May 13, 2025

Почему антивирус видит 'вирус' или 'ратку' в .exe файле?

Это не вирус и не RAT. Программа скомпилирована в .exe через PyInstaller, что само по себе уже может вызвать ложные срабатывания у некоторых антивирусов. Ниже объяснение, почему такое происходит:


📦 Причина 1: Сборка .exe через PyInstaller

PyInstaller создаёт один .exe, который включает:

  • весь Python-интерпретатор,
  • библиотеки (включая системные),
  • ресурсы, используемые программой.

Такие упакованные .exe-файлы часто распознаются как потенциально опасные, потому что аналогично упаковываются настоящие вредоносные программы.


🔧 Причина 2: Использование системных и сетевых библиотек

Программа использует ряд мощных библиотек, которые дают доступ к функционалу, схожему с возможностями админ-программ и автоматизации ратников.

Например:

  • Скриншоты и анализ изображений (PIL, pyautogui, cv2, pytesseract, numpy) — нужны для распознавания текста, анализа экрана, автоматизации действий.
  • Доступ к системным часам, пути, памяти и т.д. (os, ctypes, datetime, keyboard) — используется для взаимодействия с системой, получения даты/времени, работы с файлами(настройка settings.json и тд), клавишами(для антиафк) и пр.

Все эти библиотеки легальны и активно используются в автоматизации, анализе изображений, ботоводстве и тестировании, но антивирус не может определить "намерение" программы, он просто видит факт использования этих функций и реагирует по сигнатурам.


🧾 Причина 3: Нет цифровой подписи

Программа не подписана цифровым сертификатом, так как это нецелесообразно и не выгодно: покупка такой подписи стоит от $150, я как создатель зарабатываю с ботов меньше.

Даже такие известные программы как установщики драйверов Razer или Logitech без подписи — распознаются как RAT, если убрать у них подпись.


✅ ИТОГ

Программа делает задачи, но на уровне сигнатур "похожа" на то, как ведут себя вредоносные утилиты:

  • один .exe без подписи,
  • сетевые запросы, Telegeam api запросы(отдельно в антиафк, не в лаунчере, у антиафк у вас собственый тг бот)
  • автоматизация действий на компьютере,
  • работа с изображениями и клавиатурой,
  • чтение/запись локальных файлов.

Для антивируса это набор "триггеров", но это не делает программу вредоносной.


P.S. - Если бы там была ратка, было много отзывов на FunPay что у них что-то украли и тд, и у меня вообще бы не было FunPay, он был бы уже забанен, + мои исходники файлов прошли проверку FunPay поддержки, все чисто.