← Bloga geri dön

GitHub'dan Ücretsiz Antidetekt: Proxy Vermeden Önce Nasıl Kontrol Edilir

GitHub'da her hafta "ücretsiz açık kaynaklı anti-detect" projeleri yayınlanıyor ve 2026 yılında kötü niyetli kişiler, trend olan depoları saatler içinde klonlayarak GhostSocks gibi stilers ve proxy botlar yerleştiriyor. Adım adım kontrol: orijinal mi yoksa klon mu, ikili dosya nereden, hangi kod okunacak, kum havuzunda çalıştırma, parmak izi kontrolü ve yeni araca hangi proxy'lerin verileceği.

📅6 Ekim 2026
GitHub'dan Ücretsiz Antidetekt: Proxy Vermeden Önce Nasıl Kontrol Edilir

2026 sonbaharında GitHub'da neredeyse her hafta yeni bir "ücretsiz açık kaynaklı anti-detect" ortaya çıkıyor: parmak izinin değiştirildiği Chromium forku, profil yöneticisi, AI ajanları için Playwright sarmalayıcı. Cazibe anlaşılır: ücretli anti-detect, 50-100 profil için ayda onlarca dolara mal olurken, burada - bedava. Ancak böyle bir programa en değerli şeyinizi veriyorsunuz: proxy girişleri, çalışma hesaplarının çerezleri, bazen reklam panellerine ve cüzdanlara erişim. Aşağıda, ilk profilinizin proxy'lerinizi görmeden önce geçmeniz gereken adım adım bir kontrol listesi var.

Bunun paranoya olmadığını gösteren nedenler: 2026'da GitHub'da neler oluyor

Bu yıl GitHub, kötü amaçlı yazılımların dağıtımı için tam bir kanal haline geldi. Belgelendirilmiş birkaç kampanya, bunun pratikte nasıl göründüğünü gösteriyor:

  • Popüler projelerin klonları. SmartLoader + StealC operasyonu: 103 hesapta 109 sahte depo. Kötü niyetli kişiler, gerçek projelerin yapısını ve README'sini kopyaladı, kaynak kodları yerine "ZIP'i indir" butonunu koyarak yükleyici ve bilgi hırsızını ekledi. Kampanya yedi haftadan fazla sürdü.
  • Tepki hızı. DeepSeek TUI'nin sahte depoları, aracın resmi duyurusundan dört saat sonra ortaya çıktı. Trend olan her şey neredeyse anında klonlanıyor.
  • Gizli kod. GlassWorm kampanyası (GitHub, npm, VS Code Marketplace ve OpenVSX'te 433+ enfekte bileşen) kötü amaçlı mantığı, normal diff görüntülemesi sırasında görünmeyen Unicode karakterlerinde gizliyordu.
  • Pakette proxy-bot. Claude Code'daki sahte "sızıntı" ve DeepSeek TUI sahte belgeleri ile birlikte Vidar stileri, bilgisayarın SOCKS5 proxy'sine dönüşmesini sağlayan GhostSocks kötü amaçlı yazılımını içeriyordu.

Son madde, izleyicimiz için özellikle rahatsız edici. Infrawatch'a göre, GhostSocks, LummaC2 stileri ile birlikte dağıtılıyor ve bir hizmet olarak satılıyor: TLS içinde bir tünel oluşturuyor ve kiracıya enfekte makinenin "temiz" ev IP'sini veriyor. Yani "ücretsiz" anti-detect, sadece hesaplarınızı çalmakla kalmayıp, kendi IP'nizi başkasının botnet'inin çıkış noktası haline getirebilir. Birkaç hafta içinde, neden ev adresinizin spam veritabanlarında yer aldığını merak edeceksiniz.

Açık kaynaklı anti-detectler birbirinden nasıl farklıdır

Belirli bir derlemeyi kontrol etmeden önce, hangi türde olduğunu anlamak faydalıdır - bu, neye dikkat etmeniz gerektiğini etkiler.

  • Motor düzeyinde yamalar. Örnek - Camoufox: parmak izinin (navigator, ekran, WebGL, yazı tipleri, saat dilimi, WebRTC) C++ kodunda değiştirildiği Firefox derlemesi, JS enjeksiyonu yerine. Resmi depo - daijro/camoufox, PyPI'deki paket camoufox olarak adlandırılıyor. Önemli bir detay: projeye göre, tam olarak açık kaynak kodu yalnızca v146 sürümünden itibaren oldu; v135.0.1-beta.24 ve altındaki sürümlerde kapalı bileşenler vardı. 2026'da projenin desteklenmesinde uzun bir ara oldu ve Centinel analistleri Eylül ayındaki Camoufox benchmark'ında tespit etti.
  • Normal Chrome'un sarmalayıcıları. undetected-chromedriver, SeleniumBase'deki UC modu. Kendileri şeffaf, ancak Cloudflare, DataDome ve Kasada'ya karşı giderek daha kötü çalışıyorlar: esasen JavaScript katmanında değişiklik yapıyorlar.
  • Hazır ikili dosyalarla yeni Chromium forklari. En riskli grup: birkaç düzine yıldızla bir proje, 200+ MB'lık bir .exe veya .dmg indirme sunuyor. Kullanıcı, ikili dosyanın gerçekten yayımlanan koddan derlenip derlenmediğini kontrol edemez.

Kurulum öncesi adım adım kontrol

Adım 1. Bunun orijinal olduğundan emin olun, klon değil

  1. Projenin resmi web sitesinden veya belgelerden bulun, GitHub'da arama yaparak değil. Klonların genellikle aynı adı ve kopya README'si vardır.
  2. Depo oluşturma tarihini, commit sayısını ve yazarları karşılaştırın. Klon genellikle yeni oluşturulmuştur, 1-3 commit ("Initial commit", "Update README") içerir ve yıldızlar birkaç gün içinde artırılmıştır.
  3. Issues ve Discussions'a bakın. Canlı bir projede farklı kişilerden hata raporları ve bakımcının yanıtları vardır. "Popüler" bir projede kapalı Issues - kırmızı bayrak.
  4. rastgele-nick/camoufox gibi forklar, açıklamada "official" belirtilse bile orijinal ile eşit değildir.

Adım 2. İkili dosyanın nereden geldiğini kontrol edin

  1. İndirme bağlantısı, aynı deponun Releases sekmesine yönlendirmelidir, dosya paylaşım sitesine, Google Drive'a veya README'deki "ayna" bağlantısına değil. Açıklamadaki "Download ZIP" butonu, SmartLoader kampanyasındaki o hiledir.
  2. Yayın, kamu kodundan GitHub Actions ile derleniyor mu kontrol edin. Derleme iş akışı var mı, etiketler uyuşuyor mu? Proje derleme sertifikaları yayımlıyorsa, gh attestation verify komutuyla kontrol edin.
  3. Dosyanın kontrol toplamını (SHA-256) yayımdaki ile karşılaştırın. Eğer toplamlar belirtilmemişse - bu, dikkat edilmesi gereken bir durumdur, atlanmamalıdır.
  4. Dosyayı VirusTotal'a yükleyin. Sıfır tespit hiçbir şey garanti etmez: yeni stilers genellikle ilk günlerde temizdir. Ancak stealer, Lumma, Vidar veya proxy etiketleriyle tespitler - hemen durmak için bir sebep.

Adım 3. Sürprizlerin gizlendiği kodu okuyun

Tüm Chromium'u okumaya gerek yok. Yeterli olan, programın internete gittiği ve bir şeyler başlattığı noktaları kontrol etmektir:

  • kurulum ve post-kurulum scriptleri (postinstall package.json, setup.py, install.sh, PowerShell scriptleri);
  • "güncellemeler" ve "telemetri" modülü: isteklere nereye gidiyor ve ne iletiliyor;
  • herhangi bir dış URL'ye erişim, base64 dizeleri, uzak bir adresten kod yükleme ve yürütme;
  • görünmeyen karakterler: kaynakları ASCII dışı karakterler için aratın. GlassWorm böyle gizlenmişti.

Eğer proje, ilk açılışta motoru kendi sunucusundan indiren bir "launcher" ise, launcher kaynakları, diskinizde ne olacağı hakkında pek bir şey söylemez.

Adım 4. İlk açılış - sadece sanal ortamda

  1. Programı ayrı bir sanal makinede veya temiz bir VPS'de, çalışma verilerinizi kullanmadan başlatın.
  2. Çalışma proxy'lerini ve hesaplarını bağlamayın. İlk deneme için, az miktarda trafikle test proxy'si yeterlidir.
  3. İşlemin ağ bağlantılarını kontrol edin (Little Snitch, Wireshark, netstat/ss). Anti-detect, açtığınız sitelere ve proxy'nize bağlantılara ihtiyaç duyar. Bilinmeyen IP'lere ve portlara sürekli bağlantılar, özellikle de bir adrese gelen veya "askıda" kalan TLS oturumları - arka kapı veya proxy-bot belirtisidir.
  4. Kurulumdan sonra otomatik başlatmayı ve görev zamanlayıcısını kontrol edin: yeni hizmetler, cron görevleri veya LaunchAgents eklendi mi, kontrol edin.

Adım 5. Parmak izinin sizi ele vermediğinden emin olun

Samimi ama kötü bir anti-detect de tehlikelidir - sadece farklı bir şekilde: hesaplar, tutarsızlıklar nedeniyle yasaklanır. Profili birkaç kontrol aracından geçirin ve ağ sızıntılarını mutlaka kontrol edin. Detaylı sıralamayı "WebRTC ve DNS Sızıntıları: Profil Girişi Öncesi 7 Kontrol" makalesinde ele aldık. Her yeni derleme için minimum:

  • WebRTC, yerel ve gerçek dış IP'yi vermez, sadece proxy IP'sini verir;
  • DNS istekleri, sağlayıcıdan değil, proxy üzerinden gider;
  • saat dilimi, dil ve coğrafi konum, proxy'nin bulunduğu ülke ile örtüşür;
  • User-Agent ve Client Hints, motorun gerçek sürümüyle (Chrome 153 olarak kendini tanıtan Chromium 151 fork'u hemen yakalanır).

Unutulan tuzaklar

  • Lisans. "Açık kod" her zaman "iş için kullanılabilir" anlamına gelmez. Örneğin, Damru'nun lisansı PolyForm Noncommercial: ticari kullanımına izin verilmez.
  • Terke bırakılan projeler. Güncellemeleri olmayan bir anti-detect, aylar içinde eskiyor: tarayıcının temel sürümü geride kalıyor, dedektörler onun kalıntılarından öğreniyor. Camoufox'un hikayesi, hatta güçlü bir projenin bir yıl boyunca yarış dışı kalabileceğini gösteriyor.
  • Profilleri "bulut" ile senkronize etme. Ücretsiz bir derleme bulut depolama sunuyorsa, çerezleriniz ve proxy şifreleriniz başkasının sunucusunda yer alır. Tam olarak kimin sunucusu olduğunu öğrenin.
  • Proxy anahtarları ve şifreleri açık halde. Birçok el yapımı yöneticinin, proxy girişlerini şifrelenmemiş JSON formatında profilin yanında sakladığı görülmektedir. Stilers, bunları ilk olarak alacaktır.
  • Hacklenmiş ücretli anti-detectler. "Kırılmış" Multilogin, Dolphin ve benzeri - stilers için klasik bir tuzaktır. Bu, herhangi bir açık kaynaklıdan daha kötü: kod yok, dağıtıcı önceden kurbanın hesaplarla çalıştığını bilir.

Yeni anti-detect'e hangi proxy'leri vermek gerekir

Test ve çalışma aşamalarını ayırın. Kontrol aşamasında, minimum trafik kalıntısına sahip ayrı bir proxy kullanın: eğer derleme kötü amaçlı çıkarsa, birkaç kuruş kaybedersiniz, çalışma havuzunuzu değil. Savaş profilleri için, parmak izini bozmayan proxy'ler gereklidir: konut proxy'leri, ev sağlayıcılarının IP'lerini verir ve çoklu hesap senaryolarının çoğu için uygundur, sosyal medya ve sert anti-fraud ile reklam panelleri için ise mobil proxy'ler daha iyi çalışır.

Ayrı bir kural: her yeni araç için - kendi alt hesabınız veya proxy için kendi girişiniz. Eğer program "sürprizli" çıkarsa, sadece bir şifre değiştirirsiniz ve başka nerelerde ortak giriş yaptığınızı hatırlamazsınız. Aynı gizlilik ilkesinin, Flooding Dropper in npm gibi kampanyalardan ekipleri koruduğu görülmüştür; bu kampanyalar tam olarak proxy scraping ekiplerinin kimlik bilgilerine odaklanıyordu.

Kısa kontrol listesi

  1. Proje resmi web sitesi üzerinden bulundu, arama ile değil; bu bir klon veya rastgele bir fork değil.
  2. İkili dosya Releases'de, CI ile derlenmiş, kontrol toplamı uyuşuyor.
  3. Kurulum, güncelleme ve telemetri scriptlerini inceledim, görünmeyen karakterler aradım.
  4. İlk açılış - sanal makinede, test proxy ile, ağ ve otomatik başlatma izleme altında.
  5. Parmak izi WebRTC, DNS, saat dilimi ve Client Hints kontrollerinden geçti.
  6. Lisans kullanımımı onaylıyor, proje son aylarda güncellenmiş.
  7. Yeni araç için ayrı proxy girişleri.

Sonuç

GitHub'daki ücretsiz anti-detect, mükemmel bir araç olabilir, ancak yalnızca kontrol sonrası. 2026'da saldırganlar, trend olan depoları saatler içinde klonluyor, kodu görünmeyen karakterlerde gizliyor ve stilere proxy-botları ekliyor, bu da bilgisayarınızı başkasının çıkış noktası haline getiriyor. Kontrol listesi üzerinden yapılacak yarım saatlik bir kontrol, bir çalıntı reklam paneli çerez setinden daha az maliyetlidir. Ayrıca, az miktarda trafik kalıntısına sahip ayrı bir test proxy'si, böyle bir kontrolü neredeyse ücretsiz hale getirir.