← 返回博客

GitHub 免费反侦测工具:如何在使用代理前检查构建

在GitHub上,每周都会推出“免费开源反检测工具”,而在2026年,恶意攻击者会在几个小时内克隆热门的代码库,并植入像GhostSocks这样的键盘记录器和代理机器人。逐步检查:原版还是克隆,二进制文件来自哪里,读取哪个代码,在沙盒中运行,检查指纹,以及给新工具提供哪些代理。

📅2026年10月6日
GitHub 免费反侦测工具:如何在使用代理前检查构建

在2026年秋季,GitHub几乎每周都会出现新的“免费开源反检测工具”:一个带有指纹替换的Chromium分支、个人资料管理器、用于AI代理的Playwright封装。诱惑显而易见:付费反检测工具对于50-100个个人资料每月要花费数十美元,而这里——是免费的。但您将最宝贵的东西交给了这样的程序:代理登录、工作账户的cookies,有时还有广告账户和钱包的访问权限。以下是逐步检查,值得在第一个个人资料看到您的代理之前进行。

为什么这不是偏执:2026年GitHub上发生了什么

今年,GitHub成为了恶意软件的完整交付渠道。几项记录在案的活动展示了这在实践中的样子:

  • 流行项目的克隆。 SmartLoader + StealC操作:在103个账户上有109个虚假仓库。攻击者复制了真实项目的结构和README,而将“下载ZIP”按钮替换为加载器和信息窃取器。该活动持续了超过七周。
  • 反应速度。 DeepSeek TUI的虚假仓库在工具的官方公告后四小时内出现。所有流行的东西几乎瞬间被克隆。
  • 隐藏代码。 GlassWorm活动(在GitHub、npm、VS Code Marketplace和OpenVSX上有433个以上的感染组件)将恶意逻辑隐藏在不可见的Unicode字符中,这在常规的diff查看中是不可见的。
  • 附带代理机器人。 在伪“泄露”的Claude Code和DeepSeek TUI的伪造中,与Vidar窃取器一起安装了GhostSocks——一种将受害者计算机变成SOCKS5代理的恶意软件。

最后一点对我们的受众特别令人不安。根据Infrawatch的数据显示,GhostSocks与LummaC2窃取器一起传播,并作为服务出售:它将隧道封装在TLS中,并为租户提供受感染机器的“干净”家庭IP。这意味着“免费”反检测工具不仅可以窃取您的账户,还可以使您的IP成为其他僵尸网络的出口节点。几周后,您会惊讶于为什么您的家庭地址出现在垃圾邮件数据库中。

开源反检测工具之间的区别

在检查具体构建之前,了解它属于哪种类型是有益的——这将决定您需要关注什么。

  • 引擎级补丁。 例如Camoufox:Firefox构建,其中指纹(navigator、屏幕、WebGL、字体、时区、WebRTC)在C++代码中被替换,而不是通过JS注入。官方仓库是daijro/camoufox,PyPI上的包名为camoufox。重要细节:根据项目本身的数据,完全开源的代码从版本v146开始;在v135.0.1-beta.24及更早版本中有封闭组件。到2026年,该项目在支持上经历了很长的停顿,而Centinel的分析师在九月份的Camoufox基准测试中检测到了它。
  • 普通Chrome的封装。 undetected-chromedriver,SeleniumBase中的UC模式。它们本身是透明的,但在对抗Cloudflare、DataDome和Kasada时效果越来越差:主要修复JavaScript层。
  • 带有预编译二进制文件的新Chromium分支。 最具风险的组:一个拥有数十颗星的项目,提供下载200多MB的.exe或.dmg。普通用户无法验证二进制文件是否确实是从公开代码构建的。

安装前的逐步检查

步骤1. 确保这是原版而不是克隆

  1. 从官方网站或文档中找到项目,而不是从GitHub搜索中找到。克隆通常具有相同的名称和README副本。
  2. 比较仓库的创建日期、提交次数和作者。克隆通常是最近创建的,只有1-3个提交(“初始提交”,“更新README”),而星星通常是在几天内刷出来的。
  3. 查看Issues和Discussions。活跃项目有来自不同人的错误报告和维护者的回复。“流行”项目的关闭Issues是一个红旗。
  4. 形式为随机昵称/camoufox的分支不等于原版,即使描述中标注了“官方”。

步骤2. 检查二进制文件的来源

  1. 下载链接应指向同一仓库的Releases选项卡,而不是文件共享网站、Google Drive或README中的“镜像”。描述中的“下载ZIP”按钮是SmartLoader活动中的那个技巧。
  2. 检查发布是否通过GitHub Actions从公共代码构建。构建工作流是否存在,标签是否匹配?如果项目发布构建认证,请使用gh attestation verify命令检查它们。
  3. 将文件的校验和(SHA-256)与发布中指定的进行对比。如果没有指定校验和——这是一个需要警惕的理由,而不是跳过这一步。
  4. 将文件上传到VirusTotal。零次触发并不能保证什么:新的窃取器在最初几天通常是干净的。但是,带有stealer、Lumma、Vidar或proxy标签的触发则是立即停止的理由。

步骤3. 阅读隐藏惊喜的代码

不需要阅读整个Chromium。只需关注程序访问网络和启动某些内容的点:

  • 安装和后安装脚本(postinstall在package.json中,setup.py,install.sh,PowerShell脚本);
  • 更新和遥测模块:请求去向和传递内容;
  • 任何对外部URL的调用、base64字符串、从远程地址加载代码及其执行;
  • 不可见字符:通过搜索非ASCII字符来运行源代码。GlassWorm就是这样隐藏的。

如果项目是“启动器”,在首次启动时从自己的服务器下载引擎,启动器的源代码几乎不会告诉您磁盘上会出现什么。

步骤4. 首次启动——仅在沙盒中

  1. 在单独的虚拟机或没有您工作数据的干净VPS上运行程序。
  2. 不要连接工作代理和账户。首次运行只需使用流量较小的测试代理即可。
  3. 查看进程的网络连接(Little Snitch、Wireshark、netstat/ss)。反检测工具需要与您打开的网站和您的代理的连接。持续连接到未知IP和端口,尤其是入站或“悬挂”的TLS会话到同一地址,是后门或代理机器人的迹象。
  4. 安装后检查自启动和任务调度器:是否出现了您未安装的新服务、cron任务或LaunchAgents。

步骤5. 检查指纹本身是否泄露您

诚实但糟糕的反检测工具也很危险——只是以不同的方式:账户因不一致而被封禁。通过几个检查器运行个人资料,并确保检查网络泄漏。我们在材料中详细讨论了这一过程“WebRTC和DNS泄漏:登录个人资料前的7个检查”。任何新构建的最低要求:

  • WebRTC不返回本地和真实外部IP,仅返回代理IP;
  • DNS请求通过代理而不是通过提供商;
  • 时区、语言和地理位置与代理所在国一致;
  • User-Agent和Client Hints与引擎的真实版本相符(例如,基于Chromium 151的分支被标识为Chrome 153,立即被捕获)。

被遗忘的潜在问题

  • 许可证。 “开源代码”并不总是意味着“可以用于商业”。例如,Damru的许可证是PolyForm Noncommercial:不允许商业使用。
  • 被遗弃的项目。 没有更新的反检测工具在几个月内会变得过时:浏览器的基础版本落后,检测器在其伪影上学习。Camoufox的历史表明,即使是强大的项目也可能在一年内退出竞争。
  • 将个人资料“同步到云”。 如果免费构建提供云存储个人资料,您的cookies和代理密码将存储在他人的服务器上。了解具体是哪个。
  • 代理的密钥和密码以明文形式存储。 许多自制管理器将代理登录存储在未加密的JSON中,紧挨着个人资料。窃取器会首先获取它们。
  • 被黑的付费反检测工具。 “破解”的Multilogin、Dolphin及类似工具是窃取器的经典诱饵。这比任何开源工具都要糟糕:根本没有代码,而分发者提前知道受害者正在处理账户。

给新反检测工具提供什么代理

将测试和工作分开。在检查阶段使用流量剩余最小的单独代理:如果构建是恶意的,您将损失几分钱,而不是工作池。对于战斗个人资料,需要不会破坏指纹的代理:住宅代理提供家庭提供商的IP,适用于大多数多账户场景,而对于社交媒体和具有严格反欺诈的广告账户,移动代理的效果更佳。

另一个规则:每个新工具——一个子账户或一个代理登录。如果程序有“惊喜”,您只需更改一个密码,而不必回忆您还在哪里输入了共享密码。相同的秘密隔离原则帮助团队避免了像Flooding Dropper在npm这样的活动,这些活动专门针对代理抓取团队的凭证。

简短检查清单

  1. 通过官方网站找到项目,而不是通过搜索;这不是克隆,也不是随机分支。
  2. 二进制文件位于Releases中,通过CI构建,校验和匹配。
  3. 查看安装、更新和遥测脚本,搜索不可见字符。
  4. 首次启动——在虚拟机中,使用测试代理,监控网络和自启动。
  5. 指纹通过WebRTC、DNS、时区和Client Hints的检查。
  6. 许可证允许我的使用,项目在最近几个月内有更新。
  7. 对于新工具——单独的代理登录。

结论

来自GitHub的免费反检测工具可能是一个很好的工具,但只有在检查之后。在2026年,攻击者在几小时内克隆流行的仓库,将代码隐藏在不可见的字符中,并将代理机器人放入窃取器中,这些机器人将您的计算机变成他人的出口节点。花半小时按照检查清单进行检查的成本远低于被窃取的广告账户cookies。使用流量剩余较小的单独测试代理使这种检查几乎是免费的。