Some checks failed
Published content check / validate (push) Has been cancelled
Зафиксировано: барьер «правим чужой скомпилированный бинарник» уже взят ради брендинга, а у winws.exe нет цифровой подписи — каталог сертификатов пуст и в оригинале, и в раздаче. Поэтому при переносе нагрузки внутрь ядра перестают работать все признаки из чек-листа, и остаётся единственная рабочая проверка — сверка sha256 с публикацией автора ядра. Прогноз помечен как прогноз: заражённого winws.exe пока не задокументировано. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
271 lines
36 KiB
Markdown
271 lines
36 KiB
Markdown
---
|
||
date: 2026-08-11
|
||
tags:
|
||
- zapret
|
||
- вирусы
|
||
- malware
|
||
- безопасность
|
||
- github
|
||
- discord
|
||
aliases:
|
||
- HideMyDiscord это вирус
|
||
- hidemydiscord.com отзывы
|
||
- HideMyDiscord скачать безопасно
|
||
- StartWin.exe что это
|
||
- HDS.zip пароль
|
||
- Фикс дискорда с вирусом 2026
|
||
- Загрузчик в сборке Zapret
|
||
- Как найти репозиторий GitHub по ID
|
||
link: https://hidemydiscord.com/
|
||
---
|
||
|
||
# 🎣 HideMyDiscord: рабочий обход блокировок с загрузчиком в комплекте
|
||
|
||
![[hidemydiscord-loader-chain-header.png]]
|
||
|
||
> [!info] О чём заметка
|
||
> `hidemydiscord.com` раздаёт «бесплатный фикс ДС» — сборку на базе [[virus|zapret-discord-youtube от Flowseal]], которая **действительно работает**: Discord после запуска чинится. Проблема в том, что рядом с настоящим ядром обхода в архиве лежит файл `StartWin.exe` на 6,2 МБ, которого в оригинальной сборке нет, и запускают его 21 из 23 стартовых скриптов. По именам функций внутри это загрузчик второй ступени: скачать файл из сети, расшифровать, запустить. Здесь — разбор всей цепочки от лендинга до бинарника, включая приём с поиском скрытого GitHub-репозитория по числовому идентификатору. Каталог других подделок — в [[virus|заметке о вирусах в Zapret]].
|
||
|
||
*HideMyDiscord — это вирус или нет? Что за StartWin.exe в папке bin, зачем пароль на архиве HDS.zip, безопасно ли качать фикс дискорда с hidemydiscord.com — разбор на 11 августа 2026.*
|
||
|
||
## TL;DR
|
||
- Сайт `hidemydiscord.com` (домен зарегистрирован 6 марта 2026) отдаёт `HDS.zip`, внутри которого лежит **второй архив** — `HideMyDiscord3.8.0.rar`, запароленный, пароль опубликован прямо на странице: `HideMyDiscord!`.
|
||
- Внутренний архив упакован **RAR версии 7** (метод `v6`), который 7-Zip не распаковывает вовсе — для разбора нужен официальный `unrar`.
|
||
- Внутри — сборка Flowseal со всеми стратегиями и **настоящим рабочим обходом**, плюс лишний файл `bin/StartWin.exe` (6 210 048 байт, SHA-256 `9e35060a08af71f28e18c7226867115ff72a3ee52333ce4e9fd65c21821e7bbe`), которого в оригинальной сборке нет.
|
||
- Каждый из 21 файла запуска `Method (*).bat` стартует **сначала `StartWin.exe`, и только следующей строкой — настоящий `winws.exe`**. Обход работает, поэтому пользователь ничего не подозревает.
|
||
- `StartWin.exe` написан на Go 1.26.5, имя модуля — `loader`, метка времени сборки обнулена. Имена функций не скрыты и говорят сами за себя: `downloadFile`, `downloadOnce`, `decryptBlob`, `destPath`, `launchPayload`, `runExe`, `runBat`, `runTxtManifest`.
|
||
- Ядро `winws.exe` **пропатчено**: строку с git-хэшем сборки заменили на `hidemydiscord.com`, а надпись `github version %s` — на `HideMyDiscord. %s`. Из-за этого его хэш не совпадает с официальным, хотя версия ядра та же — v72.9.
|
||
- Раздача идёт из **профильного репозитория** `LimeChairmanDirect/LimeChairmanDirect` — того, где обычно лежит только README профиля. Такой репозиторий не всплывает в поиске по темам. На 11 августа 2026 у файла 175 скачиваний.
|
||
- Аккаунт создан 3 июля 2026 в 13:18:22 UTC — через **3 минуты 55 секунд** после аккаунта `Quantumfirear` из [[github-removes-clean-zapret-keeps-malware-august-2026|соседнего разбора]], с почти соседним внутренним идентификатором. Это тот же конвейер регистраций.
|
||
|
||
> [!warning] Что проверено, а что нет
|
||
> Состав архивов, размеры, хэши, структура `StartWin.exe`, список его функций и патч в `winws.exe` получены **статическим разбором на Linux**: ни один файл не запускался. Адрес, с которого загрузчик тянет вторую ступень, в открытом виде в бинарнике отсутствует и здесь не восстановлен — значит, **что именно он скачивает, доказать нельзя**. Вердиктов антивирусов по этим образцам в заметке тоже нет: публичные базы по хэшам данных не отдали. Всё, что утверждается ниже, — это структура файлов и имена функций внутри них.
|
||
|
||
## Как выглядит приманка
|
||
|
||
Лендинг сделан добротно: тёмная тема, аккуратная типографика, разделы «Инструкция», «Возможности», «FAQ». Заголовок обещает обход Discord и YouTube, подпись честно указывает первоисточник — «работает на базе Flowseal zapret-discord-youtube».
|
||
|
||
![[hidemydiscord-landing-2026-08.webp]]
|
||
|
||
Под кнопкой скачивания — строка, которая должна настораживать сама по себе: **«Пароль архива: `HideMyDiscord!`»**.
|
||
|
||
Пароль на архиве с бесплатной утилитой не выполняет никакой полезной функции. Он не защищает от копирования (пароль опубликован рядом), не экономит место, не ускоряет загрузку. Единственное, что он делает, — **не даёт антивирусу и онлайн-сканеру посмотреть внутрь до распаковки**. Этот признак стоит в [[virus|чек-листе проверки сборок]] с самых первых случаев: запароленный архив у публичного инструмента — красный флаг без исключений.
|
||
|
||
Домен `hidemydiscord.com` зарегистрирован 6 марта 2026 сроком на год, обслуживается на серверах имён провайдера, который позиционирует себя как устойчивый к жалобам. Никакой связи с Flowseal или bol-van у сайта нет — имя проекта используется как знак качества.
|
||
|
||
## Как найти скрытый репозиторий по ссылке на файл
|
||
|
||
Кнопка «Скачать» ведёт не на сайт, а на GitHub — и здесь начинается интересное. Прямая ссылка на файл релиза выглядит как длинная строка с подписью и сроком годности, вида `release-assets.githubusercontent.com/github-production-release-asset/1306015757/…`. Имени репозитория в ней нет.
|
||
|
||
Но число после `github-production-release-asset` — это **внутренний идентификатор репозитория**, и по нему GitHub отдаёт всё остальное:
|
||
|
||
```bash
|
||
curl -s https://api.github.com/repositories/1306015757 | grep '"full_name"'
|
||
```
|
||
|
||
Ответ: `LimeChairmanDirect/LimeChairmanDirect`.
|
||
|
||
**Проще говоря:** даже если вам дали только ссылку на скачивание файла, по ней восстанавливается имя владельца и репозитория. Приём работает для любой ссылки на релиз GitHub и полезен, когда сайт-витрина прячет источник за редиректом.
|
||
|
||
### Почему раздача лежит в профильном репозитории
|
||
|
||
Обратите внимание на имя: владелец `LimeChairmanDirect` и репозиторий `LimeChairmanDirect` совпадают. Это **профильный репозиторий** — специальный репозиторий GitHub, содержимое `README.md` которого показывается на странице пользователя. Обычно там лежит рассказ о себе и ссылки.
|
||
|
||
Выбор не случаен. У профильного репозитория нет тем и описания, он не попадает в выдачу по тегам вроде `zapret-discord-youtube-2026`, его не найти поиском по названию проекта — а релиз к нему прикрепить можно, как к любому другому. Раздачи, разобранные в [[github-removes-clean-zapret-keeps-malware-august-2026|заметке о зачистке GitHub]], висели на виду и собирали накрученные звёзды; эта, наоборот, спрятана: 0 звёзд, 0 форков, единственный файл `README.md` на 2520 байт.
|
||
|
||
При этом трафик идёт: у релиза `HDS` (опубликован 10 августа 2026, обновлён в тот же день в 22:57) — **175 скачиваний** на 11 августа 2026.
|
||
|
||
### Тот же конвейер аккаунтов
|
||
|
||
Аккаунт `LimeChairmanDirect` создан 3 июля 2026 в 13:18:22 UTC. Для сравнения — аккаунт `Quantumfirear`, раздающий сборку с payload внутри `general.bat`, создан 3 июля 2026 в 13:14:27 UTC. Разница — **3 минуты 55 секунд**, а внутренние идентификаторы отличаются на 1342.
|
||
|
||
Совпадает и остальной почерк: у владельца три репозитория, из них два — мусорные, со случайными именами из восьми строчных букв (`qwhesqjf` создан через две минуты после регистрации, `sbweqhui` — вместе с профильным). Ровно такой отпечаток описан в [[fixit-arcane-stealer-kaspersky-august-2026|разборе фабрики аккаунтов]], где за шесть минут одного утра зарегистрировали 39 подтверждённых аккаунтов этой сети.
|
||
|
||
### Как аккаунту рисуют историю: 150 коммитов, треть из них — в будущем
|
||
|
||
Второй мусорный репозиторий, `sbweqhui`, на первый взгляд выглядит как заброшенная песочница: `README.md` на 10 байт и файл `log.txt`. Но счётчик показывает **150 коммитов**, а последний из них датирован **31 декабря 2026 года** — то есть на четыре с половиной месяца позже дня, когда это наблюдалось.
|
||
|
||
![[limechairman-150-commits-future-dates-2026-08.png]]
|
||
|
||
Устроено просто. Каждый коммит называется датой и дописывает в `log.txt` одну строку — с той же датой. Никакого кода там нет вовсе, файл целиком состоит из 149 строк вида `- 2026-01-05T09:25:00`. А сами даты равномерно размазаны по всему 2026 году: январь — 17 коммитов, февраль — 13, март — 15, и так до декабря — 14. Из 150 коммитов **55 имеют дату в будущем**.
|
||
|
||
Реальное же время публикации видно по метаданным репозитория: создан 19 июля 2026 в 21:04:16 UTC, последняя запись — в 21:07:23. Вся «годовая активность» залита за **три минуты**.
|
||
|
||
**Проще говоря:** GitHub рисует зелёный календарь вкладов по дате, которую указывает сам автор коммита, а не по дате отправки на сервер. Скрипт проставил даты по всему году — и профиль выглядит живым круглый год, включая месяцы, которые ещё не наступили. Человек, зашедший посмотреть «а настоящий ли это разработчик», видит плотную сетку активности вместо пустого профиля.
|
||
|
||
Тот же приём — у аккаунта `Quantumfirear` из [[github-removes-clean-zapret-keeps-malware-august-2026|соседнего разбора]]: репозиторий `lfwpwcnr` с таким же `log.txt`, 129 коммитов с 1 января по 31 декабря 2026, из них 49 — в будущем. И создан он **19 июля 2026 в 21:03:21**, то есть за 55 секунд до `sbweqhui`.
|
||
|
||
> [!important] Что это доказывает
|
||
> Два аккаунта, раздающие разные подделки — сборку с payload внутри `general.bat` и HideMyDiscord, — обслуживались **одним скриптом в один вечер, с интервалом в минуту**. Это уже не догадка по косвенным признакам, а совпадение по времени публикации с точностью до секунд. Заодно это третий известный способ накрутки истории: 12 131 коммит «Update README.md» за пять дней, ровные 66 звёзд на клонах и вот теперь — год ровной активности, включая ещё не наступившие месяцы.
|
||
|
||
Проверить любую такую историю можно за минуту, не заходя в интерфейс:
|
||
|
||
```bash
|
||
curl -s "https://api.github.com/repos/ВЛАДЕЛЕЦ/РЕПО/commits?per_page=100" | grep '"date"' | sort | tail -3
|
||
```
|
||
|
||
Если самая поздняя дата больше сегодняшней — история нарисована. Настоящий коммит из будущего сделать невозможно, зато проставить ему любую дату — одна переменная окружения.
|
||
|
||
## Двойная упаковка: zip внутри zip
|
||
|
||
Скачанный `HDS.zip` весит 3 491 136 байт (SHA-256 `08407e56658aeb04e486301a682ef3f9840c4d87241dc444b593fa974eba314a`) и содержит ровно один файл — `HideMyDiscord3.8.0.rar` на 3 490 958 байт, уложенный без сжатия.
|
||
|
||
Внутренний архив запаролен и упакован **RAR версии 7**. Это важная деталь для тех, кто попробует разобрать его сам: 7-Zip формат распознаёт, показывает список файлов, но на распаковке выдаёт `Unsupported Method : v6:8M:m3` — реализация нового алгоритма в нём отсутствует. Нужен официальный `unrar` с сайта RARLAB:
|
||
|
||
```bash
|
||
unrar x -p'HideMyDiscord!' HideMyDiscord3.8.0.rar
|
||
```
|
||
|
||
Получается двухслойная защита от автоматической проверки: внешний слой скрывает формат, внутренний закрыт паролем. Сканер, который берёт zip и смотрит внутрь, видит один непонятный файл и на этом останавливается.
|
||
|
||
## Что внутри: настоящая сборка плюс один лишний файл
|
||
|
||
Распакованное содержимое — 52 файла: 21 вариант `Method (*).bat` со стратегиями, `service.bat` на 27 081 байт, папки `lists` и `utils`, привычная `bin` с драйвером `WinDivert` и заготовками пакетов. Скрипт диагностики `utils/test zapret.ps1` побайтово совпадает с оригиналом Flowseal (SHA-256 `f31ced24…`) — то есть большая часть сборки честная.
|
||
|
||
Аномалия одна, и она видна невооружённым глазом в проводнике:
|
||
|
||
![[hidemydiscord-bin-two-exe-2026-08.png]]
|
||
|
||
В папке `bin` **два исполняемых файла**: настоящий `winws.exe` на 199 КБ и `StartWin.exe` на 6065 КБ. Второго в оригинальной сборке нет вообще. Оба помечены значком контроля учётных записей — то есть требуют прав администратора.
|
||
|
||
Это ровно то нарушение, которое стоит первым пунктом в [[virus|чек-листе]]: **в чистой сборке Zapret ядро одно — `winws.exe`**. Любой второй `.exe` рядом с ним — стоп-сигнал независимо от названия.
|
||
|
||
### Как он запускается
|
||
|
||
Заглянем в любой стартовый скрипт, например `Method general.bat`. Строки 15 и 16:
|
||
|
||
```batch
|
||
start "HideMyDiscord: Obxod" /min "%BIN%StartWin.exe"
|
||
start "HideMyDiscord: Obxod" /min "%BIN%winws.exe" --wf-tcp=80,443,2053,2083,2087,2096,8443,%GameFilterTCP% ...
|
||
```
|
||
|
||
Сначала запускается неизвестная программа, следом — настоящее ядро обхода с нормальными параметрами. Обе стартуют свёрнутыми (`/min`) и под одинаковым заголовком окна, так что визуально это выглядит как один процесс запуска.
|
||
|
||
Так устроен **21 файл из 23**. Какую бы стратегию пользователь ни выбрал, `StartWin.exe` стартует всегда.
|
||
|
||
> [!important] Почему такая схема опаснее прежних
|
||
> В разобранных ранее подделках вроде [[github-removes-clean-zapret-keeps-malware-august-2026|сборки Quantumfirear]] вредоносный `.bat` вообще не запускал обход: пользователь получал малварь и неработающий Discord — и рано или поздно шёл разбираться. Здесь обход **честно работает**, потому что ядро на месте и стратегии не тронуты. Discord чинится, голос идёт, YouTube открывается — жалоб нет, сборку советуют друзьям, а фоновый процесс продолжает делать то, ради чего его положили. Работающий продукт — лучшая маскировка, чем любая обфускация.
|
||
|
||
## Что делает `StartWin.exe`
|
||
|
||
Файл — PE32+ для 64-битной Windows, графическая подсистема, 9 секций, метка времени сборки **обнулена**. Написан на Go 1.26.5. Секция `.data` заявляет виртуальный размер 34 МБ при 313 КБ на диске, цифровой подписи нет.
|
||
|
||
Строк с адресами, доменами или IP в открытом виде в файле нет. Зато имена функций **не обфусцированы** — в отличие от полезных нагрузок из соседних разборов, где они были заменены случайными наборами букв. Имя модуля сборки — `loader`, и вот его функции:
|
||
|
||
| Функция | Что делает по названию |
|
||
| --- | --- |
|
||
| `main.httpClient`, `main.downloadFile`, `main.downloadOnce` | сетевой клиент и загрузка файла, однократно |
|
||
| `main.decryptBlob` | расшифровка скачанного блока данных |
|
||
| `main.destPath` | вычисление пути, куда сохранить |
|
||
| `main.launchPayload` | запуск полезной нагрузки |
|
||
| `main.runExe`, `main.runBat`, `main.runTxtManifest` | исполнение — как программы, как batch-скрипта или по инструкции из текстового манифеста |
|
||
| `main.shellExecute`, `main.openWithDefault`, `main.splitCmd` | запуск через оболочку и разбор командной строки |
|
||
| `main.acquireSingleInstance`, `main.releaseSingleInstance` | блокировка, чтобы не запускалось несколько копий |
|
||
|
||
Складывается однозначная схема: скачать по сети → расшифровать → положить на диск → запустить, причём способ запуска выбирается по тому, что пришло. Отдельная функция `runTxtManifest` означает, что оператор может прислать текстовый файл с инструкцией, что именно выполнить, — то есть **набор действий меняется на стороне сервера, без обновления самой раздачи**.
|
||
|
||
Инструмент такого класса не имеет отношения к обходу блокировок ни в каком виде. Ядро `winws.exe` работает полностью локально и никуда не ходит; всё, что нужно сборке из сети, — это обновление списков, и оно делается штатным `service.bat` без отдельного бинарника на 6 МБ.
|
||
|
||
> [!warning] Чего мы не знаем
|
||
> Адрес, откуда `StartWin.exe` качает вторую ступень, не найден: строк с URL в файле нет, простая однобайтовая обфускация не подошла, а без запуска или расшифровки конфигурации адрес не извлекается. Поэтому здесь **не утверждается**, что именно загружается на компьютер — это может быть что угодно, и меняться оно может в любой момент. Утверждается ровно то, что видно: в сборке для обхода блокировок присутствует программа, скачивающая и запускающая произвольный код.
|
||
|
||
## Пропатченное ядро: мелочь, которая ломает проверку по хэшу
|
||
|
||
Файл `bin/winws.exe` весит те же 203 776 байт, что и официальный, и это та же версия v72.9. Но SHA-256 у него другой: `78ef98383ba3007bcb47330519715168e908293d0bb573b5a4a8b292b9f94004` против `affb4f69d2ea302a7abccd5325d81826e140ddae014f1e070bc4a6c0dd555188` у оригинала.
|
||
|
||
Побайтовое сравнение показывает: различаются **53 байта**, все подряд, в одном месте файла. Вот что там было и что стало:
|
||
|
||
```
|
||
оригинал: ...winws\0 c849e55ef0f1c244206f5a05ff7b1ab41a3824ee \0 v72.9 \0 github version %s (%s)
|
||
HideMyDiscord: ...winws\0 hidemydiscord.com \0\0\0...\0 v72.9 \0 HideMyDiscord. %s (%s)
|
||
```
|
||
|
||
Заменили строку с хэшем коммита, из которого собрано ядро, на адрес своего сайта, а надпись «github version» — на «HideMyDiscord». Ничего вредоносного этот патч не делает: он нужен, чтобы в окне запуска светилось имя раздачи, а не первоисточник.
|
||
|
||
Результат виден в первой же строке консоли при запуске сборки:
|
||
|
||
![[hidemydiscord-patched-winws-console-2026-08.png]]
|
||
|
||
`HideMyDiscord. v72.9 (hidemydiscord.com)` — вместо `github version v72.9 (c849e55ef0f1c244206f5a05ff7b1ab41a3824ee)`, которое печатает официальное ядро. Всё остальное в выводе настоящее: загружаются хостлисты, поднимается `windivert`, обход стартует. Заголовок окна — `HideMyDiscord: Obxod`, тот самый, под которым строкой раньше запустился `StartWin.exe`.
|
||
|
||
> [!note] Как это выглядит для пользователя
|
||
> Ровно так, как должно выглядеть работающее приложение: понятный лог, знакомые строки про хостлисты, «capture is started» в конце. Ничто в этом окне не намекает, что рядом уже запущен второй процесс. Единственная зацепка — имя в первой строке: у настоящей сборки там `github version` и хэш коммита, а не название чужого сайта.
|
||
|
||
Практическое следствие важнее мотива. **Ядро больше не совпадает с официальным по хэшу**, то есть сверка контрольных сумм с публикацией bol-van покажет расхождение — и это правильный сигнал: файл, который выдаёт себя за официальный `winws.exe`, был изменён посторонним. Заодно это присвоение чужой работы: ядро написал bol-van, а имя в нём стоит чужое.
|
||
|
||
### Куда это ведёт: троян внутри самого ядра
|
||
|
||
Здесь стоит остановиться и сказать вслух то, что следует из находки. Пока патч безобидный — поменяли две строки в секции данных ради брендинга. Но **важен не результат, а пройденный барьер**: раздача уже умеет модифицировать чужой скомпилированный бинарник и раздавать его как оригинал, и никто из 175 скачавших этого не заметил.
|
||
|
||
Следующий шаг напрашивается сам. Сейчас вредоносная часть лежит отдельным файлом `StartWin.exe` рядом с ядром — её видно в проводнике, видно в списке процессов, видно в тексте `.bat`. Если вместо этого дописать нужное **внутрь `winws.exe`**, снаружи не изменится ничего: файл с тем же именем, того же порядка размера, в папке по-прежнему один исполняемый файл, стартовые скрипты чистые, обход работает. Все признаки из чек-листов перестают срабатывать разом.
|
||
|
||
Защититься от этого нельзя ни осмотром папки, ни чтением скриптов, ни здравым смыслом. Работает ровно одна проверка — **сверка хэша ядра с публикацией первоисточника**.
|
||
|
||
> [!danger] Почему ядро нельзя проверить никак иначе
|
||
> У официального `winws.exe` **нет цифровой подписи**: каталог сертификатов в файле пуст (проверено и для оригинала, и для версии из этой раздачи). Подписан только драйвер `WinDivert64.sys` — он обязан быть подписан, иначе Windows не загрузит его в ядро. Это значит, что Windows не сообщит о подмене `winws.exe`, антивирус не увидит нарушенной подписи, а «свойства файла» ничего не докажут. Единственный признак подлинности ядра — его контрольная сумма.
|
||
|
||
Отсюда практическая рекомендация, и она адресована не только пользователям:
|
||
|
||
- **Пользователю** — брать сборку из [[Zapret/download|официальных источников]] и сверять `sha256sum bin/winws.exe` с хэшем, опубликованным автором ядра; хэши известных версий собраны в [[virus#Про хэш-файла|разделе о хэшах]].
|
||
- **Сборщикам** — публиковать хэши ядра рядом со сборкой и собирать релизы через CI с открытым логом, чтобы происхождение файла можно было проследить, а не принимать на веру.
|
||
|
||
> [!warning] Это прогноз, а не наблюдение
|
||
> Заражённого `winws.exe` — такого, где во внутренностях ядра появился бы посторонний код, — на 11 августа 2026 не задокументировано: во всех разобранных раздачах ядро либо не тронуто вовсе, либо изменено только в строках. Здесь описывается, куда логично движется приём, а не то, что уже произошло. Но барьер «мы правим чужой бинарник» уже взят, а от брендинга до полезной нагрузки — вопрос намерения, а не сложности.
|
||
|
||
## Как проверить такую сборку самому
|
||
|
||
Ни один из шагов не требует запуска подозрительных файлов.
|
||
|
||
Посмотреть, что вообще внутри архива, не распаковывая:
|
||
|
||
```bash
|
||
unrar l -p'ПАРОЛЬ' архив.rar
|
||
```
|
||
|
||
Найти лишние исполняемые файлы — в чистой сборке Zapret ровно один `winws.exe`:
|
||
|
||
```bash
|
||
find . -iname "*.exe" -o -iname "*.dll" -o -iname "*.sys" | sort
|
||
```
|
||
|
||
Проверить, что запускают стартовые скрипты (в Windows — обычный «Блокнот», файл при этом не выполняется):
|
||
|
||
```bash
|
||
grep -n "^start" *.bat
|
||
```
|
||
|
||
Восстановить имя репозитория по ссылке на файл релиза, если сайт прячет источник:
|
||
|
||
```bash
|
||
curl -s https://api.github.com/repositories/ЧИСЛО_ИЗ_ССЫЛКИ | grep full_name
|
||
```
|
||
|
||
И главное — сверить ядро с официальным (это единственная проверка, которая переживёт следующее поколение подделок):
|
||
|
||
```bash
|
||
sha256sum bin/winws.exe
|
||
```
|
||
|
||
Для сборки HideMyDiscord 3.8.0 команда даёт `78ef98383ba3007bcb47330519715168e908293d0bb573b5a4a8b292b9f94004`, тогда как официальное ядро версии v72.9 — `affb4f69d2ea302a7abccd5325d81826e140ddae014f1e070bc4a6c0dd555188`. Не сошлось — значит файл трогали, и неважно, ради надписи в консоли или ради чего-то ещё.
|
||
|
||
## Что делать, если запускали
|
||
|
||
- [ ] Отключите интернет и завершите процессы `StartWin.exe` и `winws.exe` через диспетчер задач.
|
||
- [ ] Удалите папку со сборкой целиком; скачайте обход заново из [[Zapret/download|официальных источников]].
|
||
- [ ] Проверьте систему сторонним антивирусом и посмотрите автозагрузку и планировщик задач — загрузчик, отработавший один раз, мог оставить в системе что угодно.
|
||
- [ ] Смените пароли с **чистого** устройства и завершите активные сессии в Discord, Telegram и почте: подробный порядок — в разделе «Что делать, если запустил» [[discord-cdn-fix-fake-repos-june-2026|разбора сети клонов]].
|
||
- [ ] Учтите, что рабочий Discord после запуска этой сборки **не означает**, что всё в порядке: обход и загрузчик — разные процессы.
|
||
|
||
## 📚 См. также
|
||
- [[virus|👾 Каталог вирусных сборок Zapret и чек-лист проверки]] — правило «только один `winws.exe`», которое эта раздача нарушает буквально
|
||
- [[github-removes-clean-zapret-keeps-malware-august-2026|🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил]] — сборка с того же конвейера аккаунтов, но с payload прямо внутри `.bat`
|
||
- [[fixit-arcane-stealer-kaspersky-august-2026|🪤 Fixit — приманка для стилера Arcane]] — масштаб фабрики аккаунтов и приём «ссылка вместо файла»
|
||
- [[discord-cdn-fix-fake-repos-june-2026|🪪 Сеть клонов Bypass Ultimate / discord-cdn-fix]] — что делать при заражении и как выглядят массовые подделки
|
||
- [[Zapret/download|Как скачать Zapret из официальных источников]]
|
||
- 🔗 [Flowseal/zapret-discord-youtube](https://github.com/Flowseal/zapret-discord-youtube) — оригинальная сборка, на базе которой сделана раздача
|
||
- 🔗 [VirusTotal](https://www.virustotal.com) — куда отправлять распакованные файлы для проверки
|
||
|
||
---
|
||
|
||
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
|
||
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование доступно в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/virus/hidemydiscord-loader-august-2026.md) · [скачать весь репозиторий одним zip-архивом](https://git.zapret.moe/zapretdiscordyoutube/todo/archive/main.zip).
|