Jak zkontrolovat FiveM resource na backdoor dřív, než ho nainstalujete
Praktický postup revize FiveM resources: co rozbalit, které soubory číst první, na jaké vzory si dát pozor a kde pomůže automatická analýza.
Bezplatný bezpečnostní scanner pro FiveM resources
FXScan je statická analýza archivů FiveM resources. Nahrajete resource a nástroj nahlásí, jestli v něm kód umí sáhnout do sítě a spustit, co se vrátí — dřív, než se ten resource vůbec spustí na vašem serveru.
fxscan.cc
Pipeline má pět fází a žádná z nich z archivu nic nespouští: validace archivu, bezpečná extrakce, nalezení manifestu, AST a taint analýza a generování důkazů.
Analýza znalá manifestu parsuje fxmanifest.lua deklarativně a zjišťuje, jestli podezřelý kód běží na serveru, na klientovi, nebo vůbec. Stejný vzor v serverovém skriptu a v souboru, kterého se runtime nikdy nedotkne, nejsou stejný nález — a report to odráží.
Trasování vzdáleného spuštění odděluje neškodný HTTP požadavek od škodlivého řetězu — požadavek, dekódování, load — a ukazuje celou datovou cestu s umístěním v souborech a čísly řádků, takže si nález ověříte sami místo důvěřování skóre.
Nálezy s důkazy: soubor, řádek a každý skok od síťového zdroje k místu spuštění. Kde je náprava možná, FXScan vygeneruje návrh patche s diffem a posouzením dopadu, který si před nasazením projdete.
A výslovné uvedení limitů. Čistý report je důkaz, ne záruka: statická analýza uvažuje o kódu tak, jak byl dodán, nemůže vědět, co vzdálený endpoint vrátí příští měsíc, a escrow šifrované archivy hlásí jako neanalyzovatelné, ne jako čisté.
Před instalací koupeného resource
Deset sekund skenování dřív, než kód dostane přístup k databázi, místo incidentu potom.
Po aktualizaci
Verze, kterou jste prověřili, není verze, kterou nainstaloval auto-updater. Skenujte znovu při každé změně.
Během incidentu
Analýza pracuje s archivem bez přístupu k serveru, což je podstatné právě tehdy, když stroji nemůžete věřit.
Existuje bezplatná úroveň se třemi skeny měsíčně, což pokryje občasnou revizi resources. K používání služby je potřeba účet.
Ne. Analýza běží nad nahraným archivem resource, a právě o to jde — kód prověříte dřív, než se dostane na server. FXScan se k vašemu serveru nikdy nepřipojuje a nepotřebuje to.
Ne. Všech pět fází pipeline je nespouštěcích: validace, extrakce, nalezení manifestu, AST a taint analýza a generování důkazů. Z archivu se v žádném okamžiku nic nespustí.
Ne a netvrdí to. Čistý report znamená, že v dodaném kódu nebyl nalezen žádný známý škodlivý vzor ani sledovatelná cesta ze síťového zdroje ke spuštění kódu. Nemůže vědět, co vzdálený server vrátí v budoucnu, a nečitelné archivy hlásí jako neanalyzovatelné, ne jako čisté.
Praktický postup revize FiveM resources: co rozbalit, které soubory číst první, na jaké vzory si dát pozor a kde pomůže automatická analýza.
Opakující se podoby FiveM backdoorů — vzdálené loadery, URL schované v configu, přidělení ace, event backdoory — a detekční logika ke každému.
Co dělat v první hodině po kompromitaci FiveM serveru: izolace, zajištění důkazů, výměna přihlašovacích údajů, hledání vstupu a bezpečná obnova.
Hláste hrozby, přispívejte detekcemi, účastněte se výzkumu nebo budujte open-source nástroje s komunitou Titan.