🪪 Bypass Ultimate / discord-cdn-fix — сеть клонов-репозиториев с малварью
О чём заметка
Разбор нового типа вирусных «запретов»: не один заражённый архив, а сеть одинаковых GitHub-репозиториев под одноразовыми аккаунтами, которые маскируются под легальный open-source проект обхода блокировок. На июнь 2026 это эволюция старых схем из каталога вирусных сборок Zapret — те раздавали один
rarс паролем, эти масштабируют раздачу через клоны и накрученные звёзды. К проектам Zapret, ZapretGUI и bol-van эти репозитории отношения не имеют.
TL;DR
- Это не три репозитория, а сеть из десятка с лишним клонов под одноразовыми аккаунтами:
rapidcounttend,Originioknow,WestDriverComply,Constraintpletype,Grayflidivider,Petainamplifier,BudgieBushingиStalkerLightning— один баннер «BYPASS ULTIMATE», один README, один набор файлов, один релизv1.1.8. - Звёзды накручены до одного числа в пределах кластера: у семейства
discord-cdn-fix/youtube-unban-2026— ровно по 66, у семейства*-fix-2026отStalkerLightning— ровно по 28. Совпадение до единицы на «независимых» репозиториях — это бот-ферма. - Внутри — пять-шесть неизвестных
.exe(Discord zapret.exe,Telegram zapret.exe,YouTube zapret.exe,Быстрый запуск.exe,Статус подключения.exe, плюс комбо вродеroblox-dpi-fix-2026.exe) и ни одного исходника, хотя в темах репозитория стоитPython. - README заранее оправдывается «ложными срабатываниями антивируса» — классическая социнженерия, чтобы вы отключили защиту или добавили файлы в исключения.
- Главный критерий чистого Zapret нарушен: в настоящей сборке только один
winws.exe, а не пачка.exeс «дружелюбными» названиями. - Не скачивайте и не запускайте. Качайте обход блокировок только из официальных источников.
Не запускайте эти файлы
Это не инструкция и не обзор «рабочего» инструмента, а разбор угрозы. Запуск любого из
.exeиз этих репозиториев — установка неизвестного исполняемого кода с правами администратора. Если уже запускали — смотрите раздел «Что делать, если запустил» ниже.
Что именно нашли
Все эти репозитории под разными аккаунтами выглядят как независимые проекты, но это копии одного шаблона. Один и тот же баннер banner.png с надписью «BYPASS ULTIMATE» и логотипами YouTube / Discord / Telegram / ChatGPT:

И один и тот же набор файлов — пачка неизвестных .exe вместо единственного winws.exe:

Кластер 1 — семейство «discord-cdn-fix», ровно по 66 звёзд
Аккаунты со случайными именами раздают один и тот же репозиторий discord-cdn-fix с описанием «Починка загрузки картинок, аватарок и эмодзи в Discord», одинаковым набором тем (python, zapret, goodbyedpi, discord-fix, dpi-bypass, youtube-fix, telegram-fix, chatgpt-fix…) и одинаковым числом звёзд — 66 у каждого:
github.com/rapidcounttend/discord-cdn-fix
github.com/Originioknow/discord-cdn-fix
github.com/WestDriverComply/discord-cdn-fix
github.com/Constraintpletype/discord-cdn-fix
github.com/Grayflidivider/discord-cdn-fix
github.com/Petainamplifier/discord-cdn-fix
github.com/BudgieBushing/youtube-unban-2026 (то же тело, другое имя-приманка)

Совпадает буквально всё: текст README («🚀 Discord, YouTube & Telegram Fix», «Свобода интернета в один клик»), лицензия MIT, единственный релиз v1.1.8 от 31 мая 2026 с подписью «СКАЧАТЬ ТУТ» и список файлов:
.gitignore
Discord zapret.exe
Telegram zapret.exe
YouTube zapret.exe
Быстрый запуск.exe
Статус подключения.exe
LICENSE
README.md
banner.png
Кластер 2 — семейство «*-fix-2026» от StalkerLightning, ровно по 28 звёзд
Тот же payload переупаковали под другие приманки (Roblox, лаги, файлы Telegram) с описаниями-простынями из ключевых слов («GoodbyeDPI · Zapret · DPI bypass 2026 · Скачать exe · automation bypass chatgpt-fix discord-fix dpi-bypass…») и языковой меткой HTML. У всех ровно по 28 звёзд:
github.com/StalkerLightning/roblox-dpi-fix-2026
github.com/StalkerLightning/roblox-lag-fix-2026
github.com/StalkerLightning/telegram-file-fix-2026
github.com/StalkerLightning/telegram-lag-fix-2026


В этом кластере к знакомой пятёрке .exe добавлен комбо-бинарник под конкретную приманку (например, roblox-dpi-fix-2026.exe) и index.html — отсюда и метка языка HTML. Исходников по-прежнему нет.
На пальцах
Представьте, что на рынке стоит десяток ларьков с разными вывесками («почини Discord», «почини Roblox», «убери лаги Telegram»), но внутри — одна и та же витрина, один продавец-кукла и одинаковые «отзывы», написанные одной рукой и в одинаковом количестве. Если один ларёк закроют (забанят аккаунт), остальные продолжат торговать тем же товаром. Сеть клонов — это не десять проектов, а одна раздача с десятком запасных дверей.
Почему это вирус: красные флаги
Чем подтверждено, а чем нет
Вывод о вредоносности здесь сделан по структурным признакам раздачи (клоны, накрутка, неизвестные
.exeбез исходников, социнженерия в README), а не по запуску payload в песочнице в рамках этого разбора. Это сильные и устойчивые признаки, совпадающие с уже задокументированными вирусными «запретами». Перед любыми выводами и тем более перед запуском прогоните файлы через VirusTotal и ANY.RUN самостоятельно — и не запускайте, если сомневаетесь.
- 🚩 Сеть одинаковых клонов под случайными аккаунтами. Имена вроде
WestDriverComply,rapidcounttend,Constraintpletype,Grayflidivider,Petainamplifier— сгенерированный мусор. У легального проекта одна каноничная страница, а не десяток копий под ботоводами. - 🚩 Накрученные звёзды, совпадающие до единицы внутри кластера. У семейства
discord-cdn-fix— ровно по 66, у семейства*-fix-2026отStalkerLightning— ровно по 28. Когда «независимые» репозитории имеют одинаковое до числа количество звёзд, это бот-ферма, имитирующая популярность и доверие, а сами числа выдают разные «партии» накрутки. - 🚩 Пачка неизвестных
.exeвместо одногоwinws.exe. Главное правило проверки из каталога вирусных Zapret: в чистой сборке нет ни одного неизвестного исполняемого файла, ядро ровно одно —winws.exe. Здесь же пять.exeс маркетинговыми именами («Быстрый запуск», «Статус подключения»), чтобы пользователь не задумываясь кликнул. - 🚩 Нет исходного кода. В темах указан
Python, но в репозитории нет ни одного.py,.batили.ps1— только скомпилированные бинарники. Собрать самому или проверить, что внутри, невозможно. Легальный обход блокировок всегда open-source. - 🚩 Социнженерия про антивирус. README заранее объясняет, что «антивирус ругается ложно» и предлагает добавить файлы в исключения. У настоящего Zapret ложные срабатывания касаются только драйвера
WinDivert.dll/WinDivert64.sys; если детект на переименованных.exe— это повод удалить файл, а не отключать защиту. - 🚩 Payload спрятан и в релизе. Отдельная раздача через Releases (
v1.1.8«СКАЧАТЬ ТУТ») — то, что лежит в архиве релиза, может отличаться от файлов в репозитории и быть ещё «грязнее».
Чем настоящий Zapret отличается от этой подделки
| Признак | Легальный Zapret (bol-van / ZapretGUI) | discord-cdn-fix / Bypass Ultimate |
|---|---|---|
| Исходный код | Открыт, .bat / .ps1, можно собрать самому | Нет, только скомпилированные .exe |
| Ядро | Один winws.exe | Пять неизвестных .exe |
| Сборка | GitHub Actions из публичного кода, видна история | Бинарники неизвестного происхождения |
| Аккаунт | Один каноничный проект | Сеть клонов под одноразовыми аккаунтами |
| Звёзды | Органический рост (видно в Star History) | Накрутка, ровно по 66 на клон |
| Антивирус | Детект только на WinDivert (драйвер) | Просьба отключить защиту / добавить в исключения |
Быстрая проверка любой сборки
Открой чек-лист проверки вирусных Zapret. Минимум: (1) есть ли открытый исходник; (2) только ли один
winws.exeв папке; (3) не просят ли запускать*.exeвместо*.bat; (4) органические ли звёзды и живой ли автор. Любой неизвестный.exeрядом с ядром — стоп.
Что делать, если запустил
- Отключи интернет и не вводи пароли/коды до проверки — стилеры крадут cookies и пароли из браузеров.
- Прогони систему альтернативным антивирусом (Defender, ESET) — российские антивирусы для этого не используй, они дают много ложных срабатываний по самим обходам блокировок.
- Проверь автозагрузку и планировщик задач (
schtasks) на незнакомые задачи — известные вирусные «запреты» закрепляются именно черезMicrosoft\Windows\WindowsUpdate\…-подобные задачи (см. разбор Discord NewFix в virus). - Смени пароли с чистого устройства, включи 2FA там, где её не было.
- За помощью — в профильное сообщество, ссылки в каталоге вирусных сборок.
📚 См. также
- 🎭 GitHub снёс чистые сборки Zapret, а вирусные оставил (11 августа 2026) — как эта схема развилась дальше: накрутка звёзд и коммитов плюс payload, зашитый прямо в
general.bat - 🎣 HideMyDiscord — загрузчик рядом с рабочим обходом — эволюция схемы: подделка перестала быть нерабочей
- 🪤 Fixit — приманка для стилера Arcane — развитие приёма с файлами-пустышками: в репозитории нет даже вредоноса, только ссылка через сокращатель
- 👾 Каталог вирусных сборок Zapret и как их проверять — этот клон-сеть стоит в одном ряду с PeekBot, SkyWinFo, Cactuz и Discord NewFix
- Как установить настоящий Zapret из официального источника
- 🏠 ZapretGUI — главная — легальный проект, к которому подделка не относится
- 🔗 Issue #1130 у Flowseal про вирусы под видом Zapret — предупреждение о фейковых репозиториях и аккаунтах
- 🔗 VirusTotal и ANY.RUN — где проверить подозрительный файл самостоятельно