Вирусы и бекдоры в сборках студий [OwlsStudio]

Dymeth

Пользователь
Сообщения
53
Решения
4
Привет, друзья!

Сразу предупрежу, что это не отзыв об OwlsStudio, это предостережение для администраторов серверов Minecraft и для других студий. И касается это не только данной команды, а вообще любых людей, которые торгуют своими плагинами или сборками.

Сейчас я расскажу вам историю о том, как OwlsStudio за деньги распространяет в своих сборках вирусы и допускает присутствие бекдоров. Да, именно так. Со всеми пруфами.
Сразу предостерегу - я не заинтересован в пиаре или антипиаре студии, я не являюсь ни их клиентом, ни их сотрудником.

Началось всё с того, что я в очередной раз заглянул в раздел “Помощь” на соседнем форуме и обнаружил там достаточно нестандартную проблему. Некий Adolix жаловался на остановку его сервера через 40-50 минут после запуска. Автор темы уверен, что не качал никаких сомнительных плагинов. Ссылка на тему:


В итоге выяснилось, что в сборке находится плагин AuctionGUIPlus, приводящий к остановке сервера. Мне стало интересно, что же такого в этом плагине, что он внезапно останавливает сервер без вывода каких-либо сообщений в консоль через 50 минут после запуска. Я связался с автором темы и попросил выслать мне проблемный плагин.

После непродолжительного анализа удалось выяснить, что данный плагин был скачан с D**ectL**ks (форум со сливами платных пиратских nulled-плагинов). Более того, сразу была найдена причина остановки сервера. Оказалось, что плагин делал запрос к API D**ectL**ks:
Скорее всего, этот запрос нужен для того, чтоб проверить, забанен ли на форуме человек, скачавший плагин. Профиль человека с ID 28807 как раз оказался недоступен на форуме.
Собственно, по этой причине запускался отсчёт времени и ровно через 46 минут плагин давал серверу команду на выключение.

Если кому нужно - вот содержимое классов, в которых присутствует обфускация:


Я сразу сообщил Adolix’у о найденном в AuctionGUIPlus функционале и задал вопрос о том, где же получен данный плагин. И тут всё стало на свои места. Выяснилось, что этот плагин с самого начала присутствовал в сборке, купленной у OwlsStudio.

Adolix переслал мне сообщение от группы. Этого оказалось достаточно, чтобы убедиться в его словах.
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Я перешёл по ссылке из сообщения, и, к моему удивлению, сборка до сих пор не была удалена с файлообменника. Я скачал архив и лично убедился в наличии в сборке файла AuctionGUIPlus-1.13.1.jar, о котором мы говорили ранее. В этой копии файла находился всё тот же код от D**ectL**ks.

Из интереса я решил взглянуть и на ядро из этой сборки. Оказалось, что исправлением уязвимости log4 тут и не пахнет. Ядро было собрано в 2019-м году, хотя последний билд вышел в конце 2021-го. Получается, что покупатели сборки могут пострадать не только от товарищей с D**ectL**ks, но и вообще от любых игроков своего сервера. Браво!

Что же, репутация у OwlsStudio явно под угрозой. Мне стало интересно, что эта студия из себя представляет. Захожу в их группу ВКонтакте и вижу следующее:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Красным цветом выделены наиболее важные моменты. Не знаю, можно ли считать данную студию успешной, но если верить шапке, выполненных заказов приличное количество. В любом случае, студия заявляет о качестве своих сборок. Судя по всему, это их конёк?

Хорошо. Может быть, пиратские плагины тоже являются частью качества?
С этим вопросом я обратился в личные сообщения паблика и получил ожидаемый ответ:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Хочу обратить внимание читателей ещё на несколько важных моментов:
  1. Сборка, купленная Adolix, продавалась для всех желающих. Сколько человек её купили - неизвестно.
  2. Я не исключаю наличие в сборке и других пиратских плагинов, которые просто не проявляют себя - у меня не было задачи досконально проверить всю сборку.
  3. В слитых плагинах может быть что угодно - всё от слива данных до их удаления и от попадания сервера в ботнет до полного удалённого управления вашим железом.

Ну, а к самой студии OwlsStudio у меня возникли такие вопросы:
  1. Каким образом в ваши сборки попадают пиратские плагины?
  2. Если такие плагины добавляются намеренно, то действительно ли вы думаете, что остановка сервера - это единственная проблема, с которой столкнутся ваши клиенты? Не страшно отвечать покупателям, у которых данные игроков утекут в сеть по вашей вине? Не страшно отвечать администраторам, которым хостинг заблокирует аккаунт за проведение ддос-атак?
  3. Почему в ваших качественных сборках присутствуют давно устаревшие плагины и ядра с критической уязвимостью? Речь, например, про тот самый AuctionGUIPlus. Так, например, вы распространяете версию 1.13.1, которая вышла в феврале 21-го года (больше года назад):

    Возможно я открою для вас секрет, но собрать сборку и начать её продавать мало для получения статуса качественной студии. Если сборка продаётся для множества разных людей - вы обязаны обеспечить её актуальность. В плагинах исправляются баги и уязвимости, добавляется новый функционал.
  4. Каким образом ваши покупатели должны после покупки поддерживать свою сборку в актуальном состоянии самостоятельно, если в сборках используются платные плагины? Сильно сомневаюсь, что вы выдаёте покупателям доступ к своему аккаунту на SpigotMC со всеми купленными ресурсами.
  5. Adolix писал вам в поддержку по проблеме с остановкой сервера. По какой причине вы не смогли оказать помощь? Слабо верится, что это единственный человек, который столкнулся с данной ситуацией. Я абсолютно уверен, что данная проблема коснулась абсолютно всех покупателей вашей сборки. В любом случае, встаёт вопрос о компетентности ваших сотрудников.
    Вам необходимо зарегистрироваться для просмотра изображений-вложений

Я бы очень хотел услышать ответ представителя студии на все заданные мной вопросы, а также услышать о шагах, которые будут предприняты для устранения перечисленных проблем.

Более того, я считаю справедливым, если студия вернёт Adolix все средства, потраченные на приобретение обеих сборок у вашей студии или как-либо иначе решит данный вопрос по договорённости с Adolix.
Также я надеюсь, что студия озаботится и остальными своими клиентами, которые уже приобрели сборки. Хотя бы проинформирует их о необходимости удалить пиратские плагины.

Вывод:

Господа администраторы, сегодня даже приобретение сборок у студий, к сожалению, не даёт гарантий качества и безопасности вашего сервера. Всегда имейте голову на плечах. Вы можете быть уверены лишь за те сборки, которые собирали полностью самостоятельно.

Плагины качайте исключительно со spigotmc.org, bukkit.org, curseforge.com и в исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Пожалуйста, никаких B**ckS**got, D**ectL**ks, M**esb**ka и прочих сайтов в пиратскими ресурсами.
А если уж так нужен уникальный режим на сервере - вы можете приобрести у студии отдельный плагин. И всегда запрашивайте исходный код плагина - так больше шансов, что вас не обманут и продадут действительно плагин, написанный студией. Помимо этого, плагин с исходным кодом будет проще проверить на вирусы.

Но даже все эти шаги не дают полной гарантии отсутствия вирусов.
Так, например, за несколько лет работы в сфере майнкрафт-серверов я несколько раз сталкивался с вирусными аддонами PAPI, которые можно благополучно скачать и установить одной простой командой.
Более того, я лично один раз установил на свой сервер плагин с вирусом, который скачал со SpigotMC. Выяснилось, что взломали аккаунт разработчика на форуме и от его имени выложили обновление одного из плагинов. Конечно, обновление с вирусом было оперативно удалено, но сколько людей успели скачать и установить вирус - неизвестно.
Но, как вы понимаете, я знаю далеко не обо всех вирусах, которые вшиваются в плагины. Каждому из нас нужно быть максимально бдительным.

О том, как конкретно вы можете себя обезопасить, рекомендую почитать мой ответ в теме про очередной вирус:


Помимо этого, рекомендую ознакомиться со статьёй о том, как вирусы в сфере майнкрафт годами живут и распространяются:


Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)

UPD: Обсуждение студии в "оффтопике": https://spigotmc.ru/threads/owlsscam-ili-zhe-owlsstudio-plachet.6491/
 

Вложения

  • 1648212938779.png
    1648212938779.png
    27.4 KB · Просмотры: 99
Последнее редактирование:
исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Мы проверяем исходники всех плагинов, включая платные.
С ними правда есть проблемы - не проверяются обновления платных плагинов и нет гарантий, что клиентам вышлют такую же чистую версию, какую мы пропустили на форум.

Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)
Много раз сталкивался с их сборками, характерные черты - пиратские плагины с известного сайта. Через полгода их банят там, судя по всему, и сборка умирает - её стопает автоматически бэкдор.
 
Приобритал там сборку анархии, всё нормально вроде было с ней)
 
Приобритал там сборку анархии, всё нормально вроде было с ней)
если наличие крякнутых платных плагинов в твоей сборке и плагины под обфускацией, в которых может быть какой угодно вредоносный код ты называешь "все нормально", то ок)
Видимо ты просто любишь сидеть на пороховой бочке.
 
Привет, друзья!

Сразу предупрежу, что это не отзыв об OwlsStudio, это предостережение для администраторов серверов Minecraft и для других студий. И касается это не только данной команды, а вообще любых людей, которые торгуют своими плагинами или сборками.

Сейчас я расскажу вам историю о том, как OwlsStudio за деньги распространяет в своих сборках вирусы и допускает присутствие бекдоров. Да, именно так. Со всеми пруфами.
Сразу предостерегу - я не заинтересован в пиаре или антипиаре студии, я не являюсь ни их клиентом, ни их сотрудником.

Началось всё с того, что я в очередной раз заглянул в раздел “Помощь” на соседнем форуме и обнаружил там достаточно нестандартную проблему. Некий Adolix жаловался на остановку его сервера через 40-50 минут после запуска. Автор темы уверен, что не качал никаких сомнительных плагинов. Ссылка на тему:


В итоге выяснилось, что в сборке находится плагин AuctionGUIPlus, приводящий к остановке сервера. Мне стало интересно, что же такого в этом плагине, что он внезапно останавливает сервер без вывода каких-либо сообщений в консоль через 50 минут после запуска. Я связался с автором темы и попросил выслать мне проблемный плагин.

После непродолжительного анализа удалось выяснить, что данный плагин был скачан с D**ectL**ks (форум со сливами платных пиратских nulled-плагинов). Более того, сразу была найдена причина остановки сервера. Оказалось, что плагин делал запрос к API D**ectL**ks:
Скорее всего, этот запрос нужен для того, чтоб проверить, забанен ли на форуме человек, скачавший плагин. Профиль человека с ID 28807 как раз оказался недоступен на форуме.
Собственно, по этой причине запускался отсчёт времени и ровно через 46 минут плагин давал серверу команду на выключение.

Если кому нужно - вот содержимое классов, в которых присутствует обфускация:


Я сразу сообщил Adolix’у о найденном в AuctionGUIPlus функционале и задал вопрос о том, где же получен данный плагин. И тут всё стало на свои места. Выяснилось, что этот плагин с самого начала присутствовал в сборке, купленной у OwlsStudio.

Adolix переслал мне сообщение от группы. Этого оказалось достаточно, чтобы убедиться в его словах.
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Я перешёл по ссылке из сообщения, и, к моему удивлению, сборка до сих пор не была удалена с файлообменника. Я скачал архив и лично убедился в наличии в сборке файла AuctionGUIPlus-1.13.1.jar, о котором мы говорили ранее. В этой копии файла находился всё тот же код от D**ectL**ks.

Из интереса я решил взглянуть и на ядро из этой сборки. Оказалось, что исправлением уязвимости log4 тут и не пахнет. Ядро было собрано в 2019-м году, хотя последний билд вышел в конце 2021-го. Получается, что покупатели сборки могут пострадать не только от товарищей с D**ectL**ks, но и вообще от любых игроков своего сервера. Браво!

Что же, репутация у OwlsStudio явно под угрозой. Мне стало интересно, что эта студия из себя представляет. Захожу в их группу ВКонтакте и вижу следующее:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Красным цветом выделены наиболее важные моменты. Не знаю, можно ли считать данную студию успешной, но если верить шапке, выполненных заказов приличное количество. В любом случае, студия заявляет о качестве своих сборок. Судя по всему, это их конёк?

Хорошо. Может быть, пиратские плагины тоже являются частью качества?
С этим вопросом я обратился в личные сообщения паблика и получил ожидаемый ответ:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Хочу обратить внимание читателей ещё на несколько важных моментов:
  1. Сборка, купленная Adolix, продавалась для всех желающих. Сколько человек её купили - неизвестно.
  2. Я не исключаю наличие в сборке и других пиратских плагинов, которые просто не проявляют себя - у меня не было задачи досконально проверить всю сборку.
  3. В слитых плагинах может быть что угодно - всё от слива данных до их удаления и от попадания сервера в ботнет до полного удалённого управления вашим железом.

Ну, а к самой студии OwlsStudio у меня возникли такие вопросы:
  1. Каким образом в ваши сборки попадают пиратские плагины?
  2. Если такие плагины добавляются намеренно, то действительно ли вы думаете, что остановка сервера - это единственная проблема, с которой столкнутся ваши клиенты? Не страшно отвечать покупателям, у которых данные игроков утекут в сеть по вашей вине? Не страшно отвечать администраторам, которым хостинг заблокирует аккаунт за проведение ддос-атак?
  3. Почему в ваших качественных сборках присутствуют давно устаревшие плагины и ядра с критической уязвимостью? Речь, например, про тот самый AuctionGUIPlus. Так, например, вы распространяете версию 1.13.1, которая вышла в феврале 21-го года (больше года назад):

    Возможно я открою для вас секрет, но собрать сборку и начать её продавать мало для получения статуса качественной студии. Если сборка продаётся для множества разных людей - вы обязаны обеспечить её актуальность. В плагинах исправляются баги и уязвимости, добавляется новый функционал.
  4. Каким образом ваши покупатели должны после покупки поддерживать свою сборку в актуальном состоянии самостоятельно, если в сборках используются платные плагины? Сильно сомневаюсь, что вы выдаёте покупателям доступ к своему аккаунту на SpigotMC со всеми купленными ресурсами.
  5. Adolix писал вам в поддержку по проблеме с остановкой сервера. По какой причине вы не смогли оказать помощь? Слабо верится, что это единственный человек, который столкнулся с данной ситуацией. Я абсолютно уверен, что данная проблема коснулась абсолютно всех покупателей вашей сборки. В любом случае, встаёт вопрос о компетентности ваших сотрудников.
    Вам необходимо зарегистрироваться для просмотра изображений-вложений

Я бы очень хотел услышать ответ представителя студии на все заданные мной вопросы, а также услышать о шагах, которые будут предприняты для устранения перечисленных проблем.

Более того, я считаю справедливым, если студия вернёт Adolix все средства, потраченные на приобретение обеих сборок у вашей студии или как-либо иначе решит данный вопрос по договорённости с Adolix.
Также я надеюсь, что студия озаботится и остальными своими клиентами, которые уже приобрели сборки. Хотя бы проинформирует их о необходимости удалить пиратские плагины.

Вывод:

Господа администраторы, сегодня даже приобретение сборок у студий, к сожалению, не даёт гарантий качества и безопасности вашего сервера. Всегда имейте голову на плечах. Вы можете быть уверены лишь за те сборки, которые собирали полностью самостоятельно.

Плагины качайте исключительно со spigotmc.org, bukkit.org, curseforge.com и в исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Пожалуйста, никаких B**ckS**got, D**ectL**ks, M**esb**ka и прочих сайтов в пиратскими ресурсами.
А если уж так нужен уникальный режим на сервере - вы можете приобрести у студии отдельный плагин. И всегда запрашивайте исходный код плагина - так больше шансов, что вас не обманут и продадут действительно плагин, написанный студией. Помимо этого, плагин с исходным кодом будет проще проверить на вирусы.

Но даже все эти шаги не дают полной гарантии отсутствия вирусов.
Так, например, за несколько лет работы в сфере майнкрафт-серверов я несколько раз сталкивался с вирусными аддонами PAPI, которые можно благополучно скачать и установить одной простой командой.
Более того, я лично один раз установил на свой сервер плагин с вирусом, который скачал со SpigotMC. Выяснилось, что взломали аккаунт разработчика на форуме и от его имени выложили обновление одного из плагинов. Конечно, обновление с вирусом было оперативно удалено, но сколько людей успели скачать и установить вирус - неизвестно.
Но, как вы понимаете, я знаю далеко не обо всех вирусах, которые вшиваются в плагины. Каждому из нас нужно быть максимально бдительным.

О том, как конкретно вы можете себя обезопасить, рекомендую почитать мой ответ в теме про очередной вирус:


Помимо этого, рекомендую ознакомиться со статьёй о том, как вирусы в сфере майнкрафт годами живут и распространяются:


Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)
Есть целая статья касаемо данной студии, где рассказывается о закрытых студиях данного владельца (Руслана)
Моё мнение о данной студии резко негативное так как заскамили меня на 3000руб при покупке плагинов и сборок!
 
Простой, а главное ВАЖНЫЙ совет, всем создателей серверов. Собирайте свои сборки САМИ. Почему?: все очень просто. В сборках вы можете найти все что угодно. Вирус, кряк, вредоносный код, и тд. Тем более, кроме бесплатных сборок, в которых почти 80% есть это, есть еще и платные, в которых тоже нету гарантий безопасности в использовании. Даже тут Вас могут обмануть. Еще один совет. Собирайте сборки исключительно с плагинов, которые , уверяю, это не так сложно, как кажется Вам на первый взгляд. (А может и не кажется, просто лень.)

Собрав сборку сами, вы будете почти полностью уверены, что ваша сборка готова к работе.
 
если наличие крякнутых платных плагинов в твоей сборке и плагины под обфускацией, в которых может быть какой угодно вредоносный код ты называешь "все нормально", то ок)
Видимо ты просто любишь сидеть на пороховой бочке.
Не спешите с выводами, на данный момент я не использую услуги данной студии, я использую самописную сборку ванильного выживания)
 
BaRchuk, я говорил не про эту студию, а про вообще источники всех слитых/проданных сборок/плагинов Вам/другим. Про то, что нету никаких гарантий безопасности.
 
BaRchuk, я говорил не про эту студию, а про вообще источники всех слитых/проданных сборок/плагинов Вам/другим. Про то, что нету никаких гарантий безопасности.
Это то понятно, об этом должен знать каждый обычный юзер
 
BaRchuk, прошу представить, что есть и простые новички в данной теме, которые мало говоря не знают, что такое сервер, так еще и не знают про плагины. Что они вообще есть в этом чудном мире "Minecraft".
Предлагаю закончить данный диалог. Тема была создана для предостережения.
 
BaRchuk, прошу представить, что есть и простые новички в данной теме, которые мало говоря не знают, что такое сервер, так еще и не знают про плагины. Что они вообще есть в этом чудном мире "Minecraft".
Предлагаю закончить данный диалог. Тема была создана для предостережения.
Немного не понял вас, что конкретно предоставить мне нужно?
 
offtop
BaRchuk, вы неправильно прочитали. Не предоставить, а 'представить'.
 
offtop Интересный факт. Статью на прочих ресурсах удалили. К чему бы это :unsure:
 
Жирный лайк! Я обычно беру с таких сборок интересные плагины :)
 
Всё очень грамотно написано, жалко только что ответа от сов не поступило.
 
Будьте осторожны с рекомендациями этого пользователя.
Добавил в первый пост ссылку на обсуждение студии в "оффтопике":

По поводу удаления темы на RuBukkit хочу всех уведомить, что это никак не связано с деятельностью студии. Возможно в будущем я продублирую тему, но пока желания нет.
 
Наткнулся я на их канал в телеге получается, под данным постом решил ответить человеку который задал вопрос касаемо памяти и написал, что я и по 4 гб и по 8 и по 10 гб выделял серверу. В ответ получил удаление свое сообщения и сообщения того человека и блок (как я понял, либо дали права только читать, т.е. когда нажимаю на комментарии меня кидает на пустое место). Зачем в соц сетях из своей студии делать "Чистую и Самую качественную студию" смысла я не вижу, лучше бы как по мне поисправляли критические ошибки, но это их дело. Верить в это ваше право, решил оставить очередное сообщение касаемо этой студии и что я получил в ответ.


Вам необходимо зарегистрироваться для просмотра изображений-вложений
 
Последнее редактирование:
Назад
Сверху Снизу