `general (ALT).bat``(ALT6).bat`, варианты `FAKE TLS`, `МГТС`, `service.bat`, папки `bin` и `lists`, `LICENSE.txt` и `README.md`. Отличие одно, и оно решающее — файл `Windiver.exe` размером ~3,5 МБ:
![[flowseal-fake-archive-windivert-exe-2026-07.png]]
Почему это красный флаг:
- В настоящей сборке Zapret ядро — **единственный** исполняемый файл `winws.exe` (правило из [[virus|чек-листа проверки сборок]]: ни одного неизвестного `.exe` в папке быть не должно).
- WinDivert в настоящем Zapret — это **драйвер** (`WinDivert.dll` + `WinDivert64.sys`), а не исполняемый файл. «Windiver.exe» — типичная маскировка вируса под знакомое пользователю название компонента.
- Размер ~3,5 МБ и упаковка UPX (видна в метках VirusTotal) — упакованный бинарник, скрывающий содержимое.
## Детекты: почему это настоящий вирус, а не «ложняк»
Microsoft Defender реагирует на файл именованными вердиктами семейства SalatStealer:
![[flowseal-fake-defender-salatstealer-pz-2026-07.png]]
![[flowseal-fake-defender-salatstealer-smx-2026-07.png]]
Иногда тот же файл помечается как Vidar — по наблюдениям канала-источника, это один и тот же зловред, просто разные вендоры относят его к разным семействам:
![[flowseal-fake-defender-vidar-2026-07.png]]
На VirusTotal картина однозначная — 55 из 72 вендоров пометили файл как вредоносный, сводная метка `trojan.salat/salatstealer`. Обратите внимание на внутреннее имя файла — `winlogon.exe`: вирус прикидывается системным процессом Windows, отвечающим за вход в систему:
![[flowseal-fake-virustotal-55-72-2026-07.png]]
![[flowseal-fake-virustotal-vendors-salat-2026-07.png]]
Важное методическое отличие от ложных срабатываний на настоящий Zapret (подробно — в [[virus|разборе «почему антивирусы ругаются на winws.exe»]]):
| Признак | Настоящий Zapret (ложняк) | Этот файл (вирус) |
| --- | --- | --- |
| Тип вердикта | Эвристика/ИИ: `!ml`-детекты вроде `Bearfoos.B!ml` у 15 вендоров | Именованное семейство `SalatStealer` у десятков вендоров |
| VirusTotal | Единичные срабатывания | 55/72, сводный вердикт `trojan.salat/salatstealer` |
| Имя файла | `winws.exe`, совпадает с открытым исходником | Внутреннее имя `winlogon.exe` — маскировка под системный файл |
| Исходный код | Открыт, сборка через GitHub Actions | Закрытый упакованный (UPX) бинарник |
Генерические вердикты вроде `Trojan.Packed.20771`, `Static AI - Malicious PE`, `W32/Agent.MP!tr` сами по себе природу файла не доказывают — это лишь маркеры «подозрительный упакованный файл». Доказательная база здесь — именно **согласованные именованные** вердикты SalatStealer у множества независимых вендоров плюс маскировка под `winlogon.exe`.
## Что делать, если запустил
- [ ] Отключи интернет и не вводи пароли/коды до очистки — стилер крадёт сохранённые пароли, cookies и сессии из браузеров и мессенджеров.
- [ ] Прогони систему полной проверкой Defender или ESET (российские антивирусы для темы обходов блокировок дают много ложных срабатываний — см. [[virus]]).
- [ ] Проверь автозагрузку и планировщик задач на незнакомые записи, особенно с «системными» именами вроде `winlogon`.
- [ ] С **чистого** устройства смени пароли (почта, Telegram, Discord, банки) и заверши все активные сессии; включи двухфакторную аутентификацию.
- [ ] За помощью — в профильный чат [MinerSearch](https://t.me/MinerSearch_chat) или канал `t.me/zapretvirus`.
## Где брать настоящую сборку
Пока GitHub-аккаунт Flowseal приостановлен — только официальные зеркала самого Flowseal на SourceForge и альтернативные сборки; полный список с ссылками — в [[flowseal-zapret-discord-youtube-block-july-2026|заметке о приостановке аккаунта]] и в [[download|инструкции по официальным источникам]].
## 📚 См. также
- [[flowseal-zapret-discord-youtube-block-july-2026|🚫 Приостановка аккаунта Flowseal на GitHub (июль 2026)]] — контекст, из-за которого фейки сейчас особенно опасны
- [[virus|👾 О вирусах в Zapret: каталог подделок и разбор ложных срабатываний]] — как отличить эвристический «ложняк» от настоящего вируса
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть фейковых клонов Bypass Ultimate / discord-cdn-fix]] — та же схема, но через GitHub-репозитории вместо YouTube
- [[fixit-arcane-stealer-kaspersky-august-2026|🪤 Fixit — приманка для стилера Arcane]] — ещё одна раздача через ролики на YouTube, но под вымышленным продуктом, а не под чужим именем
- [[download|Как скачать Zapret из официальных источников]]
- 🔗 [Отчёт VirusTotal по файлу](https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858) — 55/72, trojan.salat/salatstealer
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/flowseal-fake-youtube-salatstealer-july-2026.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).