Под видом GoodByeDPI распространяют RAT/Stealer

Сегодня я столкнулся со взломом моего ТГ и начал проверять что последнее я скачивал или ставил для тестов и нашел утечку. Мне скинули ссылку на github, внешне вроде авторитетный ресурс и на нем готовый "скрипт" goodbyedpi-2026. После чего архив был скачан и провёден анализ, который как оказалось маскировался под популярную утилиту GoodByeDPI. На первый взгляд это выглядело как обычный набор файлов для обхода блокировок YouTube, Discord и Telegram. Но после проверки стало понятно: внутри находится вредоносная сборка, которая расшифровывает и запускает файл webrat.exe.

Краткий вывод

Репозиторий goodbyedpi-2026 выдаёт себя за полезную утилиту, но внутри содержит зашифрованный payload run.gbz. Скрипт core.ps1 расшифровывает его, сохраняет во временную папку Windows и запускает как webrat.exe.

По результатам статического анализа это не GoodByeDPI, а вредонос класса RAT/Stealer: удалённый доступ, кража паролей, cookies, токенов, данных Telegram и Discord, криптокошельков, а также функции кейлоггера, скриншотов, камеры, микрофона и удалённой командной оболочки.

Как выглядит приманка

Репозиторий оформлен как утилита goodbyedpi-2026. Пользователю обещают работу YouTube, Discord и Telegram без VPN и без установки. В архиве присутствуют файлы:

goodbyedpi-2026.bat
discord-fix.bat
telegram-fix.bat
youtube-fix.bat
all-services-fix.bat
_payload\core.ps1
_payload\manifest.json
_payload\run.gbz

На первый взгляд это похоже на обычный portable-набор. Но один из batch-файлов запускает PowerShell с параметром ExecutionPolicy Bypass и передаёт управление скрипту _payload\core.ps1. Для обычной сетевой утилиты такое поведение уже выглядит подозрительно.

Что находится внутри папки _payload

В папке _payload находятся три ключевых файла:

core.ps1
manifest.json
run.gbz

Файл manifest.json содержит простую связку:

{
  "run": "webrat.exe"
}

Это значит, что идентификатор run указывает на исполняемый файл webrat.exe. Сам EXE изначально не лежит в открытом виде — он спрятан внутри зашифрованного контейнера run.gbz.

Как работает загрузчик core.ps1

Скрипт core.ps1 не похож на настройщик GoodByeDPI. Он реализует собственную схему расшифровки контейнера GBZC1: внутри используется master key, HMAC-SHA256, nonce, label и XOR-расшифровка.

После расшифровки скрипт создаёт временную папку Windows вида:

%TEMP%\gbzap_*

Затем записывает туда расшифрованный файл webrat.exe и запускает его через Start-Process.

Цепочка запуска

Пользователь запускает .bat
        ↓
.bat запускает PowerShell с ExecutionPolicy Bypass
        ↓
core.ps1 читает manifest.json
        ↓
manifest.json указывает: run → webrat.exe
        ↓
core.ps1 расшифровывает run.gbz
        ↓
создаётся временная папка %TEMP%\gbzap_*
        ↓
туда записывается webrat.exe
        ↓
webrat.exe запускается

Такое поведение характерно для дроппера: полезная нагрузка не лежит открыто, а хранится в зашифрованном виде и извлекается только во время запуска.

Первичный статический анализ

Я не запускал webrat.exe. Сначала файл был извлечён безопасно как webrat.exe.bin, чтобы исключить случайный запуск.

Первичный анализ показал:

Размер: 3 594 240 байт
MD5:    B0A270672A0DA1BEBAAD6A4304E65964
SHA1:   4DFD1DC95D181BBEEF78996323DAB6FBF333608F
SHA256: 2BBFE6E40CF89AEF710E0CA74B91BF06D01DBEED498BCB96FA60C85654A5A5EC

Подпись: отсутствует
Архитектура: x86
Subsystem: Windows GUI
Timestamp: 1970-01-01 00:00:00 UTC
Импорт: KERNEL32.DLL

Также в PE-файле были обнаружены секции:

UPX0
UPX1
UPX2

Это указывает на упаковку UPX. До распаковки полезные строки почти не читались, а импорт был минимальный. Такая картина типична для упакованного исполняемого файла.

Что показала распаковка UPX

После распаковки UPX файл увеличился примерно до 12 МБ. Это нормально для Go-программ: после распаковки становятся видны имена функций, библиотеки, строки, пути и часть логики.

По строкам распакованного файла стало понятно, что это не просто стилер, а полноценный RAT/Stealer, написанный на Go.

Внутри обнаружены признаки удалённого управления, работы с C2, WebSocket/WSS-сессиями, прокси, командной оболочкой, загрузкой файлов, сбором данных браузеров, Telegram, Discord и криптокошельков.

Куда могут уходить данные

Прямой IP-адрес или домен управляющего сервера в открытом виде я не увидел. Это может означать, что адрес C2-сервера получается динамически.

В строках присутствуют признаки DNS-over-HTTPS через Cloudflare:

https://1.1.1.1/dns-query?name=

Также встречаются признаки TON-резолвинга и механизмов смены endpoint’а. Это может использоваться для того, чтобы не хранить управляющий сервер напрямую в коде и усложнить блокировку инфраструктуры.

Иными словами, данные, скорее всего, уходят не на жёстко прописанный адрес, а на endpoint, который вредонос получает уже во время работы.

Какие данные он пытается собирать

1. Браузеры

Обнаружены признаки работы с Chrome/Chromium, Firefox/Gecko, Yandex и другими браузерами. В строках встречаются:

Login Data
Local State
Cookies
logins.json
Chrome
Yandex
Firefox
Brave
OperaGX
Vivaldi
Thorium
Iridium
Maxthon
Sputnik

Это указывает на попытку забрать сохранённые пароли, cookies, токены, автозаполнение и ключи расшифровки браузерных профилей.

2. Telegram и Discord

В строках встречаются:

TelegramDesktop
tdata
DiscordTokens.txt
tg://

Это говорит о попытке получить данные Telegram Desktop и Discord-токены. Особенно опасна папка tdata: при её краже злоумышленник может попытаться получить доступ к активной Telegram-сессии.

3. Криптокошельки

Отдельный красный флаг — список криптокошельков и расширений:

Armory
Exodus
Guarda
Coinomi
Binance
Phantom
Safepal
Sollet
Metamask
Electrum
MyMonero
Coinbase
TonKeeper
MyTonWallet
Temple
Tezos
Tokenpocket
Ethereum\keystore

Это значит, что вредонос явно ориентирован на кражу криптовалютных кошельков, расширений, keystore-файлов и локальных данных криптоприложений.

4. Системная информация

Также обнаружены признаки сбора информации о компьютере:

HWID
MachineGuid
User Name
PC Name
Build ID
hostname
processes
drives
devices
active window

Такой набор позволяет оператору вредоноса идентифицировать заражённую машину, понять, кто за ней работает, какие процессы запущены и какие диски доступны.

5. Кейлоггер, экран, буфер обмена, камеры и микрофоны

В распакованном файле видны признаки функций для:

  • записи нажатий клавиш;
  • чтения буфера обмена;
  • снятия скриншотов;
  • стрима экрана;
  • работы с веб-камерами;
  • работы с микрофонами.

Это уже функционал полноценного RAT: злоумышленник может не только украсть файлы и пароли, но и наблюдать за пользователем, читать ввод с клавиатуры и получать изображение с экрана.

6. Удалённые команды и загрузка файлов

Также присутствуют признаки удалённой командной оболочки:

cmd.exe
executeCommand
downloadFile
shellCommand
startShell
proxy
socks

Это означает, что оператор может выполнять команды на заражённой машине, скачивать дополнительные файлы, запускать процессы и использовать компьютер как прокси.

Индикаторы компрометации

На что стоит обратить внимание:

_payload\core.ps1
_payload\manifest.json
_payload\run.gbz
%TEMP%\gbzap_*\webrat.exe

Хэш полезной нагрузки:

SHA256: 2BBFE6E40CF89AEF710E0CA74B91BF06D01DBEED498BCB96FA60C85654A5A5EC
MD5:    B0A270672A0DA1BEBAAD6A4304E65964
SHA1:   4DFD1DC95D181BBEEF78996323DAB6FBF333608F

Поведенческие признаки:

  • запуск PowerShell с ExecutionPolicy Bypass;
  • создание временной папки %TEMP%\gbzap_*;
  • появление webrat.exe во временной папке;
  • подозрительная активность браузеров;
  • доступ к Login Data, Cookies, Local State;
  • доступ к Telegram Desktop / tdata;
  • поиск Discord-токенов;
  • обращения к DNS-over-HTTPS;
  • создание задач планировщика или служб.

Что делать, если вы запускали этот архив

Если архив был только скачан, но .bat, .ps1 или EXE не запускались — удалите папку и проверьте компьютер антивирусом.

Если запускался goodbyedpi-2026.bat, all-services-fix.bat, core.ps1 или если в %TEMP% появилась папка gbzap_* с webrat.exe, компьютер нужно считать скомпрометированным.

Рекомендую выполнить следующие действия:

  1. Немедленно отключить компьютер от интернета.
  2. С другого, чистого устройства сменить пароли от почты, банков, мессенджеров, VPN, RDP и админок.
  3. Завершить все активные сессии Telegram, Discord, Google, Яндекс, VK и других сервисов.
  4. Если на компьютере были криптокошельки — создать новые кошельки на чистом устройстве и перевести средства.
  5. Проверить автозагрузку, планировщик задач и службы Windows.
  6. Запустить Microsoft Defender Offline Scan.
  7. Для рабочего компьютера — рассмотреть переустановку Windows или восстановление из гарантированно чистого бэкапа.

Вывод

Мой анализ показал, что goodbyedpi-2026 в данном виде — это не утилита GoodByeDPI, а вредоносная сборка, замаскированная под популярный инструмент для обхода блокировок.

Внутри находится зашифрованный контейнер run.gbz, который через core.ps1 расшифровывается в webrat.exe и запускается из временной папки.

После распаковки UPX видны признаки полноценного RAT/Stealer: кража паролей, cookies, токенов, данных Telegram и Discord, криптокошельков, системной информации, а также функции удалённой оболочки, кейлоггера, скриншотов, камеры, микрофона и прокси.

Это не «ложное срабатывание антивируса» и не «обычная служебная часть GoodByeDPI». Это вредонос, рассчитанный на пользователей, которые ищут быстрый способ восстановить доступ к YouTube, Discord или Telegram.

О статье

Автор: Владимир Корниенков

Дата публикации: 26-06-2026