Сценарий видео: Flowseal снесли с GitHub
Десятого июля с GitHub пропал аккаунт Flowseal. Это автор самой популярной сборки Запрета — той самой, через которую у половины страны работают YouTube и Discord. Заходишь на страницу — а там пусто. Ни репозитория, ни профиля, ни одного проекта.
Новостные каналы тут же выдали «Zapret ВСЁ» и «Запрет запретили». Народ побежал искать, где теперь скачать сборку — и кто-то вместо неё скачал троян, который ворует пароли.
Я разобралась, что там случилось на самом деле. Расскажу, почему это скорее всего не бан, кто разогнал панику, и покажу вирус, который прямо сейчас раздают под именем Flowseal. В конце — простой способ отличить настоящую сборку от подделки. Поехали.
Итак, хронология. Десятое июля 2026 года, около часа дня по Москве. Страница репозитория Flowseal zapret-discord-youtube перестаёт открываться. Причём пропал не один проект — недоступен весь профиль разработчика, со всеми репозиториями сразу. Выглядело это как теневой бан: никакой публичной пометки «нарушил правила», никакого объяснения — страницы просто исчезли, как будто их никогда не было.
Для понимания масштаба: сборка Flowseal — это самый популярный способ обхода замедления YouTube и блокировки Discord в России. Десятки тысяч звёзд на GitHub, миллионы пользователей. И вот всё это в один момент становится недоступным.
Паника поднялась моментально. И начну я с новостей — с ними отдельная история.
В течение пары часов крупные телеграм-каналы выпустили однотипные посты. Цитирую дословно: «Zapret ВСЁ — популярный способ обхода блокировок для Discord, YouTube и Telegram снесли с GitHub. Доступ к аккаунту Flowseal полностью закрыт, а вместе с ним недоступны и все проекты. Страшно». Конец цитаты. И таких постов было полно — «аккаунт удалили», «Запрет запретили», везде молнии, везде «ВСЁ».
Так вот — это фейк.
Недоступна одна сборка одного сборщика. Сам Запрет — программа, которая и делает обход — лежит в совершенно другом месте, у другого человека, и его никто не трогал. Да и, даже у тех, у кого сборка Flowseal уже установлена, обход продолжил работать — он вообще не зависит от GitHub в момент работы.
Так что же сказал сам Flowseal? В час дня по Москве, в телеграм-чате, его спросили: можно короткий комментарий? А на вопрос, с какой формулировкой GitHub это сделал, он ответил двумя словами: «без объяснения».
Тут важна разница. GitHub различает две вещи. Первая — окончательный бан за нарушение правил: это решение человека, и оно почти необратимо. Вторая — автоматическая приостановка, по-английски suspend. Её выставляет робот, система антифрода, без участия людей — а снимает потом живой сотрудник поддержки, когда до тикета дойдут руки.
Теперь — почему это не «смерть Запрета». Тут надо один раз понять, как устроен проект. Половина пользователей этого не знает.
Разработчик самой программы Zapret — один-единственный человек. Его ник — bol-van. И да, это читается как «болван». Я серьёзно. Когда новичку говорят «качай запрет от болвана», он думает, что над ним издеваются. Нет! Это самоироничный псевдоним уважаемого разработчика, который уже много лет делает главный опенсорсный инструмент обхода DPI в рунете. Настоящее имя он не раскрывает — и для людей, которые пишут инструменты обхода цензуры, это абсолютно нормальная практика безопасности.
У bol-van два репозитория. Старый zapret — первая версия, она больше не развивается. И актуальный запрет 2 — вторая версия. И вот что важно: оба этих репозитория живы. Их никто не трогал, они спокойно лежат на GitHub. Первоисточник на месте.
Но у bol-van есть принципиальная позиция. Он делает движок — программу winws, которая умеет на лету перехватывать и хитро модифицировать сетевые пакеты, чтобы системы анализа трафика у провайдера не узнавали запрещённый сайт. Из коробки этот движок ничего не обходит. Его нужно запустить с правильной стратегией — набором аргументов командной строки, подобранным под блокировки конкретно вашего провайдера. У автора есть подробный мануал, как эти стратегии собирать самому. А вот готовые сборки для обычных людей он делать отказался. Принципиально.
И эту нишу заняли сборщики. Люди, которые берут открытый движок bol-van и упаковывают его в продукт «скачал и запустил»: готовые бат-файлы со стратегиями, графические интерфейсы, инсталляторы. Два самых популярных сборщика — это Flowseal с его zapret-discord-youtube и Zapret GUI с графическим интерфейсом.
Но у открытости есть и тёмная сторона: собрать «свой запрет» может кто угодно. В том числе люди, которые кладут внутрь совсем не обход блокировок. И вот про это — дальше, потому что дальше начинается детектив.
Теперь главный вопрос — за что? Официального ответа нет: GitHub молчит, Flowseal получил приостановку «без объяснения». Но к вечеру появилась версия, которая объясняет всё. Сразу скажу: это версия из чатов, GitHub её не подтверждал. Но она хорошо сходится.
Похоже, GitHub в этот день провёл массовую зачистку аккаунтов по тегам. Теги — это метки-темы, которыми размечают репозитории, чтобы их находили в поиске. И «улетели» в этот день аккаунты по целому списку тегов, связанных с обходом блокировок. Смотрите на этот список: tg-ws-proxy — прокси для Телеграма. Discord-fix. Youtube-blocked. Unblock-youtube. Unblock-discord. Rkn-bypass — то есть буквально «обход Роскомнадзора». И dpi-bypass — самый общий тег всей темы. Семь тегов минимум.
При чём тут Flowseal? А вот при чём: у него, кроме сборки Запрета, был отдельный репозиторий tg-ws-proxy — прокси для Телеграма через вебсокеты. Тот самый тип проекта, про который он сам сказал: «из-за автоматического детекта такое происходит на прокси». А когда система приостанавливает аккаунт за один репозиторий — скрывается сразу весь аккаунт, со всеми проектами. Вот и весь механизм: робот зацепил прокси — и утащил за компанию сборку Запрета, которая к прокси вообще никаким боком.
А почему робот целился именно в эти теги? Вот тут самая обидная часть истории.
Именно эти теги — discord-fix, dpi-bypass, youtube-fix — месяцами массово вешали на себя вирусные фейковые репозитории. Ещё в июне была задокументирована целая сеть клонов: десятки одинаковых репозиториев под одноразовыми аккаунтами, с накрученными ботами звёздами — у одних ровно по шестьдесят шесть, у других ровно по двадцать восемь, — и все обвешаны этими тегами как ёлка. Внутри — пачка неизвестных экзешников и ни строчки исходного кода. Судя по всему, антиспам-система GitHub в какой-то момент выучила простую ассоциацию: такие теги — маркер вредоносных раздач. И начала косить. А под косу попали и настоящие проекты с теми же тегами.
Получается, подделки, которые паразитировали на имени Запрета, сами же и утопили настоящего сборщика. Мошенники загадили теги — робот забанил честных.
И самое смешное: даже если зачистка целилась в вирусы — она промахнулась.
Я проверила: вечером того же дня поиск по этим самым тегам спокойно выдаёт живые вирусные репозитории. У каждого — репозиторий с названием zapret-discord-youtube или zapret-discord-youtube-2026, один в один как у Flowseal. Внутри — ни строчки кода, только архив в релизах: зип или рар. Описание — простыня из двадцати хештегов: дискорд-фикс, дипиай-бипасс, но-впн, ркн-бипасс, раша-бипасс. И одна-две звезды.
Это классический почерк вирусной раздачи, я покажу его на живом примере через минуту. Итог дня получился абсурдный: настоящий сборщик с миллионами пользователей — приостановлен. А конвейер подделок под теми же тегами — работает как ни в чём не бывало.
А теперь обещанный живой пример. Самая наглая подделка из всех, что я видела. Она существует давно — но именно сейчас, когда толпы людей гуглят «где скачать запрет», она опаснее всего.
На YouTube есть канал, который называется — внимание — «Flowseal». В описании написано: «Оффициальный ютуб-канал Flowseal Github». Четыре тысячи подписчиков, восемнадцать роликов с названиями вроде «Обход блокировки Дискорд, Дискорд не работает». Судя по датам роликов, канал живёт уже больше полугода — то есть он не вчера создан на хайпе, он давно и планомерно паразитирует на чужом имени.
Так вот, это фейк. Настоящий Flowseal распространял сборку через GitHub, и никакого «официального ютуб-канала» у него в репозитории указано не было. А этот канал ведёт людей в телеграм-каналы — названия покажу на экране, но ссылки давать не буду, и вам переходить не советую. Один называется флоусил-гитхаб, второй — просто флоусил, но во втором вместо буквы «о» стоит ноль. Старый трюк с подменой букв в названии.
И сразу отвечу на вопрос, который задают чаще всего: а канал ФлоусилОбход — это ориг? Девять тысяч подписчиков, в описании «Официальный канал Flowseal, создатель обхода дискорда». Нет. Тоже фейк, причём самый крупный. Запомните: у настоящего Flowseal своего телеграм-канала нет и не было — он раздавал сборку только через GitHub, а теперь через зеркала. Этот канал выдаёт себя с потрохами дважды. Во-первых, версии: он раздаёт «ФлоусилОбход» версий два, три и даже четыре-ноль-ноль — а настоящая сборка дошла только до версии один-девять-девять. Версий два и выше просто не существует, их придумали, чтобы казаться новее оригинала. Во-вторых, архивы там под паролем — а про пароли вы уже всё знаете. И самое наглое: после бана настоящего аккаунта канал написал «мой GitHub действительно был заблокирован» — то есть использует реальную новость как доказательство своей подлинности. Не ведитесь.
Посты там, кстати, сделаны очень убедительно: changelog с настоящими техническими деталями — домен дискорд-медиа, реальные порты, сервис-бат. Обычный человек не отличит. Во-вторых, комментарии закрыты. Понимаете, зачем? Чтобы никто не смог написать под постом «ребята, это вирус». Спросить «а это точно официальный канал?» — негде. И ещё одна классика жанра, про которую надо знать: такие раздачи часто идут запароленными архивами, а пароль пишут в описании поста. Так вот, пароль на архиве нужен не вам. Он нужен вирусу — запароленный архив не могут просканировать ни антивирусы, ни автоматика Телеграма. Легальной сборке обхода блокировок пароль на архиве не нужен никогда. Видите пароль — закрывайте.
И оговорка, чтобы меня правильно поняли. Я не говорю, что любой телеграм-канал — это зло. Telegram — совершенно нормальный способ распространения: например, официальные каналы сборки Запрет ГУИ раздают её именно там, и это безопасно. И да, я прекрасно слышу, как звучит фраза «а вот наш канал безопасный» — ровно так же сказал бы и мошенник, поэтому не верьте на слово ни мне, ни кому-либо ещё. Верьте признакам, которые трудно подделать.
Теперь открываем сам архив. И вот тут прямо красиво. Структура — точная копия настоящей сборки: те же бат-файлы, женерал, женерал-альт с первого по шестой, фейк-тлс, эм-гэ-тэ-эс, сервис-бат, папки бин и листс, лицензия, ридми. Человек, который видел настоящую сборку, узнает её мгновенно. Кроме одного файла. Виндиверт-экзе. Три с половиной мегабайта.
Запомните главное правило проверки любой сборки Запрета: в настоящей сборке исполняемый файл ровно один, и называется он винвс-экзе. А ВинДиверт — это драйвер, файлы дэ-эл-эл и сис. Драйвер не бывает экзешником. «Виндиверт-экзе» — это вирус, который назвался знакомым словом, чтобы вы не заподозрили.
Что говорят антивирусы? Дефендер даёт именованный вердикт: СалатСтилер. Иногда СалатСтилер-эс-эм-икс, иногда тот же файл детектится как Видар — это просто разные вендоры относят его к разным семействам, зловред один и тот же. Я проверила файл на ВирусТотале: пятьдесят пять антивирусов из семидесяти двух пометили его как вредоносный. Пятьдесят пять из семидесяти двух! Сводный вердикт — троян-салат, салат-стилер. И моя любимая деталь: внутреннее имя файла — винлогон-экзе. Вирус маскируется под системный процесс Виндоус, который отвечает за вход в систему. Плюс файл упакован упаковщиком UPX — чтобы скрыть содержимое от анализа.
Стилер — если кто не в курсе — это класс вирусов, который ворует всё: сохранённые пароли из браузеров, куки, сессии Телеграма и Дискорда, криптокошельки. Запустили — считайте, что все ваши аккаунты уже не только ваши.
И тут момент, на котором путаются все. Скажете: «Так на настоящий Запрет антивирусы тоже ругаются! Значит, детекты ничего не значат!» Нет. Ругаются — но по-разному, и эту разницу надо один раз понять.
На настоящий Запрет бывают ложные срабатывания: один-два антивируса, детект с пометкой «эм-эль» — это когда нейросеть антивируса просто перестраховалась, потому что программа лезет в сетевые пакеты. При этом код открыт, его любой может прочитать. А здесь — конкретное имя вируса, СалатСтилер, у десятков антивирусов сразу, на закрытый файл, который притворяется системным винлогоном. Разница — как между «камера на кассе моргнула» и «вора взяли за руку с чужим кошельком». Общие вердикты вроде «троян-пакед» я в расчёт даже не беру — они сами по себе ничего не доказывают. Доказывает — одно и то же имя вируса у кучи разных антивирусов плюс маскировка.
Теперь про тех, у кого сборка Flowseal уже установлена и вроде бы работает. Есть плохая новость и хорошая.
Плохая: частично пострадали даже установленные копии. Вот код сервис-бата из сборки — прямо в скрипт зашиты ссылки на гитхаб-репозиторий. Отсюда проверяется новая версия, отсюда качаются обновления. И — самое чувствительное — отсюда сборка подтягивала свежие списки заблокированных подсетей. Репозиторий лёг — и всё это разом отвалилось.
Хорошая новость: сам обход жив. Движок винвс работает полностью локально, ни к какому серверу не обращается — со списками и стратегиями, которые уже лежат на диске, он продолжает обходить блокировки как обходил. Так что умер не обход — умерли обновления. И это урок всем сборщикам: если единственный источник обновлений зашит намертво, один бан — и всё встало.
И где теперь брать сборку, пока аккаунт не вернули? Показываю безопасный источник.
Flowseal сам опубликовал официальные зеркала последних версий на СорсФордже — это старый уважаемый хостинг опенсорс-проектов. Вот страница зеркала. Три признака, по которым видно, что это не подделка.
Первый: официальная плашка зеркала. СорсФордж сам, от своего имени, пишет: «Это точное зеркало проекта, размещённого на гитхабе у Flowseal». То есть содержимое скопировано с оригинального репозитория автоматически, самой платформой — а не залито кем-то вручную.
Второй: раздаётся исходный код. Полтора мегабайта открытых бат-файлов, которые можно глазами прочитать до последней строчки. А у фейка — закрытый рар на четыре с половиной мегабайта с неизвестным экзешником.
Третий: живая история версий. Один-девять-восемь-цэ, потом один-девять-девять-а, бэ, цэ, дэ — с датами с начала мая по четвёртое июля, и они совпадают с реальными релизами проекта. У фейков история выдуманная: какие-то «версии один-восемь», которых у настоящего проекта в таком виде не существовало.
И есть альтернативы, которые вообще не зависят от аккаунта Flowseal. Первая — оригинальный запрет-два от bol-van, первоисточник, он на месте. Вторая — сборка Запрет ГУИ с графическим интерфейсом, у неё свой аккаунт и своя инфраструктура. Все ссылки — в описании и в статье.
Чем всё закончится? Сам Flowseal ожидает разблокировку в течение одной-двух недель — с ним такое уже случалось, и тогда аккаунт вернули. Но буду с вами честной: гарантий нет. Я знаю случай, когда команде другого проекта обхода блокировок первый аккаунт снесли точно так же, без объяснения причин — и GitHub его так и не вернул, пришлось начинать с нуля. Так что исход может быть любым. Следим за развитием — все обновления будут в статье.
Итого, три пункта. Первое: это приостановка, а не бан, и скорее всего — побочный урон от зачистки вирусных репозиториев по тегам. Заголовки «Zapret ВСЁ» — фейк: движок жив, зеркала есть, установленные сборки работают. Второе: Запрет как технология в порядке — автор на месте, альтернативные сборки никуда не делись. И третье, главное: сейчас худший момент, чтобы качать сборки из случайных мест. Мошенники этой паники только и ждали — один их вирус я вам сегодня показала.
Полный текстовый разбор со всеми ссылками, хешами файлов и скриншотами — в статье, ссылка в описании. Если видео было полезным — лайк и подписка, а главное — перешлите его тому, кто прямо сейчас гуглит «где скачать запрет». Возможно, именно этим вы спасёте его пароли. Всем безопасного интернета — и до встречи!