Some checks failed
Published content check / validate (push) Has been cancelled
В корне создан раздел virus/: каталог вирусных сборок, разборы Bypass Ultimate, фейкового Flowseal со стилером, зачистки GitHub, приманки Fixit и заметка про Cactuz. Вместе с ними перенесены 58 иллюстраций в virus/attachments — все они использовались только этими заметками. Обновлены Forgejo-футеры перенесённых заметок и ссылки с явным путём в mtproxy/telegram-wss-*.md и banks-malware-scan-2027.md. Ссылки по имени файла продолжают работать без правок. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
190 lines
29 KiB
Markdown
190 lines
29 KiB
Markdown
---
|
||
date: 2026-07-10
|
||
tags:
|
||
- zapret
|
||
- flowseal
|
||
- вирусы
|
||
- malware
|
||
- безопасность
|
||
- youtube
|
||
aliases:
|
||
- Фейковый Flowseal
|
||
- Flowseal вирус SalatStealer
|
||
- Флоусил фейк на YouTube
|
||
- FlowsealObhod вирус
|
||
- Dey-K Flowseal
|
||
- flowsealgithub
|
||
- fl0wseal
|
||
- FlowsealObhod
|
||
- Flowseal официальный телеграм канал
|
||
- Flowseal github ОБХОД ДИСКОРД
|
||
link: https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858
|
||
---
|
||
|
||
# 🥗 [Фейковый «Flowseal» на YouTube (@Dey-K) раздаёт стилер SalatStealer — вирус под видом сборки флоусил (июль 2026)](https://www.youtube.com/watch?v=AR90YnDX77U&t=2s)
|
||
|
||
> [!info] О чём заметка
|
||
> На YouTube существует канал `@Dey-K`, который выдаёт себя за «оффициальный ютуб-канал Flowseal Github» и раздаёт архив `FlowsealObhod1.8.1.rar` — подделку под популярную сборку [[Zapret/about|Zapret]] от Flowseal (флоусил). Внутри вместо обхода блокировок — стилер **SalatStealer** (по классификации антивирусных вендоров; иногда детектится как Vidar). К настоящему Flowseal и его репозиторию `zapret-discord-youtube` этот канал отношения не имеет. Разбор особенно актуален после [[flowseal-zapret-discord-youtube-block-july-2026|приостановки аккаунта Flowseal на GitHub 10 июля 2026]] — люди массово ищут «запасные» источники сборки и натыкаются на такие фейки.
|
||
|
||
*Flowseal вирус? Фейковый флоусил на ютубе, FlowsealObhod скачать, официальный телеграм канал Flowseal — его НЕ СУЩЕСТВУЕТ: каналы FlowsealObhod, flowsealgithub, fl0wseal и «Flowseal github ОБХОД ДИСКОРД» — подделки, раздающие стилер SalatStealer. Как отличить настоящий Flowseal от фейка — разбор от 10 июля 2026.*
|
||
|
||
## ==Подробная информация доступна здесь https://www.youtube.com/watch?v=AR90YnDX77U==
|
||
## TL;DR
|
||
- YouTube-канал «Flowseal» (`youtube.com/@Dey-K`, ~4 тыс. подписчиков, 18 видео) — **фейк**, маскирующийся под автора сборки zapret-discord-youtube; ведёт на поддельные Telegram-каналы `t.me/flowsealgithub` и `t.me/fl0wseal` (ссылки намеренно даны некликабельным текстом — не переходите).
|
||
- Самый крупный фейковый канал — `t.me/FlowsealObhod` (~9,3 тыс. подписчиков): называет себя «официальным каналом Flowseal», раздаёт запароленные архивы выдуманных версий 2.x–4.x и прикрывается новостью о бане GitHub. **У настоящего Flowseal своего Telegram-канала не было.**
|
||
- Раздаваемый архив `FlowsealObhod1.8.1.rar` копирует структуру настоящей сборки (`general.bat`, `service.bat`, папки `bin`/`lists`), но вместо ядра `winws.exe` содержит неизвестный `Windiver.exe` на ~3,5 МБ — это и есть вирус.
|
||
- Microsoft Defender детектит файл как `Trojan:Win32/SalatStealer!pz` / `SalatStealer.SMX!MTB`, иногда как `Vidar.MCQ!MTB` — по наблюдениям, это один и тот же зловред под разными именами вендоров.
|
||
- На VirusTotal файл помечен **55 из 72 вендоров**, сводный вердикт `trojan.salat/salatstealer`; внутреннее имя файла — `winlogon.exe`, то есть вирус маскируется под системный процесс Windows.
|
||
- Это **не** ложное срабатывание на драйвер WinDivert (как бывает у настоящего Zapret — см. [[virus|разбор ложных детектов]]): здесь именованный вердикт «стилер» у десятков вендоров единогласно.
|
||
|
||
> [!danger] Не скачивайте и не запускайте ничего с этого канала
|
||
> Стилер (stealer) — класс вирусов, который крадёт пароли, cookies, сессии Telegram/Discord и криптокошельки с заражённого компьютера. Если уже запускали архив — переходите сразу к разделу «Что делать, если запустил».
|
||
|
||
> [!warning] Источник разбора
|
||
> Скриншоты и анализ — от Telegram-канала «Вирусы в Запрет РЕАЛЬНЫ? (или нет)» (https://t.me/zapretvirus, 10 июля 2026), который каталогизирует вирусные подделки под Zapret. Хеш файла и вердикты можно перепроверить самостоятельно на [VirusTotal](https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858).
|
||
|
||
## Как выглядит фейк
|
||
|
||
Канал использует имя «Flowseal», в описании называет себя «Оффициальный ютуб-канал Flowseal Github» и публикует ролики «ОБХОД БЛОКИРОВКИ ДИСКОРД | ОБХОД ДС | ДИСКОРД НЕ РАБОТАЕТ». Судя по датам роликов (7–9 месяцев на момент скриншота), канал существует примерно с конца 2025 года — то есть фейк не создан на волне приостановки GitHub-аккаунта, а паразитирует на имени Flowseal давно:
|
||
|
||
![[flowseal-fake-youtube-dey-k-2026-07.png]]
|
||
|
||
Настоящий Flowseal распространяет сборку через GitHub-репозиторий `Flowseal/zapret-discord-youtube` (на 10 июля 2026 временно недоступен — см. [[flowseal-zapret-discord-youtube-block-july-2026|разбор приостановки]]) и официальные зеркала на SourceForge. Ссылок на «официальный YouTube-канал» в его репозитории не было.
|
||
|
||
## Фейковые Telegram-каналы: «Flowseal github ОБХОД ДИСКОРД»
|
||
|
||
> [!danger] Некликабельные адреса — специально
|
||
> Поддельные каналы: `t.me/flowsealgithub`, `t.me/fl0wseal` (во втором вместо буквы «o» — ноль, классический тайпсквоттинг) и `t.me/FlowsealObhod` — самый крупный, о нём ниже отдельно. Адреса приведены текстом, чтобы эта заметка находилась поиском по ним, — **не переходите и ничего оттуда не скачивайте**.
|
||
|
||
С YouTube-канала жертву ведут в Telegram-канал «Flowseal github ОБХОД ДИСКОРД», где и лежит сам заражённый архив. Посты старательно имитируют стиль настоящих changelog-ов сборки zapret-discord-youtube: нумерованные списки изменений, реальные названия стратегий (ALT6, FAKE TLS AUTO ALT2, TLS MOD AUTO), упоминания `service.bat` и game filter — всё это скопировано из настоящих релизов, чтобы пост выглядел компетентно. У постов больше 10 тысяч просмотров:
|
||
|
||
![[flowseal-fake-telegram-post-181-2026-07.png]]
|
||
|
||
![[flowseal-fake-telegram-post-180-2026-07.png]]
|
||
|
||
Типичные тексты-приманки из этих каналов (приведены дословно — если вы нашли эту заметку поиском по такому тексту, перед вами вирусная раздача):
|
||
|
||
> [!quote] Пост с `FlowsealObhod1.8.1.rar`
|
||
> «Обновление обхода. Если у вас до этого не работал запрет😭 и вы находитесь на юге РФ☀️, теперь всё должно заработать.🥰 1. Добавлено 2 новых стратегии (ALT6 и FAKE TLS AUTO ALT2). 🛡 2. Game filter теперь распространяется и на TCP ✏️ 3. При использовании Switch Game Filter в service.bat добавлено уведомление о необходимости перезапуска. 🥸»
|
||
|
||
> [!quote] Пост с `FlowsealObhod1.8.0.rar`
|
||
> «Полноценное обновление обхода. Теперь всё должно работать в штатном режиме как и до этого🖥. Я безумно рад поддержке каждого из вас! 🥰Если бы не вы, то вероятнее всего апдейт бы задержался на несколько недель… 1. Обновлён список заблокированных подсетей by @V3nilla… 2. Добавлен обход для игр (и сервисов), использующих UDP на портах выше 1023… 8. Новая стратегия — FAKE TLS MOD AUTO ALT. ✨»
|
||
|
||
### Самый крупный фейк: канал «FlowsealObhod» на 9 тысяч подписчиков
|
||
|
||
Отдельного разбора заслуживает канал `t.me/FlowsealObhod` («Flowseal [Обход дискорда и ютуба/Нейросети]», ~9,3 тыс. подписчиков на 10 июля 2026) — именно его чаще всего принимают за настоящий, и люди регулярно спрашивают: «это ориг или у Flowseal нет канала?»
|
||
|
||
Ответ: **у настоящего Flowseal официального Telegram-канала не было** — в его GitHub-репозитории ссылки на канал отсутствовали, сборка распространялась только через GitHub-релизы (а после приостановки аккаунта — через SourceForge-зеркала). Сам Flowseal общается в чужих чатах, а не ведёт собственный канал. Любой канал с подписью «Официальный канал Flowseal. Создатель обхода дискорда» — самозванец по определению.
|
||
|
||
Чем канал выдаёт себя (наблюдения по веб-превью канала на 10 июля 2026):
|
||
|
||
- **Выдуманная нумерация версий.** Канал раздаёт архивы «FlowsealObhod» версий 2.0.3–4.0.0, тогда как настоящая сборка zapret-discord-youtube на момент приостановки дошла только до **1.9.9d** (это видно по официальному SourceForge-зеркалу). Версий 2.x–4.x у настоящего проекта не существует — их придумали, чтобы казаться «новее оригинала».
|
||
- **Запароленные архивы.** Rar-файлы по 4,3–5,2 МБ раздаются с паролем `flowseal` — тот самый приём из красных флагов ниже: пароль не даёт антивирусам и автоматике Telegram просканировать содержимое. Настоящая сборка — открытый код без всяких паролей.
|
||
- **Паразитирование на новости о бане.** После приостановки настоящего аккаунта канал опубликовал пост «Мой GitHub действительно был заблокирован» — то есть использует реальное событие (см. [[flowseal-zapret-discord-youtube-block-july-2026|разбор приостановки]]) как «доказательство» своей подлинности: мол, потому и раздаём в Telegram. Это делает фейк особенно убедительным именно сейчас.
|
||
- Название архива совпадает с раздачами из каналов выше (`FlowsealObhod1.8.x.rar` с SalatStealer) — по всем признакам это одна и та же сеть.
|
||
|
||
Вот как выглядят посты этого канала (у поста с «версией 3.0.4» — почти 9 тысяч просмотров):
|
||
|
||
![[flowsealobhod-fake-post-400-2026-07.png]]
|
||
|
||
![[flowsealobhod-fake-post-304-2026-07.png]]
|
||
|
||
Разберём, что здесь не так — потому что сделано действительно убедительно:
|
||
|
||
- **Технически правдоподобный changelog.** Пост про «версию 4.0.0» упоминает реальные детали настоящей сборки: домен `discord.media`, порты `--filter-tcp=2053,2083,2087,2096,8443`, `service.bat`, обновление IPSet, UDP-стратегию Discord. Это сымитировано (или скопировано) из настоящих релизов zapret-discord-youtube, чтобы пост выглядел компетентно — обычный пользователь отличить не сможет.
|
||
- **«Windows Defender нужно отключать ДО скачивания, а не после»** — а вот это уже приговор. Ни один легальный проект такого не пишет **никогда**. Единственная причина отключать антивирус до скачивания — чтобы он не успел удалить вирус в момент загрузки. Позиция настоящих проектов противоположная: у настоящего Zapret ложные срабатывания касаются только драйвера WinDivert, и защиту отключать не нужно (см. [[virus|разбор ложных срабатываний]]).
|
||
- **«ПАРОЛЬ ОТ ОБХОДА: flowseal»** — в каждом посте. Про пароли на архивах см. красные флаги ниже: пароль нужен, чтобы антивирусы и Telegram не просканировали содержимое.
|
||
- **Посторонние файлы в «changelog-ах».** Упоминаются `helper_audio_converter.exe` и `module_telegram_notify.bat` — зачем сборке обхода блокировок «аудио-конвертер»? Это ещё один неизвестный `.exe` помимо ядра, то есть прямое нарушение главного правила чистой сборки (только один `winws.exe`).
|
||
- **Балагурный тон** («Хакеры (и хакерши), приветствую вас в столь ранний час (я поэт)!», «Разбираем приколы») — настоящие релизные заметки Flowseal сухие и технические.
|
||
|
||
> [!warning] Содержимое архивов 2.x–4.x отдельно не анализировалось
|
||
> Вердикт «фейк» для этого канала основан на структурных признаках (самозванство, выдуманные версии, пароли на архивах, паразитирование на бане), а вирус SalatStealer подтверждён анализом архива `FlowsealObhod1.8.1.rar` из связанных каналов. Проверить свежие архивы можно самостоятельно на [VirusTotal](https://www.virustotal.com) — но лучше просто не скачивать.
|
||
|
||
Красные флаги самих каналов:
|
||
|
||
- **Файлы раздаются прямо в Telegram** архивами `FlowsealObhod1.8.x.rar` по 4,5 МБ — настоящий Flowseal распространял сборку через GitHub-релизы, а не вложениями в постах.
|
||
- **Комментарии закрыты** — под постами доступны только эмодзи-реакции. Предупредить других жертв или спросить «а это точно официальный канал?» просто негде; у настоящего проекта открыты issues и discussions на GitHub.
|
||
- **Передозировка эмодзи** в каждом пункте «changelog-а» — настоящие релизные заметки Flowseal написаны сухо и технически.
|
||
- **Запароленные архивы** — частый приём таких раздач (пароль пишут в описании поста): пароль нужен не пользователю, а вирусу — запароленный архив не могут просканировать антивирусы и автоматика Telegram. Старые вирусные «запреты» из [[virus|каталога подделок]] использовали ровно эту схему. Легальным сборкам обхода блокировок пароль на архиве не нужен никогда.
|
||
|
||
> [!tip] Это не значит, что любой Telegram-канал опасен
|
||
> Сам по себе Telegram — нормальный способ распространения: например, официальные каналы сборки [[Zapret GUI]] ([t.me/bypassblock](https://t.me/bypassblock), [t.me/zapretnetdiscordyoutube](https://t.me/zapretnetdiscordyoutube) — они же перечислены в [[download|инструкции по скачиванию]]) раздают её именно там. Да, фраза «а вот наш канал безопасный» звучит ровно так, как сказал бы и мошенник, — поэтому не верьте на слово никому, а проверяйте признаки, которые подделать трудно: **(1)** канал указан в официальной документации проекта, и ссылки взаимны — репозиторий ссылается на канал, канал на репозиторий; **(2)** комментарии или чат открыты — жертвы могут предупредить других, и никто им не мешает; **(3)** раздаваемые файлы совпадают с релизами на GitHub, которые собираются публично (через GitHub Actions из открытого кода), а не существуют только в Telegram; **(4)** никаких паролей на архивах. У поддельных каналов вроде «Flowseal github ОБХОД ДИСКОРД» всё наоборот по каждому из четырёх пунктов.
|
||
|
||
### Официальные Telegram-каналы: где безопасно
|
||
|
||
Для контраста с подделками — проверенные официальные каналы проекта [[Zapret GUI]] и связанных ресурсов (все они взаимно слинкованы с официальной документацией и [[download|инструкцией по скачиванию]]):
|
||
|
||
- 🔗 [t.me/bypassblock](https://t.me/bypassblock) — основной канал: скачивание установщика Zapret GUI и новости обходов блокировок;
|
||
- 🔗 [t.me/zapretnetdiscordyoutube](https://t.me/zapretnetdiscordyoutube) — канал обновлений: dev- и stable-сборки;
|
||
- 🔗 [t.me/zapretbypass_bot](https://t.me/zapretbypass_bot) — бот, выдающий актуальную сборку по команде `/get_stable`;
|
||
- 🔗 [t.me/runetvpnyoutubediscord](https://t.me/runetvpnyoutubediscord) — ссылки для Android, macOS и других систем;
|
||
- 🔗 [t.me/zapretvirus](https://t.me/zapretvirus) — канал «Вирусы в Запрет РЕАЛЬНЫ? (или нет)»: разборы вирусных подделок (источник разбора в этой заметке).
|
||
|
||
> [!example] На пальцах
|
||
> Это как ларёк с вывеской «Официальный магазин Adidas», стоящий у рынка: вывеска настоящего бренда, товар похож на настоящий (те же коробки, те же ярлыки), но внутри кроссовок — не то, за чем вы пришли. Причём ларёк стоит давно и спокойно ждёт: как только у настоящего магазина «закрылись двери» (пропал GitHub-репозиторий), поток покупателей сам приходит к подделке.
|
||
|
||
## Что внутри архива
|
||
|
||
Раздаётся архив `FlowsealObhod1.8.1.rar` с папкой `Flowseal`. Содержимое старательно копирует настоящую сборку zapret-discord-youtube: те же `general.bat`, `general (ALT).bat`…`(ALT6).bat`, варианты `FAKE TLS`, `МГТС`, `service.bat`, папки `bin` и `lists`, `LICENSE.txt` и `README.md`. Отличие одно, и оно решающее — файл `Windiver.exe` размером ~3,5 МБ:
|
||
|
||
![[flowseal-fake-archive-windivert-exe-2026-07.png]]
|
||
|
||
Почему это красный флаг:
|
||
|
||
- В настоящей сборке Zapret ядро — **единственный** исполняемый файл `winws.exe` (правило из [[virus|чек-листа проверки сборок]]: ни одного неизвестного `.exe` в папке быть не должно).
|
||
- WinDivert в настоящем Zapret — это **драйвер** (`WinDivert.dll` + `WinDivert64.sys`), а не исполняемый файл. «Windiver.exe» — типичная маскировка вируса под знакомое пользователю название компонента.
|
||
- Размер ~3,5 МБ и упаковка UPX (видна в метках VirusTotal) — упакованный бинарник, скрывающий содержимое.
|
||
|
||
## Детекты: почему это настоящий вирус, а не «ложняк»
|
||
|
||
Microsoft Defender реагирует на файл именованными вердиктами семейства SalatStealer:
|
||
|
||
![[flowseal-fake-defender-salatstealer-pz-2026-07.png]]
|
||
|
||
![[flowseal-fake-defender-salatstealer-smx-2026-07.png]]
|
||
|
||
Иногда тот же файл помечается как Vidar — по наблюдениям канала-источника, это один и тот же зловред, просто разные вендоры относят его к разным семействам:
|
||
|
||
![[flowseal-fake-defender-vidar-2026-07.png]]
|
||
|
||
На VirusTotal картина однозначная — 55 из 72 вендоров пометили файл как вредоносный, сводная метка `trojan.salat/salatstealer`. Обратите внимание на внутреннее имя файла — `winlogon.exe`: вирус прикидывается системным процессом Windows, отвечающим за вход в систему:
|
||
|
||
![[flowseal-fake-virustotal-55-72-2026-07.png]]
|
||
|
||
![[flowseal-fake-virustotal-vendors-salat-2026-07.png]]
|
||
|
||
Важное методическое отличие от ложных срабатываний на настоящий Zapret (подробно — в [[virus|разборе «почему антивирусы ругаются на winws.exe»]]):
|
||
|
||
| Признак | Настоящий Zapret (ложняк) | Этот файл (вирус) |
|
||
| --- | --- | --- |
|
||
| Тип вердикта | Эвристика/ИИ: `!ml`-детекты вроде `Bearfoos.B!ml` у 1–5 вендоров | Именованное семейство `SalatStealer` у десятков вендоров |
|
||
| VirusTotal | Единичные срабатывания | 55/72, сводный вердикт `trojan.salat/salatstealer` |
|
||
| Имя файла | `winws.exe`, совпадает с открытым исходником | Внутреннее имя `winlogon.exe` — маскировка под системный файл |
|
||
| Исходный код | Открыт, сборка через GitHub Actions | Закрытый упакованный (UPX) бинарник |
|
||
|
||
Генерические вердикты вроде `Trojan.Packed.20771`, `Static AI - Malicious PE`, `W32/Agent.MP!tr` сами по себе природу файла не доказывают — это лишь маркеры «подозрительный упакованный файл». Доказательная база здесь — именно **согласованные именованные** вердикты SalatStealer у множества независимых вендоров плюс маскировка под `winlogon.exe`.
|
||
|
||
## Что делать, если запустил
|
||
|
||
- [ ] Отключи интернет и не вводи пароли/коды до очистки — стилер крадёт сохранённые пароли, cookies и сессии из браузеров и мессенджеров.
|
||
- [ ] Прогони систему полной проверкой Defender или ESET (российские антивирусы для темы обходов блокировок дают много ложных срабатываний — см. [[virus]]).
|
||
- [ ] Проверь автозагрузку и планировщик задач на незнакомые записи, особенно с «системными» именами вроде `winlogon`.
|
||
- [ ] С **чистого** устройства смени пароли (почта, Telegram, Discord, банки) и заверши все активные сессии; включи двухфакторную аутентификацию.
|
||
- [ ] За помощью — в профильный чат [MinerSearch](https://t.me/MinerSearch_chat) или канал `t.me/zapretvirus`.
|
||
|
||
## Где брать настоящую сборку
|
||
|
||
Пока GitHub-аккаунт Flowseal приостановлен — только официальные зеркала самого Flowseal на SourceForge и альтернативные сборки; полный список с ссылками — в [[flowseal-zapret-discord-youtube-block-july-2026|заметке о приостановке аккаунта]] и в [[download|инструкции по официальным источникам]].
|
||
|
||
## 📚 См. также
|
||
- [[flowseal-zapret-discord-youtube-block-july-2026|🚫 Приостановка аккаунта Flowseal на GitHub (июль 2026)]] — контекст, из-за которого фейки сейчас особенно опасны
|
||
- [[virus|👾 О вирусах в Zapret: каталог подделок и разбор ложных срабатываний]] — как отличить эвристический «ложняк» от настоящего вируса
|
||
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть фейковых клонов Bypass Ultimate / discord-cdn-fix]] — та же схема, но через GitHub-репозитории вместо YouTube
|
||
- [[fixit-arcane-stealer-kaspersky-august-2026|🪤 Fixit — приманка для стилера Arcane]] — ещё одна раздача через ролики на YouTube, но под вымышленным продуктом, а не под чужим именем
|
||
- [[download|Как скачать Zapret из официальных источников]]
|
||
- 🔗 [Отчёт VirusTotal по файлу](https://www.virustotal.com/gui/file/fc125455b1e1f2a409699e89ef18bd6bb3b2959bb67ca7a131f470cca6f37858) — 55/72, trojan.salat/salatstealer
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/flowseal-fake-youtube-salatstealer-july-2026.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).
|