İçeriğe geç

FiveM backdoor kontrolü: resource’lardaki gizli kodu bul

FiveM backdoor kontrolünü 30 dakikada kendin yap: uyarı işaretleri, nelerde arama yapacağın, tarayıcıların neyi kanıtlayamadığı ve sızma sonrası temizlik.

Yayın tarihi 6 dk okuma

Backdoor, resource’larından birinin içine saklanmış ve başkasının senin sunucunda komut çalıştırmasını sağlayan koddur. Genelde ücretli bir script’in sızdırılmış ya da “bedava” kopyasıyla gelir, bazıları da bulaştığı resource’tan diğerlerine yayılır. Birkaç uyarı işaretini dosyalarında aratarak yarım saatte kontrol edebilirsin. Bir şey bulursan güvenli çözüm temiz kurulumdur. Tek bir satırı silmek çoğu zaman yetmez.

Backdoor sunucuya nasıl girer

Backdoor’ların çoğu senin kurduğun kodla içeri girer. En bilinen yol, bir Discord sunucusundan ya da yeniden yükleme sitesinden indirilen leak script’tir. Biri ücretli bir resource’u alır, birkaç satır ekler ve bedava dağıtır. Geliştiricinin kendi mağazası dışında dolaşan escrow’lu resource’lar da aynı sebeple tehlikelidir, üstelik içini okuyamazsın.

Bazı bulaşmalar içeri girdikten sonra yayılır. Cfx.re forumunda sunucu sahipleri, karıştırılmış satırların aynı anda birçok resource’ta belirdiğini anlatıyor. Bunların arasında mapmanager ve hardcap gibi varsayılan resource’lar da var ve silinen satır geri geliyor. Başka bir konuda da her açılışta fxmanifest.lua dosyalarına yeni server_scripts satırları eklendiği anlatılıyor. Böyle durumlarda gördüğün satır sadece belirtidir. Onu tekrar tekrar yazan başka bir şey vardır.

Sunucundaki uyarı işaretleri

  • Oyuncuların elinde kimsenin vermediği para, eşya ya da admin yetkisi var.
  • Yetkililer, ekipten kimsenin yapmadığı işlemlerle atılıyor ya da banlanıyor.
  • fxmanifest.lua dosyasında veya bir script’in en üstünde senin yazmadığın, çoğu zaman tek ve çok uzun bir satır duruyor.
  • Sildiğin satır restart sonrası geri geliyor.
  • Sunucu klasöründe tanımadığın dosyalar beliriyor, örneğin sunucu dosyalarının yanında bir .exe.
  • server.cfg içinde tanımadığın add_ace veya add_principal satırları var.
  • Sunucu bilmediğin alan adlarına web isteği atıyor.

30 dakikalık elle kontrol

Sunucu dosyalarının bir kopyası üzerinde çalış. Zaten şüphen varsa önce canlı sunucuyu kapat. Aramaları developer’ın yapabilir, sonuçlara birlikte bakarsınız. Her eşleşme okunması gereken bir ipucudur. Tek başına bir şey kanıtlamaz, çünkü dürüst script’lerin çoğu da aynı fonksiyonları kullanır.

  • Tüm resource’larda PerformHttpRequest arat. Bu, script’lerin bir web adresini çağırmak için kullandığı FiveM fonksiyonu. Çağırdığı her URL’yi not al. Kendi log webhook’ların ve bilinen API’ler sorun değil. Kimsenin tanımadığı bir alan adı ya da karışık metinden üretilen bir URL ise yakından bakmayı hak eder.
  • Lua dosyalarında load( arat. Lua’nın load fonksiyonu metni çalışan koda çevirir. Bazı kütüphaneler bunu masum sebeplerle kullanır. Forumdaki vakalarda görülen desen, internetten indirilen ya da karışık bir string’den çözülen metni load ile çalıştırmak.
  • Karıştırılmış (obfuscated) koda bak: uzun \x kaçış dizileri veya sayı dizileri, binlerce karakterlik tek satırlar, rastgele isimli değişkenler. Açık bir resource’u böyle yayınlayan geliştirici nadirdir.
  • Her fxmanifest.lua dosyasını aç, server_scripts ve shared_scripts satırlarını oku. Orada listelenen her dosya sunucunda çalışır. Resource’un işiyle eşleştiremediğin her satırın bir açıklaması olmalı.
  • Tanımadığın RegisterNetEvent isimlerini arat. Backdoor’un içeri girecek bir kapıya ihtiyacı var ve gelen her şeyi çalıştıran bir network event’i bu kapılardan biri.
  • Şüphelendiğin resource’u, asıl geliştiricisinden yeni indirdiğin kopyayla karşılaştır. Bir dosya karşılaştırma aracı hangi satırların eklendiğini tam olarak gösterir.
  • server.cfg içinde senin eklemediğin ACE satırlarına ve add_filesystem_permission satırlarına bak.

Windows’ta resources klasörünün içinde findstr /s /i /n "PerformHttpRequest" *.lua çalıştırırsan her eşleşmeyi satır numarasıyla görürsün. Linux’ta grep -rn "PerformHttpRequest" resources/ aynı işi yapar. Diğer arama terimlerini de sırayla dene.

Admin yetkilerini ACE ile sıkılaştır

Backdoor tarayıcıları neyi kanıtlayabilir

Ücretli ya da ücretsiz, bir FiveM backdoor tarayıcısı yukarıdaki gibi desenleri arar. Bu yüzden hızlı bir ilk tarama için iyidir. Sunucunun temiz olduğunu ise kanıtlayamaz. Karıştırılmış kod zaten bilinen desenlerden kaçmak için yazılır, yeni bir varyant henüz hiçbir listede olmaz ve escrow’lu dosyalar hiç okunamaz.

Sonuçları iki yönde de aynı şekilde oku. Bir eşleşme, birinin o dosyayı açıp okuması gerektiği anlamına gelir. Temiz rapor ise tarayıcının bildiği hiçbir şeyi bulamadığı anlamına gelir. İkisi de kesin hüküm değildir.

FiveM sandbox ile hasarı sınırla

FiveM resource’ları bir sandbox içinde çalıştırır. Cfx.re dokümanlarına göre bir resource başka bir resource’un içine dosya yazamaz, sunucunun ana klasörüne dokunamaz ve os.execute ile sistem komutu çalıştıramaz. Engellenen denemeler “Permission denied” hatasıyla düşer. Bu da bulaşmış bir script’in kendini diğerlerine kopyalamasını zorlaştırır.

İstisnaları server.cfg içindeki iki komut belirler. add_filesystem_permission, bir resource’un başka birinin içine yazmasına izin verir. Bunu sadece resource’un kendi dokümanı istiyorsa ekle, senin eklemediğin satırları da sil. add_convar_permission ise bir convar’ı kimin okuyabileceğini sınırlar. Varsayılan olarak her resource her convar’ı okuyabilir, veritabanı bağlantı bilgini tutan convar da buna dahil. Bir convar’a okuma izni tanımladığın anda onu sadece listelediğin resource’lar okuyabilir. Satır add_convar_permission <resource> read <convar> düzenindedir. İzni sadece veritabanı resource’una ver, böylece başka bir script’teki backdoor veritabanı şifreni öylece okuyamaz.

Sızma olduysa önce durumu kontrol altına al

  • Sunucuyu kapat ya da sadece yetkililere aç, sen uğraşırken backdoor kullanılamasın.
  • Bulaşmış dosyaların bir kopyasını incelemek için sakla, sonra o dosyalarla çalışmayı bırak.
  • Temiz kopyalardan yeniden kur: güncel server artifact’leri, GitHub’daki resmi cfx-server-data ve her resource’un asıl geliştiricisinden yeniden indirilmiş hali.
  • Sunucunun okuyabildiği her gizli bilgiyi değiştir: veritabanı şifresi, Cfx.re sunucu lisans anahtarı, Discord bot token’ları ve webhook URL’leri, txAdmin ve RCON şifreleri.
  • Veritabanında saldırganın dağıttığı admin yetkilerini, parayı ve eşyaları kontrol et, ban ve yetki listelerini gözden geçir.

Bulduğun tek satırı silip geçmek cazip gelir. Forumdaki vakalar bunun neden riskli olduğunu gösteriyor: satır geri geldi, çünkü başka bir dosya ya da resources klasörünün dışına bırakılmış bir program onu yeniden yazıyordu. Temiz kurulum hepsini tek seferde temizler. Saldırgan yetkililerini banladıysa txAdmin ban rehberimiz bu banların nerede durduğunu ve nasıl kaldırılacağını anlatıyor.

txAdmin ban rehberini oku

Bir daha olmasın diye

  • Resource’ları geliştiricisinden satın al ve faturalarını sakla. Leak kopyalar backdoor’ların sık geldiği yollardan biri.
  • Resource’larını git’te ya da tarihli yedeklerde tut, değişen her dosya hemen göze batsın.
  • Her developer’a ayrı erişim ver, ayrıldığında erişimini kaldır.
  • Yeni bir resource’u kurmadan önce oku ya da developer’ına okut.
  • Server artifact’lerini güncel, server.cfg dosyanı derli toplu tut.

server.cfg dosyanı sıkılaştır

Anticheat nerede işe yarar

Anticheat senin yerine dosyalarını temizleyemez. Sen asıl sebebi çözerken backdoor’un yaptıklarını izleyebilir. Daddy Shield’ın 40’tan fazla korumasından biri gizli backdoor tespiti ve her korumanın yalnızca izlemesini, engellemesini, atmasını ya da banlamasını sen seçersin. Bunu temiz kurulumla birlikte kullan, onun yerine değil.

Tüm korumaları gör

FiveM sunucunda hilecileri nasıl durdurursun

Sık sorulanlar

Ücretsiz bir FiveM backdoor tarayıcısı yeterli mi? İlk tarama için iyi. Her eşleşmede dosyayı açıp oku, temiz sonucu da kanıt sayma.

Kötü satırı silsem yeter mi? Ancak onu tekrar yazan başka bir şey olmadığından eminsen. Restart sonrası geri geliyorsa temiz kopyalardan yeniden kur.

server.cfg temiz görünüyor, güvende miyim? Önce cfg’ye, sonra resource’lara bak. Backdoor’lar genelde script’lerin içinde yaşar, cfg resmin sadece bir kısmını gösterir.

Escrow’lu resource’lar güvenli mi? Sadece geliştiricinin kendi mağazasından geliyorsa. Escrow’lu kodu okuyamazsın, yani leak bir kopyayı körlemesine kurmuş olursun.

Planları ve fiyatları gör

Sıradaki hileci en kolay banın olsun.

Her planda bütün özellikler var. Sunucuna uymazsa ilk ödemenden sonraki 7 gün içinde iade isteyebilirsin.

Sunucumu koru

Ortalama 128+ oyuncun mu var? Ücretsiz denemeye başvur