Ta ressource FiveM cache-t-elle une backdoor ?
Dépose une ressource, quelques zips ou tout ton dossier resources. Le scanner lit chaque fichier Lua, JS, HTML, JSON et fxmanifest et signale les motifs de backdoor FiveM : code téléchargé puis exécuté, texte caché, prise de contrôle du serveur, données envoyées dehors. Rien ne quitte ton navigateur.
Une ressource, des zips ou un dossier resources
Dépose un dossier ou plusieurs zips. Les fichiers Lua, JS, HTML, JSON et fxmanifest sont lus, les modèles et textures sont ignorés.
Un fichier qui te fait douter
Ce que le scanner cherche
Chaque alerte a un niveau. Critique : motif qui n'existe presque que dans une backdoor. Suspect : rare dans un script normal, à lire. À vérifier : normal dans beaucoup de ressources, mais bon à savoir.
Code à distance
PerformHttpRequest, fetch ou https.get dont la réponse part dans load(), loadstring(), eval ou new Function. Code reçu par un event puis exécuté. child_process.
Obfuscation
Longues suites \x.. ou \ddd, string.char plein de nombres, blocs base64, noms en _0x, lignes gigantesques, chaînes inversées, décodage XOR. Les chaînes cachées sont décodées et affichées.
Motifs connus
Domaines et noms liés à des backdoors FiveM connues (cipher-panel, blum-panel, 9ns1.com...), hébergeurs douteux (pastebin, tunnels, IP directes) et lignes injectées par des anticheats tiers.
Prise de contrôle
add_ace ou add_principal via ExecuteCommand, lecture de rcon_password ou sv_licenseKey, convars de sécurité modifiées, accès à server.cfg, os.execute, écriture dans d'autres ressources ou leur fxmanifest.
Exfiltration
Webhooks Discord en dur (jeton masqué à l'écran), jetons de bot, identifiants ou tokens de joueurs envoyés vers une adresse inconnue.
fxmanifest
Script serveur caché dans un dossier d'images, de sons ou de stream, noms de fichiers trompeurs, script serveur dans une map, .dll ajoutée à une ressource Lua, ui_page chargée depuis internet, scripts d'installation npm.
Questions
C'est quoi une backdoor FiveM ?
C'est du code caché dans une ressource (souvent un leak ou une map gratuite) qui donne la main sur ton serveur à quelqu'un d'autre. Le schéma le plus courant : une requête vers un site externe, puis load() ou eval() sur la réponse. L'auteur peut alors lancer n'importe quel code, se donner les droits admin, voler ta clé de licence ou ta base, et infecter tes autres ressources.
Le scanner garantit-il qu'une ressource est saine ?
Non. C'est une analyse statique : il lit le code sans l'exécuter et cherche des motifs connus. Un code bien caché, un fichier chiffré ou une DLL peuvent lui échapper. Un résultat vide veut dire qu'aucune règle n'a trouvé de motif, pas que la ressource est sûre. Garde tes sources fiables et scanne chaque ressource avant de la lancer.
Mes fichiers sont-ils envoyés quelque part ?
Non. Les zips sont ouverts et les fichiers lus directement dans ton navigateur. Aucun fichier, webhook ou identifiant ne quitte ton PC. Tu peux couper ta connexion une fois la page chargée : le scanner marche pareil.
Que faire si le scanner trouve une alerte critique ?
Arrête la ressource et retire-la du dossier resources. Change ton rcon_password, ta clé de licence Cfx, le mot de passe de ta base et tes webhooks. Scanne ensuite tout ton dossier resources, car une backdoor se copie souvent dans d'autres ressources. Le guide backdoor FiveM de la doc KAAPSULE détaille le nettoyage.
Pourquoi une ressource connue a des alertes À vérifier ?
Certains comportements sont normaux dans les bonnes ressources : ox_lib charge ses modules avec load(), oxmysql lit mysql_connection_string, un framework donne des groupes avec add_principal, un script de logs utilise un webhook. Ces cas restent en À vérifier pour que tu saches ce qui se passe, sans fausse alerte.
Tu veux un serveur propre et verrouillé ? Notre mise en norme FiveM couvre la sécurité, les permissions, l'anticheat et des ressources à jour, dès 69,99 €.
Voir la prestation