Replies: 17 comments 82 replies
|
Не первый и не последний. |
|
UPDATE: Глубокий технический анализ бинарных файлов и исходного кода (LupiDPIApp) В дополнение к предыдущим сообщениям, мною был проведен детальный анализ исполняемых файлов (EXE) и части исходного кода проекта. Результаты подтверждают наличие спланированной инфраструктуры для кражи данных:
Вердикт: Данный проект не имеет ничего общего с оригинальным инструментом Zapret. Это полноценный троян-загрузчик и инструмент для промышленного и личного шпионажа. Автор цинично использует желание пользователей обойти цензуру, чтобы получить полный доступ к их цифровой личности. Хочу что бы как больше людей обратили на это внимание. |
|
Если развернуть его в виртуалке, то оттуда можно взять листы и достаточно быстро подобрать рабочие стратегии. |
|
кстати замечу loop-uh говорит о просьбе оставить панику и понять что проект чист но паники и не было был сухой тех анализ |
|
а какого **я анализ старой повершел версии вообще я не понимаю |
|
Очень интересный ресерч через ИИ. Из всех вариаций подписок, идет лишь одна подписка, которая меняет UI для вида, остальные никак не относятся к основному zapret. any.run со своей эвристикой много ловит фейк сигнатур. Я бы понял, если бы вы говорили о эскалации привилегий в Windows, но если он просто требует, в чем проблема? Он работает с драйвером, вполне возможно ему нужно иметь права администратора. Если вы так уверены в своей правоте, просьба предоставьте декомпилированным байт-код питон проекта zapret и тыкните меня в кусок кода, где вы думаете, что есть малварь. |
|
Единственное, к чему я придрался в свое время, так это - форсирование DNS гугла. Почему за юзера это делают автоматически? Хоть бы pop-up добавили с инфой, что у него стоят дефолтные DNS которые берутся с роутера(провайдеровские), из-за чего - обход на некоторые сайты могут не сработать. Да и почему тот-же выбор DNS у них пал именно на Гугл, т.к они на некоторых провайдерах - уже не работают. |
|
@Kasumicic |
|
Доброго времени суток. Есть вопросики к некоторым людям, а именно к @Kasumicic. Вы составили целое обращение, чтобы уведомить людей о некой Обидно здесь не за паранойю, а за то, что человек не понимающий что вообще происходит, пытается сделать Полный анализ это не просто отчёт от ИИ, а слежка, когда та или иная функция вызывается и для чего именно она вызывается. Не думаю что вы сидели в исходном коде и пытались разобраться что откуда вытекает, что является уже грубым упущением. Вы судите книгу по "обложке" или по "странице с названием глав", а не полностью разбирая код вручную. К тому же сейчас ведётся активное исправление всех недочётов. И мне просто безумно интересно как вы собираетесь продолжать эту |
|
Как арбитр скажу, что если не будет в ближайшее время предоставлена убедительная доказательная база в пользу любой из сторон, то я эту тему закрою |
|
Предлагаю закрыть данный цирк - ничего вредоносного в софтине изначально нет, проверка древнего билда в показала лишь, что он качает дистрибутив с gitea.com и запускает powershell байпасом Все описанные в ТС действия выполняются исключительно с разрешения/запроса пользователя В остальном согласен с #159 (comment) |
|
кто прав, кто виноват в итоге? есть заключение? |
|
Благодарю автора статьи за информацию о проекте, так бы про него не узнал, все работает отлично 👌 |
|
Случайно наткнулся на это обсуждение. Прочитал все комментарии тут и на хабре. Я не программист и про код ничего не могу сказать. Но кое что я заметил своим непредвзятым взглядом. Всю критику этого гуи кроют тем что это якобы нейрослоп критикует. По существу в этих постах никто не ответил на вопросы. Если всё это поправили то хорошо, наверное. Но где гарантии что в обновлении всё это "добро" снова не завезут? Неприятно видеть что можно обозвать человека нейрослопом и просто забить на уместные вопросы. Это как назвать противника терористом, чтобы избавиться от необходимости вести с ним переговоры. В общем, себе бы этот гуи не поставил будь я на винде. |


Uh oh!
There was an error while loading. Please reload this page.
Здравствуйте. Прежде всего, хочу выразить уважение автору @bol-van за оригинальный проект. Пишу в Discussions, чтобы предупредить вас и всё сообщество о серьезной угрозе
Обнаружен проект «Zapret 2 GUI» (автор:
censorliber), который позиционирует себя как удобная оболочка для вашего ядраwinws.exe, но на деле является вредоносным ПО.Ссылки на проект:
[https://github.com/youtubediscord/zapret][https://t.me/bypassblock]Результаты анализа их Python-кода и поведения:
tgram/tg_log_full.pyиtg_log_delta.pyкаждые 30 минут собирают логи, имя ПК и UUID, отправляя их в частный Telegram-чат администратора.altmenu/defender_manager.pyчерез реестр полностью отключает Windows Defender.hosts.pyвыполняетicacls hosts /grant Everyone:F, открывая полный доступ к файлу hosts любому процессу в системе.Самое опасное: в Telegram автор распространяет закриптованные EXE-билды, которые не соответствуют коду на GitHub.
В дополнение к разбору прилагаю отчет из профессиональной песочницы ANY.RUN (анализ архива
zapret6.4.2.zipот января 2025):Полный отчет ANY.RUN
Вердикт лаборатории: ВРЕДОНОСНОЕ ПО (Loader / Загрузчик)
Поведение скомпилированного .exe файла в изолированной среде полностью подтверждает статический анализ кода:
Bypass/Unrestrictedи агрессивно используетsc.exe/net.exeдля остановки служб защиты.Reflection assembly loader. Код подгружается напрямую в оперативную память, минуя диск (метод обхода антивирусов).Важное уточнение: Хотя в данной сессии ANY.RUN не зафиксировал загрузку финальной полезной нагрузки (payload), вердикт "Loader" и методы обхода защиты идеально объясняют реальные инциденты. В декабре 2024 года на форумах (например, SafeZone) пользователи жаловались на заражение скрытыми майнерами (
di.exe) сразу после использования утилит данного автора.Эта сборка ведет себя как типичный дроппер/загрузчик, паразитирующий на имени оригинального проекта Zapret и подрывающий к нему доверие. Счел своим долгом предупредить автора и пользователей.
Если нужны подтверждения или сам код для анализа - я готов ими поделиться.
All reactions