Вирусы и бекдоры в сборках студий [OwlsStudio]

Dymeth

Пользователь
53
4
Привет, друзья!

Сразу предупрежу, что это не отзыв об OwlsStudio, это предостережение для администраторов серверов Minecraft и для других студий. И касается это не только данной команды, а вообще любых людей, которые торгуют своими плагинами или сборками.

Сейчас я расскажу вам историю о том, как OwlsStudio за деньги распространяет в своих сборках вирусы и допускает присутствие бекдоров. Да, именно так. Со всеми пруфами.
Сразу предостерегу - я не заинтересован в пиаре или антипиаре студии, я не являюсь ни их клиентом, ни их сотрудником.

Началось всё с того, что я в очередной раз заглянул в раздел “Помощь” на соседнем форуме и обнаружил там достаточно нестандартную проблему. Некий Adolix жаловался на остановку его сервера через 40-50 минут после запуска. Автор темы уверен, что не качал никаких сомнительных плагинов. Ссылка на тему:


В итоге выяснилось, что в сборке находится плагин AuctionGUIPlus, приводящий к остановке сервера. Мне стало интересно, что же такого в этом плагине, что он внезапно останавливает сервер без вывода каких-либо сообщений в консоль через 50 минут после запуска. Я связался с автором темы и попросил выслать мне проблемный плагин.

После непродолжительного анализа удалось выяснить, что данный плагин был скачан с D**ectL**ks (форум со сливами платных пиратских nulled-плагинов). Более того, сразу была найдена причина остановки сервера. Оказалось, что плагин делал запрос к API D**ectL**ks:
Скорее всего, этот запрос нужен для того, чтоб проверить, забанен ли на форуме человек, скачавший плагин. Профиль человека с ID 28807 как раз оказался недоступен на форуме.
Собственно, по этой причине запускался отсчёт времени и ровно через 46 минут плагин давал серверу команду на выключение.

Если кому нужно - вот содержимое классов, в которых присутствует обфускация:


Я сразу сообщил Adolix’у о найденном в AuctionGUIPlus функционале и задал вопрос о том, где же получен данный плагин. И тут всё стало на свои места. Выяснилось, что этот плагин с самого начала присутствовал в сборке, купленной у OwlsStudio.

Adolix переслал мне сообщение от группы. Этого оказалось достаточно, чтобы убедиться в его словах.
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Я перешёл по ссылке из сообщения, и, к моему удивлению, сборка до сих пор не была удалена с файлообменника. Я скачал архив и лично убедился в наличии в сборке файла AuctionGUIPlus-1.13.1.jar, о котором мы говорили ранее. В этой копии файла находился всё тот же код от D**ectL**ks.

Из интереса я решил взглянуть и на ядро из этой сборки. Оказалось, что исправлением уязвимости log4 тут и не пахнет. Ядро было собрано в 2019-м году, хотя последний билд вышел в конце 2021-го. Получается, что покупатели сборки могут пострадать не только от товарищей с D**ectL**ks, но и вообще от любых игроков своего сервера. Браво!

Что же, репутация у OwlsStudio явно под угрозой. Мне стало интересно, что эта студия из себя представляет. Захожу в их группу ВКонтакте и вижу следующее:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Красным цветом выделены наиболее важные моменты. Не знаю, можно ли считать данную студию успешной, но если верить шапке, выполненных заказов приличное количество. В любом случае, студия заявляет о качестве своих сборок. Судя по всему, это их конёк?

Хорошо. Может быть, пиратские плагины тоже являются частью качества?
С этим вопросом я обратился в личные сообщения паблика и получил ожидаемый ответ:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Хочу обратить внимание читателей ещё на несколько важных моментов:
  1. Сборка, купленная Adolix, продавалась для всех желающих. Сколько человек её купили - неизвестно.
  2. Я не исключаю наличие в сборке и других пиратских плагинов, которые просто не проявляют себя - у меня не было задачи досконально проверить всю сборку.
  3. В слитых плагинах может быть что угодно - всё от слива данных до их удаления и от попадания сервера в ботнет до полного удалённого управления вашим железом.

Ну, а к самой студии OwlsStudio у меня возникли такие вопросы:
  1. Каким образом в ваши сборки попадают пиратские плагины?
  2. Если такие плагины добавляются намеренно, то действительно ли вы думаете, что остановка сервера - это единственная проблема, с которой столкнутся ваши клиенты? Не страшно отвечать покупателям, у которых данные игроков утекут в сеть по вашей вине? Не страшно отвечать администраторам, которым хостинг заблокирует аккаунт за проведение ддос-атак?
  3. Почему в ваших качественных сборках присутствуют давно устаревшие плагины и ядра с критической уязвимостью? Речь, например, про тот самый AuctionGUIPlus. Так, например, вы распространяете версию 1.13.1, которая вышла в феврале 21-го года (больше года назад):

    Возможно я открою для вас секрет, но собрать сборку и начать её продавать мало для получения статуса качественной студии. Если сборка продаётся для множества разных людей - вы обязаны обеспечить её актуальность. В плагинах исправляются баги и уязвимости, добавляется новый функционал.
  4. Каким образом ваши покупатели должны после покупки поддерживать свою сборку в актуальном состоянии самостоятельно, если в сборках используются платные плагины? Сильно сомневаюсь, что вы выдаёте покупателям доступ к своему аккаунту на SpigotMC со всеми купленными ресурсами.
  5. Adolix писал вам в поддержку по проблеме с остановкой сервера. По какой причине вы не смогли оказать помощь? Слабо верится, что это единственный человек, который столкнулся с данной ситуацией. Я абсолютно уверен, что данная проблема коснулась абсолютно всех покупателей вашей сборки. В любом случае, встаёт вопрос о компетентности ваших сотрудников.
    Вам необходимо зарегистрироваться для просмотра изображений-вложений

Я бы очень хотел услышать ответ представителя студии на все заданные мной вопросы, а также услышать о шагах, которые будут предприняты для устранения перечисленных проблем.

Более того, я считаю справедливым, если студия вернёт Adolix все средства, потраченные на приобретение обеих сборок у вашей студии или как-либо иначе решит данный вопрос по договорённости с Adolix.
Также я надеюсь, что студия озаботится и остальными своими клиентами, которые уже приобрели сборки. Хотя бы проинформирует их о необходимости удалить пиратские плагины.

Вывод:

Господа администраторы, сегодня даже приобретение сборок у студий, к сожалению, не даёт гарантий качества и безопасности вашего сервера. Всегда имейте голову на плечах. Вы можете быть уверены лишь за те сборки, которые собирали полностью самостоятельно.

Плагины качайте исключительно со spigotmc.org, bukkit.org, curseforge.com и в исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Пожалуйста, никаких B**ckS**got, D**ectL**ks, M**esb**ka и прочих сайтов в пиратскими ресурсами.
А если уж так нужен уникальный режим на сервере - вы можете приобрести у студии отдельный плагин. И всегда запрашивайте исходный код плагина - так больше шансов, что вас не обманут и продадут действительно плагин, написанный студией. Помимо этого, плагин с исходным кодом будет проще проверить на вирусы.

Но даже все эти шаги не дают полной гарантии отсутствия вирусов.
Так, например, за несколько лет работы в сфере майнкрафт-серверов я несколько раз сталкивался с вирусными аддонами PAPI, которые можно благополучно скачать и установить одной простой командой.
Более того, я лично один раз установил на свой сервер плагин с вирусом, который скачал со SpigotMC. Выяснилось, что взломали аккаунт разработчика на форуме и от его имени выложили обновление одного из плагинов. Конечно, обновление с вирусом было оперативно удалено, но сколько людей успели скачать и установить вирус - неизвестно.
Но, как вы понимаете, я знаю далеко не обо всех вирусах, которые вшиваются в плагины. Каждому из нас нужно быть максимально бдительным.

О том, как конкретно вы можете себя обезопасить, рекомендую почитать мой ответ в теме про очередной вирус:


Помимо этого, рекомендую ознакомиться со статьёй о том, как вирусы в сфере майнкрафт годами живут и распространяются:


Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)

UPD: Обсуждение студии в "оффтопике": https://spigotmc.ru/threads/owlsscam-ili-zhe-owlsstudio-plachet.6491/
 

Вложения

  • 1648212938779.png
    1648212938779.png
    27.4 KB · Просмотры: 99
Последнее редактирование:
исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Мы проверяем исходники всех плагинов, включая платные.
С ними правда есть проблемы - не проверяются обновления платных плагинов и нет гарантий, что клиентам вышлют такую же чистую версию, какую мы пропустили на форум.

Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)
Много раз сталкивался с их сборками, характерные черты - пиратские плагины с известного сайта. Через полгода их банят там, судя по всему, и сборка умирает - её стопает автоматически бэкдор.
 
Приобритал там сборку анархии, всё нормально вроде было с ней)
 
Приобритал там сборку анархии, всё нормально вроде было с ней)
если наличие крякнутых платных плагинов в твоей сборке и плагины под обфускацией, в которых может быть какой угодно вредоносный код ты называешь "все нормально", то ок)
Видимо ты просто любишь сидеть на пороховой бочке.
 
  • Мне нравится (+1)
Реакции: NullPointer
Привет, друзья!

Сразу предупрежу, что это не отзыв об OwlsStudio, это предостережение для администраторов серверов Minecraft и для других студий. И касается это не только данной команды, а вообще любых людей, которые торгуют своими плагинами или сборками.

Сейчас я расскажу вам историю о том, как OwlsStudio за деньги распространяет в своих сборках вирусы и допускает присутствие бекдоров. Да, именно так. Со всеми пруфами.
Сразу предостерегу - я не заинтересован в пиаре или антипиаре студии, я не являюсь ни их клиентом, ни их сотрудником.

Началось всё с того, что я в очередной раз заглянул в раздел “Помощь” на соседнем форуме и обнаружил там достаточно нестандартную проблему. Некий Adolix жаловался на остановку его сервера через 40-50 минут после запуска. Автор темы уверен, что не качал никаких сомнительных плагинов. Ссылка на тему:


В итоге выяснилось, что в сборке находится плагин AuctionGUIPlus, приводящий к остановке сервера. Мне стало интересно, что же такого в этом плагине, что он внезапно останавливает сервер без вывода каких-либо сообщений в консоль через 50 минут после запуска. Я связался с автором темы и попросил выслать мне проблемный плагин.

После непродолжительного анализа удалось выяснить, что данный плагин был скачан с D**ectL**ks (форум со сливами платных пиратских nulled-плагинов). Более того, сразу была найдена причина остановки сервера. Оказалось, что плагин делал запрос к API D**ectL**ks:
Скорее всего, этот запрос нужен для того, чтоб проверить, забанен ли на форуме человек, скачавший плагин. Профиль человека с ID 28807 как раз оказался недоступен на форуме.
Собственно, по этой причине запускался отсчёт времени и ровно через 46 минут плагин давал серверу команду на выключение.

Если кому нужно - вот содержимое классов, в которых присутствует обфускация:


Я сразу сообщил Adolix’у о найденном в AuctionGUIPlus функционале и задал вопрос о том, где же получен данный плагин. И тут всё стало на свои места. Выяснилось, что этот плагин с самого начала присутствовал в сборке, купленной у OwlsStudio.

Adolix переслал мне сообщение от группы. Этого оказалось достаточно, чтобы убедиться в его словах.
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Я перешёл по ссылке из сообщения, и, к моему удивлению, сборка до сих пор не была удалена с файлообменника. Я скачал архив и лично убедился в наличии в сборке файла AuctionGUIPlus-1.13.1.jar, о котором мы говорили ранее. В этой копии файла находился всё тот же код от D**ectL**ks.

Из интереса я решил взглянуть и на ядро из этой сборки. Оказалось, что исправлением уязвимости log4 тут и не пахнет. Ядро было собрано в 2019-м году, хотя последний билд вышел в конце 2021-го. Получается, что покупатели сборки могут пострадать не только от товарищей с D**ectL**ks, но и вообще от любых игроков своего сервера. Браво!

Что же, репутация у OwlsStudio явно под угрозой. Мне стало интересно, что эта студия из себя представляет. Захожу в их группу ВКонтакте и вижу следующее:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Красным цветом выделены наиболее важные моменты. Не знаю, можно ли считать данную студию успешной, но если верить шапке, выполненных заказов приличное количество. В любом случае, студия заявляет о качестве своих сборок. Судя по всему, это их конёк?

Хорошо. Может быть, пиратские плагины тоже являются частью качества?
С этим вопросом я обратился в личные сообщения паблика и получил ожидаемый ответ:
Вам необходимо зарегистрироваться для просмотра изображений-вложений


Хочу обратить внимание читателей ещё на несколько важных моментов:
  1. Сборка, купленная Adolix, продавалась для всех желающих. Сколько человек её купили - неизвестно.
  2. Я не исключаю наличие в сборке и других пиратских плагинов, которые просто не проявляют себя - у меня не было задачи досконально проверить всю сборку.
  3. В слитых плагинах может быть что угодно - всё от слива данных до их удаления и от попадания сервера в ботнет до полного удалённого управления вашим железом.

Ну, а к самой студии OwlsStudio у меня возникли такие вопросы:
  1. Каким образом в ваши сборки попадают пиратские плагины?
  2. Если такие плагины добавляются намеренно, то действительно ли вы думаете, что остановка сервера - это единственная проблема, с которой столкнутся ваши клиенты? Не страшно отвечать покупателям, у которых данные игроков утекут в сеть по вашей вине? Не страшно отвечать администраторам, которым хостинг заблокирует аккаунт за проведение ддос-атак?
  3. Почему в ваших качественных сборках присутствуют давно устаревшие плагины и ядра с критической уязвимостью? Речь, например, про тот самый AuctionGUIPlus. Так, например, вы распространяете версию 1.13.1, которая вышла в феврале 21-го года (больше года назад):

    Возможно я открою для вас секрет, но собрать сборку и начать её продавать мало для получения статуса качественной студии. Если сборка продаётся для множества разных людей - вы обязаны обеспечить её актуальность. В плагинах исправляются баги и уязвимости, добавляется новый функционал.
  4. Каким образом ваши покупатели должны после покупки поддерживать свою сборку в актуальном состоянии самостоятельно, если в сборках используются платные плагины? Сильно сомневаюсь, что вы выдаёте покупателям доступ к своему аккаунту на SpigotMC со всеми купленными ресурсами.
  5. Adolix писал вам в поддержку по проблеме с остановкой сервера. По какой причине вы не смогли оказать помощь? Слабо верится, что это единственный человек, который столкнулся с данной ситуацией. Я абсолютно уверен, что данная проблема коснулась абсолютно всех покупателей вашей сборки. В любом случае, встаёт вопрос о компетентности ваших сотрудников.
    Вам необходимо зарегистрироваться для просмотра изображений-вложений

Я бы очень хотел услышать ответ представителя студии на все заданные мной вопросы, а также услышать о шагах, которые будут предприняты для устранения перечисленных проблем.

Более того, я считаю справедливым, если студия вернёт Adolix все средства, потраченные на приобретение обеих сборок у вашей студии или как-либо иначе решит данный вопрос по договорённости с Adolix.
Также я надеюсь, что студия озаботится и остальными своими клиентами, которые уже приобрели сборки. Хотя бы проинформирует их о необходимости удалить пиратские плагины.

Вывод:

Господа администраторы, сегодня даже приобретение сборок у студий, к сожалению, не даёт гарантий качества и безопасности вашего сервера. Всегда имейте голову на плечах. Вы можете быть уверены лишь за те сборки, которые собирали полностью самостоятельно.

Плагины качайте исключительно со spigotmc.org, bukkit.org, curseforge.com и в исключительных случаях с данного форума - если вы доверяете автору или ресурс имеет много скачиваний.
Пожалуйста, никаких B**ckS**got, D**ectL**ks, M**esb**ka и прочих сайтов в пиратскими ресурсами.
А если уж так нужен уникальный режим на сервере - вы можете приобрести у студии отдельный плагин. И всегда запрашивайте исходный код плагина - так больше шансов, что вас не обманут и продадут действительно плагин, написанный студией. Помимо этого, плагин с исходным кодом будет проще проверить на вирусы.

Но даже все эти шаги не дают полной гарантии отсутствия вирусов.
Так, например, за несколько лет работы в сфере майнкрафт-серверов я несколько раз сталкивался с вирусными аддонами PAPI, которые можно благополучно скачать и установить одной простой командой.
Более того, я лично один раз установил на свой сервер плагин с вирусом, который скачал со SpigotMC. Выяснилось, что взломали аккаунт разработчика на форуме и от его имени выложили обновление одного из плагинов. Конечно, обновление с вирусом было оперативно удалено, но сколько людей успели скачать и установить вирус - неизвестно.
Но, как вы понимаете, я знаю далеко не обо всех вирусах, которые вшиваются в плагины. Каждому из нас нужно быть максимально бдительным.

О том, как конкретно вы можете себя обезопасить, рекомендую почитать мой ответ в теме про очередной вирус:


Помимо этого, рекомендую ознакомиться со статьёй о том, как вирусы в сфере майнкрафт годами живут и распространяются:


Возможно, в данной теме захотят высказаться и другие клиенты данной студии? Делитесь с ними ссылкой на тему :)
Есть целая статья касаемо данной студии, где рассказывается о закрытых студиях данного владельца (Руслана)
Моё мнение о данной студии резко негативное так как заскамили меня на 3000руб при покупке плагинов и сборок!
 
  • Мне нравится (+1)
Реакции: kashalot
Простой, а главное ВАЖНЫЙ совет, всем создателей серверов. Собирайте свои сборки САМИ. Почему?: все очень просто. В сборках вы можете найти все что угодно. Вирус, кряк, вредоносный код, и тд. Тем более, кроме бесплатных сборок, в которых почти 80% есть это, есть еще и платные, в которых тоже нету гарантий безопасности в использовании. Даже тут Вас могут обмануть. Еще один совет. Собирайте сборки исключительно с плагинов, которые , уверяю, это не так сложно, как кажется Вам на первый взгляд. (А может и не кажется, просто лень.)

Собрав сборку сами, вы будете почти полностью уверены, что ваша сборка готова к работе.
 
  • Мне нравится (+1)
Реакции: BratishkaErik
если наличие крякнутых платных плагинов в твоей сборке и плагины под обфускацией, в которых может быть какой угодно вредоносный код ты называешь "все нормально", то ок)
Видимо ты просто любишь сидеть на пороховой бочке.
Не спешите с выводами, на данный момент я не использую услуги данной студии, я использую самописную сборку ванильного выживания)
 
BaRchuk, я говорил не про эту студию, а про вообще источники всех слитых/проданных сборок/плагинов Вам/другим. Про то, что нету никаких гарантий безопасности.
 
BaRchuk, я говорил не про эту студию, а про вообще источники всех слитых/проданных сборок/плагинов Вам/другим. Про то, что нету никаких гарантий безопасности.
Это то понятно, об этом должен знать каждый обычный юзер
 
BaRchuk, прошу представить, что есть и простые новички в данной теме, которые мало говоря не знают, что такое сервер, так еще и не знают про плагины. Что они вообще есть в этом чудном мире "Minecraft".
Предлагаю закончить данный диалог. Тема была создана для предостережения.
 
BaRchuk, прошу представить, что есть и простые новички в данной теме, которые мало говоря не знают, что такое сервер, так еще и не знают про плагины. Что они вообще есть в этом чудном мире "Minecraft".
Предлагаю закончить данный диалог. Тема была создана для предостережения.
Немного не понял вас, что конкретно предоставить мне нужно?
 
offtop
BaRchuk, вы неправильно прочитали. Не предоставить, а 'представить'.
 
offtop Интересный факт. Статью на прочих ресурсах удалили. К чему бы это :unsure:
 
Всё очень грамотно написано, жалко только что ответа от сов не поступило.
 
Будьте осторожны с рекомендациями этого пользователя.
  • Мне нравится (+1)
  • Вау! (0)
Реакции: GhostSetuper и Shon
Добавил в первый пост ссылку на обсуждение студии в "оффтопике":

По поводу удаления темы на RuBukkit хочу всех уведомить, что это никак не связано с деятельностью студии. Возможно в будущем я продублирую тему, но пока желания нет.
 
Наткнулся я на их канал в телеге получается, под данным постом решил ответить человеку который задал вопрос касаемо памяти и написал, что я и по 4 гб и по 8 и по 10 гб выделял серверу. В ответ получил удаление свое сообщения и сообщения того человека и блок (как я понял, либо дали права только читать, т.е. когда нажимаю на комментарии меня кидает на пустое место). Зачем в соц сетях из своей студии делать "Чистую и Самую качественную студию" смысла я не вижу, лучше бы как по мне поисправляли критические ошибки, но это их дело. Верить в это ваше право, решил оставить очередное сообщение касаемо этой студии и что я получил в ответ.


Вам необходимо зарегистрироваться для просмотра изображений-вложений
 
Последнее редактирование:
  • Мне нравится (+1)
Реакции: Anarchist_YT и Overwrite