Сегодня я столкнулся со взломом моего ТГ и начал проверять что последнее я скачивал или ставил для тестов и нашел утечку. Мне скинули ссылку на github, внешне вроде авторитетный ресурс и на нем готовый "скрипт" goodbyedpi-2026. После чего архив был скачан и провёден анализ, который как оказалось маскировался под популярную утилиту GoodByeDPI.
На первый взгляд это выглядело как обычный набор файлов для обхода блокировок YouTube, Discord и Telegram.
Но после проверки стало понятно: внутри находится вредоносная сборка, которая расшифровывает и запускает файл
webrat.exe.
Краткий вывод
Репозиторий goodbyedpi-2026 выдаёт себя за полезную утилиту, но внутри содержит зашифрованный payload
run.gbz. Скрипт core.ps1 расшифровывает его, сохраняет во временную папку Windows
и запускает как webrat.exe.
По результатам статического анализа это не GoodByeDPI, а вредонос класса RAT/Stealer: удалённый доступ, кража паролей, cookies, токенов, данных Telegram и Discord, криптокошельков, а также функции кейлоггера, скриншотов, камеры, микрофона и удалённой командной оболочки.
Как выглядит приманка
Репозиторий оформлен как утилита goodbyedpi-2026. Пользователю обещают работу YouTube,
Discord и Telegram без VPN и без установки. В архиве присутствуют файлы:
goodbyedpi-2026.bat
discord-fix.bat
telegram-fix.bat
youtube-fix.bat
all-services-fix.bat
_payload\core.ps1
_payload\manifest.json
_payload\run.gbz
На первый взгляд это похоже на обычный portable-набор. Но один из batch-файлов запускает PowerShell
с параметром ExecutionPolicy Bypass и передаёт управление скрипту
_payload\core.ps1. Для обычной сетевой утилиты такое поведение уже выглядит подозрительно.
Что находится внутри папки _payload
В папке _payload находятся три ключевых файла:
core.ps1
manifest.json
run.gbz
Файл manifest.json содержит простую связку:
{
"run": "webrat.exe"
}
Это значит, что идентификатор run указывает на исполняемый файл
webrat.exe. Сам EXE изначально не лежит в открытом виде — он спрятан внутри
зашифрованного контейнера run.gbz.
Как работает загрузчик core.ps1
Скрипт core.ps1 не похож на настройщик GoodByeDPI. Он реализует собственную схему
расшифровки контейнера GBZC1: внутри используется master key, HMAC-SHA256, nonce,
label и XOR-расшифровка.
После расшифровки скрипт создаёт временную папку Windows вида:
%TEMP%\gbzap_*
Затем записывает туда расшифрованный файл webrat.exe и запускает его через
Start-Process.
Цепочка запуска
Пользователь запускает .bat
↓
.bat запускает PowerShell с ExecutionPolicy Bypass
↓
core.ps1 читает manifest.json
↓
manifest.json указывает: run → webrat.exe
↓
core.ps1 расшифровывает run.gbz
↓
создаётся временная папка %TEMP%\gbzap_*
↓
туда записывается webrat.exe
↓
webrat.exe запускается
Такое поведение характерно для дроппера: полезная нагрузка не лежит открыто, а хранится в зашифрованном виде и извлекается только во время запуска.
Первичный статический анализ
Я не запускал webrat.exe. Сначала файл был извлечён безопасно как
webrat.exe.bin, чтобы исключить случайный запуск.
Первичный анализ показал:
Размер: 3 594 240 байт
MD5: B0A270672A0DA1BEBAAD6A4304E65964
SHA1: 4DFD1DC95D181BBEEF78996323DAB6FBF333608F
SHA256: 2BBFE6E40CF89AEF710E0CA74B91BF06D01DBEED498BCB96FA60C85654A5A5EC
Подпись: отсутствует
Архитектура: x86
Subsystem: Windows GUI
Timestamp: 1970-01-01 00:00:00 UTC
Импорт: KERNEL32.DLL
Также в PE-файле были обнаружены секции:
UPX0
UPX1
UPX2
Это указывает на упаковку UPX. До распаковки полезные строки почти не читались, а импорт был минимальный. Такая картина типична для упакованного исполняемого файла.
Что показала распаковка UPX
После распаковки UPX файл увеличился примерно до 12 МБ. Это нормально для Go-программ: после распаковки становятся видны имена функций, библиотеки, строки, пути и часть логики.
По строкам распакованного файла стало понятно, что это не просто стилер, а полноценный RAT/Stealer, написанный на Go.
Внутри обнаружены признаки удалённого управления, работы с C2, WebSocket/WSS-сессиями, прокси, командной оболочкой, загрузкой файлов, сбором данных браузеров, Telegram, Discord и криптокошельков.
Куда могут уходить данные
Прямой IP-адрес или домен управляющего сервера в открытом виде я не увидел. Это может означать, что адрес C2-сервера получается динамически.
В строках присутствуют признаки DNS-over-HTTPS через Cloudflare:
https://1.1.1.1/dns-query?name=
Также встречаются признаки TON-резолвинга и механизмов смены endpoint’а. Это может использоваться для того, чтобы не хранить управляющий сервер напрямую в коде и усложнить блокировку инфраструктуры.
Иными словами, данные, скорее всего, уходят не на жёстко прописанный адрес, а на endpoint, который вредонос получает уже во время работы.
Какие данные он пытается собирать
1. Браузеры
Обнаружены признаки работы с Chrome/Chromium, Firefox/Gecko, Yandex и другими браузерами. В строках встречаются:
Login Data
Local State
Cookies
logins.json
Chrome
Yandex
Firefox
Brave
OperaGX
Vivaldi
Thorium
Iridium
Maxthon
Sputnik
Это указывает на попытку забрать сохранённые пароли, cookies, токены, автозаполнение и ключи расшифровки браузерных профилей.
2. Telegram и Discord
В строках встречаются:
TelegramDesktop
tdata
DiscordTokens.txt
tg://
Это говорит о попытке получить данные Telegram Desktop и Discord-токены. Особенно опасна папка
tdata: при её краже злоумышленник может попытаться получить доступ к активной
Telegram-сессии.
3. Криптокошельки
Отдельный красный флаг — список криптокошельков и расширений:
Armory
Exodus
Guarda
Coinomi
Binance
Phantom
Safepal
Sollet
Metamask
Electrum
MyMonero
Coinbase
TonKeeper
MyTonWallet
Temple
Tezos
Tokenpocket
Ethereum\keystore
Это значит, что вредонос явно ориентирован на кражу криптовалютных кошельков, расширений, keystore-файлов и локальных данных криптоприложений.
4. Системная информация
Также обнаружены признаки сбора информации о компьютере:
HWID
MachineGuid
User Name
PC Name
Build ID
hostname
processes
drives
devices
active window
Такой набор позволяет оператору вредоноса идентифицировать заражённую машину, понять, кто за ней работает, какие процессы запущены и какие диски доступны.
5. Кейлоггер, экран, буфер обмена, камеры и микрофоны
В распакованном файле видны признаки функций для:
- записи нажатий клавиш;
- чтения буфера обмена;
- снятия скриншотов;
- стрима экрана;
- работы с веб-камерами;
- работы с микрофонами.
Это уже функционал полноценного RAT: злоумышленник может не только украсть файлы и пароли, но и наблюдать за пользователем, читать ввод с клавиатуры и получать изображение с экрана.
6. Удалённые команды и загрузка файлов
Также присутствуют признаки удалённой командной оболочки:
cmd.exe
executeCommand
downloadFile
shellCommand
startShell
proxy
socks
Это означает, что оператор может выполнять команды на заражённой машине, скачивать дополнительные файлы, запускать процессы и использовать компьютер как прокси.
Индикаторы компрометации
На что стоит обратить внимание:
_payload\core.ps1
_payload\manifest.json
_payload\run.gbz
%TEMP%\gbzap_*\webrat.exe
Хэш полезной нагрузки:
SHA256: 2BBFE6E40CF89AEF710E0CA74B91BF06D01DBEED498BCB96FA60C85654A5A5EC
MD5: B0A270672A0DA1BEBAAD6A4304E65964
SHA1: 4DFD1DC95D181BBEEF78996323DAB6FBF333608F
Поведенческие признаки:
- запуск PowerShell с
ExecutionPolicy Bypass; - создание временной папки
%TEMP%\gbzap_*; - появление
webrat.exeво временной папке; - подозрительная активность браузеров;
- доступ к
Login Data,Cookies,Local State; - доступ к
Telegram Desktop/tdata; - поиск Discord-токенов;
- обращения к DNS-over-HTTPS;
- создание задач планировщика или служб.
Что делать, если вы запускали этот архив
Если архив был только скачан, но .bat, .ps1 или EXE не запускались —
удалите папку и проверьте компьютер антивирусом.
Если запускался goodbyedpi-2026.bat, all-services-fix.bat,
core.ps1 или если в %TEMP% появилась папка gbzap_*
с webrat.exe, компьютер нужно считать скомпрометированным.
Рекомендую выполнить следующие действия:
- Немедленно отключить компьютер от интернета.
- С другого, чистого устройства сменить пароли от почты, банков, мессенджеров, VPN, RDP и админок.
- Завершить все активные сессии Telegram, Discord, Google, Яндекс, VK и других сервисов.
- Если на компьютере были криптокошельки — создать новые кошельки на чистом устройстве и перевести средства.
- Проверить автозагрузку, планировщик задач и службы Windows.
- Запустить Microsoft Defender Offline Scan.
- Для рабочего компьютера — рассмотреть переустановку Windows или восстановление из гарантированно чистого бэкапа.
Вывод
Мой анализ показал, что goodbyedpi-2026 в данном виде — это не утилита GoodByeDPI,
а вредоносная сборка, замаскированная под популярный инструмент для обхода блокировок.
Внутри находится зашифрованный контейнер run.gbz, который через core.ps1
расшифровывается в webrat.exe и запускается из временной папки.
После распаковки UPX видны признаки полноценного RAT/Stealer: кража паролей, cookies, токенов, данных Telegram и Discord, криптокошельков, системной информации, а также функции удалённой оболочки, кейлоггера, скриншотов, камеры, микрофона и прокси.
Это не «ложное срабатывание антивируса» и не «обычная служебная часть GoodByeDPI». Это вредонос, рассчитанный на пользователей, которые ищут быстрый способ восстановить доступ к YouTube, Discord или Telegram.