Добро пожаловать на Craft‑Bukkit

Всё о Minecraft серверах: гайды, команды, скачивание сборок и полезные советы для администраторов и игроков.

Стоп-лист вредоносных команд Minecraft: полный каталог с описанием каждой угрозы

wergio 24.07.2026 12:17 4
Стоп-лист вредоносных команд Minecraft: /free, /don, /console:op и другие бэкдоры в плагинах.

Введение: если эти команды работают — ваш сервер взломан

Существует список команд, которые НИКОГДА не должны работать на легитимном сервере Minecraft. Это не стандартные команды ванильного Minecraft, не команды популярных плагинов — это бэкдоры, вшитые в заражённые плагины и пиратские сборки. Если вы обнаружили, что какая-либо из этих команд работает на вашем сервере — немедленно остановите сервер, сделайте бэкап и проведите полную проверку. В этой статье я собрал и классифицировал все известные вредоносные команды с описанием механизма их работы.

Категория 1: Команды прямой выдачи прав

Эти команды мгновенно дают хакеру права оператора или креатив. Самые опасные.

/console:op

Описание: Выполняет /op от имени консоли, игнорируя систему прав. Встроена в заражённые версии плагинов-анти-читов и плагинов на права.
Как проверить: Попробуйте выполнить /console:op ТестовыйНик от обычного игрока. Если команда существует — сервер заражён.

/opka

Описание: Сленговое название от «опка» (получить опера). Команда встроена в заражённые сборки и плагины с бэкдором. Выполняет выдачу OP без проверки прав.
Как проверить: Выполните /opka или /kick:opka от игрока без прав.

/pex user ophack:свой ник

Описание: Эксплойт в заражённой версии PermissionsEx. Команда выглядит как легитимная команда PEX, но на самом деле даёт права оператора указанному игроку.
Как проверить: Попробуйте выполнить команду от обычного игрока. Легитимный PEX не позволит изменять права без соответствующих permissions.

/gamemode:op

Описание: Замаскированная команда, которая выглядит как переключение режима игры, но на самом деле выдаёт OP.
Как проверить: Выполните /gamemode:op от игрока без прав.

/maincraft:op (ник)

Описание: Команда, встроенная в заражённый плагин «MainCraft». Выполняет выдачу OP от имени консоли.
Как проверить: Проверьте наличие плагина MainCraft и выполните команду от игрока.

Категория 2: Команды доступа к скрытому меню

Эти команды открывают хакеру GUI-меню с функциями управления сервером.

/free, /freecase, /case open, /supercase

Описание: Команды, открывающие скрытое меню с «кейсами» (cases). В этом меню хакер может бесплатно получать предметы, валюту, права. Встроены в заражённые плагины кейсов (CrazyCase, SuperCase).
Как проверить: Выполните /freecase или /case open от игрока. Если открывается меню — плагин кейсов заражён.

/don, /domer

Описание: Скрытые команды управления донатом. Позволяют хакеру начислить себе донат-валюту без оплаты. Встроены в заражённые плагины доната.
Как проверить: Выполните /don от игрока.

/fox, /claush, /kluc

Описание: Команды, открывающие скрытое админ-меню. Названия являются никами известных хакеров или названиями хакерских группировок.
Как проверить: Выполните команды от игрока. Если какая-либо работает — сервер заражён.

/swart, /Mrweider, /jara, /arbus

Описание: Команды, названные в честь известных скрипт-кидди и авторов вредоносных сборок. Открывают доступ к функциям бэкдора.
Как проверить: Выполните команды от игрока.

Категория 3: Команды-активаторы бэкдора

Эти команды не делают ничего видимого, но активируют скрытый бэкдор.

/взлом, /vzlom, /hack

Описание: Команды, которые активируют бэкдор. Название говорит само за себя — хакер даже не пытался маскироваться.
Как проверить: Выполните команды от игрока.

/qIusi9855

Описание: Команда-пароль. Строка «qIusi9855» является ключом активации бэкдора, известным только хакеру. После выполнения команды хакер получает доступ к скрытым функциям.
Как проверить: Выполните команду от игрока.

/sekrec, /cekret, /sekret

Описание: Искажённое «секрет». Команды, активирующие скрытые функции в заражённых плагинах. Опечатки сделаны намеренно, чтобы команда не пересекалась с легитимными.
Как проверить: Выполните команды от игрока.

/nohack, /zarkauks, /zeprn

Описание: Команды с ироничными названиями («нет хака», «защита»). На самом деле активируют бэкдор. Маскировка под защитные функции.
Как проверить: Выполните команды от игрока.

/zem

Описание: Короткая команда-активатор. Название может быть аббревиатурой или ником хакера.
Как проверить: Выполните команду от игрока.

Категория 4: Команды-эксплойты плагинов

Эти команды эксплуатируют уязвимости в легитимных плагинах.

/ec

Описание: Сокращение от «Ender Chest». В некоторых заражённых версиях плагинов команда открывает не эндер-сундук, а скрытое меню управления сервером.
Как проверить: Выполните /ec от игрока. Если открывается не эндер-сундук, а что-то другое — плагин заражён.

/Youayopdenazopka:айпи сервера

Описание: Команда, которая отправляет IP-адрес сервера и другую информацию на удалённый сервер хакера. Название расшифровывается как «You are op de na z opka» (искажённое «ты теперь ОП на этой опке»).
Как проверить: Наличие этой команды означает, что сервер уже скомпрометирован и передаёт данные хакеру.

Что делать, если вы обнаружили эти команды

  1. Немедленно остановите сервер командой /stop.
  2. Сделайте бэкап папки сервера (для расследования).
  3. Проверьте папку plugins — отсортируйте по дате изменения. Самые новые и подозрительные плагины проверьте в первую очередь.
  4. Проверьте файл ops.json — удалите всех неизвестных операторов.
  5. Проверьте консольные логи на предмет выполнения команд из этого списка.
  6. Удалите заражённые плагины и восстановите их из официальных источников.
  7. Смените все пароли: RCON, FTP, базы данных, Discord-вебхуки, токены плагинов.
  8. Запустите сервер заново и проверьте, работают ли ещё вредоносные команды.

💡 Совет профи

Настройте плагин CommandBlocker (или аналогичный) с чёрным списком, включающим ВСЕ команды из этой статьи. Даже если вредоносный плагин попадёт на сервер, он не сможет выполнить свою команду — CommandBlocker заблокирует её на уровне Bukkit API. Это не заменит проверку плагинов, но добавит дополнительный уровень защиты.
← К списку статей

💬 Комментарии (0)

⏳ Все комментарии проходят модерацию

🔒 Войдите, чтобы оставить комментарий

😊 Пока нет комментариев. Будьте первым!