Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём некорректно. Вам необходимо обновить браузер или попробовать использовать другой.
Здравствуйте. Кто сталкивался с бот атаками на сервер майнкрафт? Последнее время многие системы для загона ботов на сервер используют AI и базы капч на которые они ссылаются чтобы обойти нынешние меры защиты.
Сейчас такие боты помимо пиара и спама в чате, могут тыкать менюшки и заходить на сервер (игровой) и спамить отправлять пакеты там.
Ранее использовал LimboFilter, там генерировалась капча "рамки на стене", боты ее спокойно обходили. Поставил плагин Sonar, более продвинутый, ботов стало меньше, но все равно байпасится, там "карта в руках у игрока" с капчей. Ужесточил капчу, 20 сек на прохождение при попытке повторить временно блокируется. Проблема в том что некотрые боты обходят или решают ее, а сделаешь агрессивнее капчу, игроки не зайдут.
Знаю всякие там NeoProxy, BareApi, BebraProxy и через них и их бот нет скорее всего боты проникают на сервер.
Для защиты, знаю, есть NullCordX и там какой то плагин "вскопайте 10 алмазов, добудь 10 дерева, скрафти 1 палку", но такое тоже обходят. Не подскажите? Остались еще какие то способы борьбы или боты уже на своем пике и стандартные способы борьбы уже исчерпаны или устарели?
Если бы это был бы плагин/сервис под velocity и bungee - другое дело. А это платяное закрытое ядро переписанной банжи, и это очень тупо с точки зрения бизнеса и программного обеспечения. Я лучше заплачу три дошика
Если бы это был бы плагин/сервис под velocity и bungee - другое дело. А это платяное закрытое ядро переписанной банжи, и это очень тупо с точки зрения бизнеса и программного обеспечения. Я лучше заплачу три дошика
Спасибо всем, кто писал свои варианты. Итог как я понял таков, боты и AI для разгадки сейчас на пике и в целом стандартные капчи исчерпали себя. Нужно делать плагин на какие то задания (новые), на которые боты не обучены, блокировать базе иностр. ip, proxy. Пока такие варианты решения
Я сейчас ее использую и тестирую. В прочем, на текущий момент это кажется очень амбициозно и судя по всему это лучшая защита по качеству и стабильности. И да, там есть функция проверки через рекапчу. Ещё обработка происходит на их мощных облачных серверах молниеносно.
Sonar 3.0 пока рекомендовать не могу, нужно время ещё для тестирования и чтобы убедиться, стоит ли своих 5-20$ в месяц. Но разработчик утверждает, что на текущий момент это лучшая защита на рынке и он будет постоянно исправлять проблемы. И это не не форк velocity или bungeecord
Здравствуйте. Кто сталкивался с бот атаками на сервер майнкрафт? Последнее время многие системы для загона ботов на сервер используют AI и базы капч на которые они ссылаются чтобы обойти нынешние меры защиты.
Сейчас такие боты помимо пиара и спама в чате, могут тыкать менюшки и заходить на сервер (игровой) и спамить отправлять пакеты там.
Ранее использовал LimboFilter, там генерировалась капча "рамки на стене", боты ее спокойно обходили. Поставил плагин Sonar, более продвинутый, ботов стало меньше, но все равно байпасится, там "карта в руках у игрока" с капчей. Ужесточил капчу, 20 сек на прохождение при попытке повторить временно блокируется. Проблема в том что некотрые боты обходят или решают ее, а сделаешь агрессивнее капчу, игроки не зайдут.
Знаю всякие там NeoProxy, BareApi, BebraProxy и через них и их бот нет скорее всего боты проникают на сервер.
Для защиты, знаю, есть NullCordX и там какой то плагин "вскопайте 10 алмазов, добудь 10 дерева, скрафти 1 палку", но такое тоже обходят. Не подскажите? Остались еще какие то способы борьбы или боты уже на своем пике и стандартные способы борьбы уже исчерпаны или устарели?
Самая надёжная система защиты — OAuth. На данный момент её практически невозможно обойти ботами. Раньше использовали веб-капчи, но по последним данным их тоже легко обходят, так как тот же BareClient имеет встроенные функции браузера на каждом боте.
Сам по себе ботинг уже практически мёртв, если только вы не перешли дорогу очень обидчивому школьнику. Боты легко решают любые простые задачи в игре (пройти паркур, нажать на что-то, скрафтить и т.д.). Я изучал исходный декомпилированный код BareClient.
В вашем случае лучше использовать NullCordX или Xcrod. При грамотной настройке боты практически не могут зайти на сервер, а тех, кто всё-таки пройдёт, легко забанить.
Здравствуйте. Кто сталкивался с бот атаками на сервер майнкрафт? Последнее время многие системы для загона ботов на сервер используют AI и базы капч на которые они ссылаются чтобы обойти нынешние меры защиты.
Сейчас такие боты помимо пиара и спама в чате, могут тыкать менюшки и заходить на сервер (игровой) и спамить отправлять пакеты там.
Ранее использовал LimboFilter, там генерировалась капча "рамки на стене", боты ее спокойно обходили. Поставил плагин Sonar, более продвинутый, ботов стало меньше, но все равно байпасится, там "карта в руках у игрока" с капчей. Ужесточил капчу, 20 сек на прохождение при попытке повторить временно блокируется. Проблема в том что некотрые боты обходят или решают ее, а сделаешь агрессивнее капчу, игроки не зайдут.
Знаю всякие там NeoProxy, BareApi, BebraProxy и через них и их бот нет скорее всего боты проникают на сервер.
Для защиты, знаю, есть NullCordX и там какой то плагин "вскопайте 10 алмазов, добудь 10 дерева, скрафти 1 палку", но такое тоже обходят. Не подскажите? Остались еще какие то способы борьбы или боты уже на своем пике и стандартные способы борьбы уже исчерпаны или устарели?
Все старые методы публичные исчерпали себя давно, как ты и сказал боты сейчас умеют всё, особенно с нейронками.
Сам лично пишу ботов на подобии макросов и под LLM+barione legit
Получилось в итоге, что 1 промпт в нейронку отдаёт ботам команду через owner-account или через консоль заливаться на сервер и тестировать от плагинов до ядер.
Абсолютно все пакеты легко обрабатываются, никакие клики в менюшках не проблемы.
Текста все распознаются, 1.8-1.21.11 без проблем, новее не брал имхо с протоколами уже на 1.21.11 были проблемы.
Запулил прокси резидентские и это уже не зафродить по геолокации.
Из вариантов которые точно устарели
Капча по картинке - OCR распознование на ура работает, даже LLM не надо. Библиотек на Java даже полно, лишь игрокам хуже становится, а если выкручивать background, то будут по 2-3 раза проходить;
fallcheck - Ботами пошевелиться трудно? Бесполезная проверка в текущих годах;
Картинки/рамки на стенах - Тоже обойдутся, пара раза покликать, это лишь пара кликов, добавить пару новых пакетов в ботнет не трудно;
Выносить капчу в scoreboard/bossbar/actionbar - Как будто это трудно парсить, просто меняется метод парсинга;
Делать в менюхах взятие/перетаскивание предметов - Дело как с картинками/рамками на стенах, но тут лишь пара пакетов по inventory (window), тоже легко.
Ограничение по странам можно применить в основном на регистрацию, на входы не всегда (ситуативно) т.е. зависит от игроков которые играют с VPN из-за невозможности подключиться к серверу из своей страны. Если решили вопросы с заходом игроков с разных стран, то чаще всего игроки будут без VPN сидеть (если не учесть крупность проекта/читеров и другие такие вопросы).
В редких случаях бывают игроки которые уехали из СНГ и сидят с ЕС стран, но при этом общаются на русском и донатят не мало, поэтому обычным геоблоком не обойдёшься, надо поумнее.
Чтобы банить прокси надо иметь о них информацию.
Ты собрался каждый IP валидировать на то какого он качества? Прейскуранты видел у сервисов >1000 запросов? Для мелких проектов это бесполезная трата, а для крупных это тоже весомая трата из-за ботнетов и кучи игроков.
Если кэшировать и записывать в свой сервис эти грязные IP пулы и ASN, то окупится чуть-чуть, но лучше будет
1) собрать список всех существующих ASN актуальных под последние 7 дней когда пишешь эту систему;
2) взять по 1 IP из каждого ASN и пробить их в разных чекерах по fraud score (это уже заходим во
Авторизуйтесь для просмотра ссылок.
)
3) прокешировать базы по ASN и потом сверять с количеством заходов новорегов на сервер, если их относительно много на ASN за последнее N время (24-48 часов), то можно начинать банить такие ASN на день/неделю/месяц.
Тогда вся система с банингом прокси окупается, а так ты лишь пишешь кусочек фрод систем и это слабовато.
Лимит пинга вообще неактуален. Знаю что боты на spookytime которые с автобаем стоят сидят на том же хосте где и сам spookytime - Германия.
В итоге пинг до хоста с другого хоста из той же локации будет около 4 мс., а боты скупают с такой минимальной задержкой, что все другие автобаеры тютю (выходят из конкуренции).
Сам лично это тестировал со spookytime, из хоста в той же локации пинг минимальный.
Лимит пинга не поможет в таком случае.
You must be registered for see medias
Ограничениями пинга отобьёшь лишь игроков, которые с пролагами своих провайдеров могут 1000+ словить, но такое бывает редкость и чаще всего читеры сидят с пингом в 200-300 c Disabler/PingSpoof для обхода АЧ, но это стало редкостью в румайне, но на 1.8.8 зарубежных серверах такие приколы пользуются популярностью.
Задержки на чат не всегда помогают. Если брать "защиту от флуда сообщениями", то игрокам можно чат (+личные сообщения) ограничить первыми часами ненаигранными, но у меня как-то боты сидели с 2 до 6 утра несколько часов ради того чтобы начать флуд в 8 утра. Да, донатерам право выдал на обход, но не помогло - пришлось убрать. Задержки перед сообщениями, ну попробуй, а толку? Они чат так сильно не нагрузят как глаза намозолят. Хотя в ЛС чаще рекламировали сервера обходя фильтры, а ещё звали в Discord чтобы ратнуть на своих серверах-логгерах (по статистике 20-30 раз ратнули игроков на 100к игроков в авторизации, после массового перебана аккаунтов как "взломаны" и бана всех IP логгеров - прекратились такая социальная инженерия).
Наверное, тогда команды ограничивать задержками? Табуляцию?
Табуляция в ядрах Paper (и форков) уже предусмотрена на ограничения, кикает как disconnect.spam.
Лучше всего сделать веб-капчу с помощью какой-нибудь системы вроде reCAPTCHA или hCaptcha — такие капчи боты точно не пройдут. Просить пройти её стоит только новых игроков, а старых можно не трогать.
Все виды капчи с приходом LLM (Large Language Model) обойти достаточно легко. На GitHub полно гайдов и готовых вариаций по обходу того же Cloudflare, а уж reCaptcha пройдётся на ура.
hCaptcha посложнее, но я видал прейскуранты по 0.01$ на решение её по штучно.
Cloudflare кроме IP фродит ещё по fingerprints браузера, поэтому когда используется анти-детект браузер/подмена User-Agent (U-A), то лучше отключать все шумы на него, а на всё остальное врубать.
WebRTC он парсит тоже, надо быть с ним осторожнее.
Python через подмену U-A и с готовыми куками обойдёт его фрод обычным Selenium'ом с базовым ChromeDriver, хотя его должны все унижать и избивать.
Решение капчи можно хоть на питоне написать в пару строчек, ChromeDriver + Selenium в помощь.
OAuth через что? Через Telegram/Vk/Discord?
Мне казалось что куки Discord с ратки стоят до 15 ₽ сейчас, дешевле чем резидентские или мобильные прокси самых близких стран к румайну.
Лучший вариант это писать огромную и качественную фрод систему.
Можно пробовать писать аналог
Авторизуйтесь для просмотра ссылок.
или базовый "fraud score for users", но до этого надо освоить аналитику в румайне, попробовать prometheus+grafana для отчёта "почему игроки уходят", а потом уже пробовать что-то экзотическое (разные БД кроме MySQL/MariaDBдля таких объёмов данных как big data) и наконец прыгать в анти-фрод.
Все старые методы публичные исчерпали себя давно, как ты и сказал боты сейчас умеют всё, особенно с нейронками.
Сам лично пишу ботов на подобии макросов и под LLM+barione legit
Получилось в итоге, что 1 промпт в нейронку отдаёт ботам команду через owner-account или через консоль заливаться на сервер и тестировать от плагинов до ядер.
Абсолютно все пакеты легко обрабатываются, никакие клики в менюшках не проблемы.
Текста все распознаются, 1.8-1.21.11 без проблем, новее не брал имхо с протоколами уже на 1.21.11 были проблемы.
Запулил прокси резидентские и это уже не зафродить по геолокации.
Из вариантов которые точно устарели
Капча по картинке - OCR распознование на ура работает, даже LLM не надо. Библиотек на Java даже полно, лишь игрокам хуже становится, а если выкручивать background, то будут по 2-3 раза проходить;
fallcheck - Ботами пошевелиться трудно? Бесполезная проверка в текущих годах;
Картинки/рамки на стенах - Тоже обойдутся, пара раза покликать, это лишь пара кликов, добавить пару новых пакетов в ботнет не трудно;
Выносить капчу в scoreboard/bossbar/actionbar - Как будто это трудно парсить, просто меняется метод парсинга;
Делать в менюхах взятие/перетаскивание предметов - Дело как с картинками/рамками на стенах, но тут лишь пара пакетов по inventory (window), тоже легко.
Ограничение по странам можно применить в основном на регистрацию, на входы не всегда (ситуативно) т.е. зависит от игроков которые играют с VPN из-за невозможности подключиться к серверу из своей страны. Если решили вопросы с заходом игроков с разных стран, то чаще всего игроки будут без VPN сидеть (если не учесть крупность проекта/читеров и другие такие вопросы).
В редких случаях бывают игроки которые уехали из СНГ и сидят с ЕС стран, но при этом общаются на русском и донатят не мало, поэтому обычным геоблоком не обойдёшься, надо поумнее.
Чтобы банить прокси надо иметь о них информацию.
Ты собрался каждый IP валидировать на то какого он качества? Прейскуранты видел у сервисов >1000 запросов? Для мелких проектов это бесполезная трата, а для крупных это тоже весомая трата из-за ботнетов и кучи игроков.
Если кэшировать и записывать в свой сервис эти грязные IP пулы и ASN, то окупится чуть-чуть, но лучше будет
1) собрать список всех существующих ASN актуальных под последние 7 дней когда пишешь эту систему;
2) взять по 1 IP из каждого ASN и пробить их в разных чекерах по fraud score (это уже заходим во
Авторизуйтесь для просмотра ссылок.
)
3) прокешировать базы по ASN и потом сверять с количеством заходов новорегов на сервер, если их относительно много на ASN за последнее N время (24-48 часов), то можно начинать банить такие ASN на день/неделю/месяц.
Тогда вся система с банингом прокси окупается, а так ты лишь пишешь кусочек фрод систем и это слабовато.
Лимит пинга вообще неактуален. Знаю что боты на spookytime которые с автобаем стоят сидят на том же хосте где и сам spookytime - Германия.
В итоге пинг до хоста с другого хоста из той же локации будет около 4 мс., а боты скупают с такой минимальной задержкой, что все другие автобаеры тютю (выходят из конкуренции).
Сам лично это тестировал со spookytime, из хоста в той же локации пинг минимальный.
Лимит пинга не поможет в таком случае.
You must be registered for see medias
Ограничениями пинга отобьёшь лишь игроков, которые с пролагами своих провайдеров могут 1000+ словить, но такое бывает редкость и чаще всего читеры сидят с пингом в 200-300 c Disabler/PingSpoof для обхода АЧ, но это стало редкостью в румайне, но на 1.8.8 зарубежных серверах такие приколы пользуются популярностью.
Задержки на чат не всегда помогают. Если брать "защиту от флуда сообщениями", то игрокам можно чат (+личные сообщения) ограничить первыми часами ненаигранными, но у меня как-то боты сидели с 2 до 6 утра несколько часов ради того чтобы начать флуд в 8 утра. Да, донатерам право выдал на обход, но не помогло - пришлось убрать. Задержки перед сообщениями, ну попробуй, а толку? Они чат так сильно не нагрузят как глаза намозолят. Хотя в ЛС чаще рекламировали сервера обходя фильтры, а ещё звали в Discord чтобы ратнуть на своих серверах-логгерах (по статистике 20-30 раз ратнули игроков на 100к игроков в авторизации, после массового перебана аккаунтов как "взломаны" и бана всех IP логгеров - прекратились такая социальная инженерия).
Наверное, тогда команды ограничивать задержками? Табуляцию?
Табуляция в ядрах Paper (и форков) уже предусмотрена на ограничения, кикает как disconnect.spam.
Все виды капчи с приходом LLM (Large Language Model) обойти достаточно легко. На GitHub полно гайдов и готовых вариаций по обходу того же Cloudflare, а уж reCaptcha пройдётся на ура.
hCaptcha посложнее, но я видал прейскуранты по 0.01$ на решение её по штучно.
Cloudflare кроме IP фродит ещё по fingerprints браузера, поэтому когда используется анти-детект браузер/подмена User-Agent (U-A), то лучше отключать все шумы на него, а на всё остальное врубать.
WebRTC он парсит тоже, надо быть с ним осторожнее.
Python через подмену U-A и с готовыми куками обойдёт его фрод обычным Selenium'ом с базовым ChromeDriver, хотя его должны все унижать и избивать.
Решение капчи можно хоть на питоне написать в пару строчек, ChromeDriver + Selenium в помощь.
Авторизуйтесь для просмотра ссылок.
заюзать для таких целей.
OAuth через что? Через Telegram/Vk/Discord?
Мне казалось что куки Discord с ратки стоят до 15 ₽ сейчас, дешевле чем резидентские или мобильные прокси самых близких стран к румайну.
Лучший вариант это писать огромную и качественную фрод систему.
Можно пробовать писать аналог
Авторизуйтесь для просмотра ссылок.
или базовый "fraud score for users", но до этого надо освоить аналитику в румайне, попробовать prometheus+grafana для отчёта "почему игроки уходят", а потом уже пробовать что-то экзотическое (разные БД кроме MySQL/MariaDBдля таких объёмов данных как big data) и наконец прыгать в анти-фрод.