Художественный фильм спи**ли или как словить бэкдор

Использовали слитые плагины?

  • Да

  • Нет


Результаты будут видны только после голосования.

AlexF1B

Premium
Сообщения
348
Решения
25
Приветствую тебя участник форума!
Хотел бы поделиться историей которая приключилась с моим сервером 02.03.21
Одним ничем не примечательным вечером, дописываю я значит магистерскую диссертацию, ни о чем не подозреваю.
Тут мне приходит сообщение от хелпера на сервере:
Вам необходимо зарегистрироваться для просмотра изображений-вложений
После чего, я шокированный данным сообщением отключил сервер, чтобы оценить ущерб, решить проблему.
Что я вижу:
Вам необходимо зарегистрироваться для просмотра изображений-вложений
Группе default выдана *, а это означает, что все игроки сервера получают безграничный доступ ко всем плагинам.
Перехожу в данный дискорд канал и вижу вот такую картину:
Вам необходимо зарегистрироваться для просмотра изображений-вложений
Вам необходимо зарегистрироваться для просмотра изображений-вложений
Вам необходимо зарегистрироваться для просмотра изображений-вложений
Примерный перевод, о чем идёт речь на канале:
Если Вы злы на нас за то, что мы взломали Ваш любимый сервер, в который Вы вкладывали деньги, возможно стоит быть злыми на владельцев сервера за то, что они скачали крякнутые плагины вместо того, чтобы платить за них.

Хорошо, это было забавное время для всех, но теперь пора дать вам решение.
Во-первых, пожалуйста, не используйте взломанные плагины.
Во-вторых, просто удалите все .jar ваших плагинов и повторно загрузите ВСЕ ИХ, БЕЗ ИСКЛЮЧЕНИЙ. Это не влияет ни на файл конфигурации, ни на ваш кран.
Однако, если у вас есть один из зараженных плагинов на вашем сервере, он снова заразит все файлы .jar вашей папки плагинов.
Спасибо, что пришли на моё выступление
Другое решение (верить нам или нет) будет предложено мистером Бобой чуть ниже этого сообщения.
Если вы доверяете нам (я знаю, что это может быть сложно), вот инструмент для удаления вредоносных программ, который вы можете использовать, чтобы удалить вирус из ваших плагинов, не удаляя их.
Для ленивых людей, которые не хотят регать учетную запись blackspigot.
Если вы хотите его декомпилировать, вы можете.(тут прикреплен файл)
1. Откройте его
2. Выберите папку, содержащую плагины с вредоносными программами (папка ваших плагинов).
3. Нажмите «Пуск», он закроется после завершения, все чистые плагины будут в новой папке с именем «out» внутри выбранной вами папки.
В: Почему мой сервер заражен, я не скачивал просочившиеся плагины?
О: Ну, в какой-то момент вы определенно это сделали, и он заразил все ваши другие плагины, потому что это так работает. Если один плагин заражен, все остальные в вашей папке / plugins заражены, даже если исходный плагин больше не находится в вашей папке плагинов.
В: Это ложь, что я не скачивал просочившиеся плагины, черт возьми !!!
О: Может быть, это сделал кто-то из людей, у которых есть доступ к вашему серверу, или кто-то дал вам уже зараженный Jar, или вы лжец.
В: Что мне делать, чтобы это не повторилось?
О: Просто не загружайте просочившиеся плагины, обращайте внимание на то, что вы загружаете, обращайте внимание на то, кому вы предоставляете доступ к своему серверу, и не помещайте снова на него файлы .jar, которые были на вашем старом сервере, или снова заразится.
Парадокс, я не использую слитые плагины на игровом сервере.
(автор бэкдора утверждает, что все кто говорит о таком является лжецом, можете согласиться с ним, и закрыть данную тему.)
Но, все мы перед покупкой того или иного плагина хотим протестировать его.
Так вот, перед тем как запустить данный сервер в оборот, я использовал на тестовом сервере - слитый плагин.
Им был ShopGUI+.
Я поставил его, поигрался, понял что лучше я сделаю свой магазин на сервере по средствам DeluxeMenu и удалил.
Оказывается, я словил настолько вредный бэкдор, который на момент тестирования сервера перед вайпом заразил другие установленные плагины и никак себя не проявлял на протяжении 5 месяцев.
5 месяцев я ничего не подозревал, никто не мог подумать что это возможно.
Как я решил данную проблему:
Откат сервера на несколько часов назад до атаки.
Удаления всех .jar файлов, скачал всё по новой.
(как было написано в инструкции от взломщиков)
Запустил. По сей день всё хорошо.
Подведём итоги:
Будьте аккуратны в скачивании слитых плагинов, даже если вы имеете намерение посмотреть функционал, чтобы в последствии приобрести их.
Делайте обязательный backup сервера.
Спасибо за внимание!
 
Последнее редактирование:
В этом по сути никто и не сомневался, но боюсь, что пиратам этого будет маловато. Не поверят и забьют, пока их самих не взломают. Сейчас очень большой проблемой является курс доллара, зачастую именно из-за него какие-то начинающие сервера не могут себе позволить купить премиумные плагины. Для начинающих серверов вообще до абсурда доходит, когда пол года хостинга стоят как премиум-плагин. Понятное дело, никто в таком случае его покупать не будет.

А вот универсальное средства для проверки сборки на подобные вещи может оказать куда более устрашающее влияние. Если потенциальный администратор увидит, что его сервер заражен - хочет не хочет, а слитый плагин удалит (y)
 
Saharo4ek, в дискорде взломщиков был какой-то софт, мол установи и бэкдор исчезнет, я не поверил, ибо все прем. плагины куплены на меня и мне было нечего скрывать, я просто скачал все до единого .jar по новой, включая общедоступные, снёс зараженные и поставил по новой, все стало работать хорошо.
Авто объединение сообщений:

Я конечно далёк от всех этих махинаций. Чистые размышления.
Универсального средства от бэкдора ведь не существует?
Каждый мамкин хуцкер может зашить его куда угодно и воспользоваться в любой нужный момент времени?
Все эти аля "бесплатные" с высокой вероятностью содержат какую-то заразу.
Если так посудить, тот кто сливает плагин, он робингуд?
По себе могу сказать, вряд ли я бы дал кому-то свою лицензию на растерзание просто так.
Этот момент в голове не сходится, кому и зачем это надо, ведь бесплатный сыр только в мышиловке, никакой благотворительностью на общую публику тут и не пахнет.
Я могу конечно предположить что есть единицы тех, кто купил, вырезал ключ, и дал плагин друзьям, но так чтобы раздавать всем...
Незнаю, в голове у меня это никак не состыковывается.
От сюда и вывод, у кого-то лаги, просадки тп, взломы.
Рано или поздно когда развивающийся сервер где-то засветится, придут злые дяди с ключами от черного входа, зайдут и возьмут то, что им будет нужно.
 
Последнее редактирование:
Универсального конечно не существует, эти хаки научились очень хорошо прятать за защищенным кодом. Насколько я помню (если память не изменяет), на spigotmc запретили публиковать обфусцированный код, поправьте меня, если не прав. Думаю какие-нибудь умельцы могут сделать проверку на элементарный момент - если плагин обфусцирован, очень большая вероятность того, что он заражен.
 
spigotmc запретили публиковать обфусцированный код
Разрешили лишь очень слабую обфускацию.

Универсальное средство сделать практически нереально думаю, стоит всегда копировать чистую сборку перед тестированием функционала платного плагина на его сливе думаю)
 
Очень интересная история. Такая-же тема сегодня обсуждалась в дискорд сервере хостинга Hosting-Minecraft.
Очень жаль что с вами такое произошло!


Вам необходимо зарегистрироваться для просмотра изображений-вложений
 
Ничего страшного не успело случиться, вовремя заметили, игроки не успели набедакурить, а я восстановил в течении 20 минут сервер в исходное состояние.
Тут следует задуматься всем участникам форума и не только, о том, что будет, если произойдет взлом .
Все заражёно.
Что делать?
Удалять все плагины и качать по новой все сливы? :D
А если это будет не авто атака с безобидный рассылкой?
Можно потерять БД с данными игроков, ключи, различные конфигурации.
А если злоумышленник получитеудалённый доступ это же вообще смэрть.
Просто лишний раз задумайтесь, стоит ли оно того, ставить "крутой" плагин.
Я начинал полностью с бесплатных плагинов, это все видел The_stas.
И сервер все равно имел определенный круг людей, кто играл и поддерживал.
Форум помогал и помогает во всём, что не понятно, поинтересуйтесь, попросите о помощи, палками бить не будут.
Чем смогут помогут;)
 
Универсального средства от бэкдора ведь не существует?
У меня сейчас на работе часто встречается странный троян, который находится в бесплатных плагинах, но его никогда нет, если плагин скачиваю именно я. Там вообще очень долгая и интересная история, тема для отдельного треда

Суть в том, что, хоть это и плагин, ты запускаешь Java приложение на своей машине. А там можно написать абсолютно что угодно. Хочешь - впишет самого себя в другие плагины, хочешь - убьёт все процессы или сворует базу данных \ откроет доступ мошенникам

Поэтому, если вирус неизвестен, лучше полностью сносить машину и менять все пароли
Авто объединение сообщений:

Разрешили лишь очень слабую обфускацию.
Насколько я помню, ограниченному числу лиц можно использовать штуки покруче
Авто объединение сообщений:

Я могу конечно предположить что есть единицы тех, кто купил, вырезал ключ, и дал плагин друзьям, но так чтобы раздавать всем...
Таких очень много. В СНГ, по крайней мере, много форумов-помоек, где сливают плагины, которые сами по себе стоят копейки.

Иногда действительно нормальный слив, иногда относительно безобидный Bukloit, порой и пострашнее чего. О присутствии того же ботнета владелец сервера может месяцами не догадываться
 
Последнее редактирование:
Anarchist_YT, Обидно, что они EWG бросили, хотя если посмотреть на спиготе, плагин пользовался популярностью.
Они же новый плагин пилят, но пока не известно когда он будет готов, Джек недавно сессию закрыл, говорит ждите новостей.
 

Вложения

  • Screenshot_20210625_194908.jpg
    Screenshot_20210625_194908.jpg
    233.3 KB · Просмотры: 103
Аналогичная ситуация произошла сомной.Я тоже скачал и протестировал плагин,нашел бесплатный аналог и по лучше,но вирус не ушел. Это была шутка или что-то но в списке плагинов я заметил в конце плагинов стояли * по типу EssentialsX*. и был отдельный плагин как * которого в папке не было и в ядре тоже по стандарту нема и сервак как то дольше начал запускатся. потом снес свою сборку :D.
 
Дайте денег на нормальные плагины)) и что делать если слитые плагины меньше чем оригинал?
 
Дайте денег на нормальные плагины)) и что делать если слитые плагины меньше чем оригинал?
Скачивай и слитые плагины, никто не запрещает, просто потом на форумах писать не нужно "Памагити, сервер крашится, шо делать"
 
Прошу прощения за некропост, возможно. В общем пилю сервер и там тупо слитые плагины, качал с разных источников. Копал на тему бэкдоров, ужаснулся от количества способов ронять сервера этим способом.


Я сильно себя вгоняю в опасность данными действиями? Эти вещи у людей которые сували бэкдоры уже автоматизированы? Антивирусы в виде проверки сильно помогают?


И ещё вопрос - много и часто сервера по этой теме отлетают? Средствами не располагаю, а плагины клевые и практичные использую. Купил бы если бы денег было.
 
Я сильно себя вгоняю в опасность данными действиями? Эти вещи у людей которые сували бэкдоры уже автоматизированы? Антивирусы в виде проверки сильно помогают?
Ну если качаешь хер пойми откуда - готовься к ратнику, че уж скрывать.
Антивирусы - тупо миф. Они ни от чего не спасают, кроме самых популярных вирусов, о которых на ютабчике видосы снимают. От самописных софтин так уж точно ни 1 не защитит.

И ещё вопрос - много и часто сервера по этой теме отлетают? Средствами не располагаю, а плагины клевые и практичные использую. Купил бы если бы денег было.
Регулярно. В основном ситуация такая:
1 - если это плагин от РУ разраба - там может быть всё что угодно, от обычной выдачи опки по команде до удаления машины по желанию автора или ратника, а может и ботнета
2 - если это платный плагин с запада - тут скорее всего будет то, что вшито во все плагины с блекспигота, а именно какой-то там вирус, который ни то майнит, ни то в ботнет загоняет, в общем тоже не приятно
 
Ну если качаешь хер пойми откуда - готовься к ратнику, че уж скрывать.
Антивирусы - тупо миф. Они ни от чего не спасают, кроме самых популярных вирусов, о которых на ютабчике видосы снимают. От самописных софтин так уж точно ни 1 не защитит.


Регулярно. В основном ситуация такая:
1 - если это плагин от РУ разраба - там может быть всё что угодно, от обычной выдачи опки по команде до удаления машины по желанию автора или ратника, а может и ботнета
2 - если это платный плагин с запада - тут скорее всего будет то, что вшито во все плагины с блекспигота, а именно какой-то там вирус, который ни то майнит, ни то в ботнет загоняет, в общем тоже не приятно
Такое часто творится? Я так понял - почти каждый плагин заражен и моему серверу в приоритете полный кирдык? Благо я его держу на панельном хосте.
 
Такое часто творится? Я так понял - почти каждый плагин заражен и моему серверу в приоритете полный кирдык? Благо я его держу на панельном хосте.
За частую если заражен 1 плагин = автоматом зараженная сборка
 
Средствами не располагаю, а плагины клевые и практичные использую. Купил бы если бы денег было.
Часто есть бесплатные аналоги, которые пусть и могут быть хуже, но работу свою выполняют
Стоит уважать труд разработчиков
 
Назад
Сверху Снизу