[{"data":1,"prerenderedAt":28},["ShallowReactive",2],{"doc-fr-detecter-backdoor-serveur-fivem":3},{"path":4,"slug":5,"title":6,"description":7,"category":8,"subcategory":9,"icon":10,"date":11,"author":12,"order":13,"image":14,"tags":15,"keywords":19,"docGroup":25,"docGroupIcon":25,"link_en":26,"bodyHtml":27},"\u002Fdocs\u002Ffr\u002Fgaming\u002Ffivem\u002Fdetecter-backdoor-serveur-fivem","detecter-backdoor-serveur-fivem","Comment détecter une backdoor sur son serveur FiveM ?","Apprenez à reconnaître les signes d'une backdoor sur votre serveur FiveM, logs suspects, fichiers piégés, et comment réagir en cas de compromission.","jeux","fivem","tabler:file-text","2026-07-24","Winheberg",18,"\u002Fstatics\u002Fimages\u002Fdocs\u002Ffr\u002Fgaming\u002Ffivem\u002Fdetecter-backdoor-serveur-fivem.webp",[9,16,17,18],"backdoor","sécurité","ressource leakée",[20,21,22,23,24],"backdoor fivem","ressource leakée fivem","sécurité serveur fivem","logs suspects fivem","fxmanifest backdoor","","\u002Fen\u002Fdocs\u002Ffivem\u002Fdetect-fivem-backdoor","\u003Ch2>Contexte\u003C\u002Fh2>\n\u003Cp>Vous gérez un \u003Cstrong>serveur FiveM\u003C\u002Fstrong> (GTA RP) et vous avez un doute ? Votre serveur se comporte bizarrement, des logs étranges apparaissent dans la console, votre serveur crashe sans raison apparente, ou des actions inhabituelles s&#39;exécutent en jeu. Avant de paniquer, il faut \u003Cstrong>savoir lire les signes\u003C\u002Fstrong> d&#39;une backdoor pour confirmer ou infirmer vos craintes.\u003C\u002Fp>\n\u003Cp>Ce guide vous explique comment \u003Cstrong>reconnaître les comportements typiques d&#39;une backdoor\u003C\u002Fstrong> sur un serveur FiveM, comment réagir, et quoi faire si vos doutes se confirment.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-warning\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Cpath d=\"M10.29 3.86L1.82 18a2 2 0 0 0 1.71 3h16.94a2 2 0 0 0 1.71-3L13.71 3.86a2 2 0 0 0-3.42 0z\"\u002F>\u003Cline x1=\"12\" y1=\"9\" x2=\"12\" y2=\"13\"\u002F>\u003Cline x1=\"12\" y1=\"17\" x2=\"12.01\" y2=\"17\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Une backdoor sur un serveur FiveM peut entraîner le \u003Cstrong>vol de données joueurs\u003C\u002Fstrong>, la \u003Cstrong>destruction de votre base de données\u003C\u002Fstrong>, ou encore la \u003Cstrong>prise de contrôle complète\u003C\u002Fstrong> de votre infrastructure. Ne laissez jamais traîner un doute.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch2>Qu&#39;est-ce qu&#39;une backdoor sur FiveM ?\u003C\u002Fh2>\n\u003Cp>Une \u003Cstrong>backdoor\u003C\u002Fstrong> (porte dérobée) est un morceau de code malveillant dissimulé dans une ressource FiveM apparemment légitime. Elle permet à son auteur d&#39;\u003Cstrong>accéder à votre serveur sans votre autorisation\u003C\u002Fstrong>, d&#39;\u003Cstrong>exécuter des commandes\u003C\u002Fstrong>, de \u003Cstrong>voler des données\u003C\u002Fstrong>, ou d&#39;\u003Cstrong>injecter du code malveillant dans d&#39;autres ressources\u003C\u002Fstrong> de votre serveur pour mieux se cacher.\u003C\u002Fp>\n\u003Cp>Dans la grande majorité des cas, les backdoors FiveM proviennent de \u003Cstrong>ressources &quot;leakées&quot;\u003C\u002Fstrong> (revendues ou redistribuées sans l&#39;accord du créateur original). C&#39;est le premier endroit où chercher quand vous suspectez quelque chose.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-tip\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cpath d=\"M12 16v-4\"\u002F>\u003Cpath d=\"M12 8h.01\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Même au-delà du risque de backdoor, \u003Cstrong>nous déconseillons fortement l&#39;utilisation de ressources leakées\u003C\u002Fstrong>. D&#39;abord pour le respect du travail des développeurs qui passent des dizaines d&#39;heures à créer ces ressources, et ensuite parce qu&#39;une ressource leakée est une cible privilégiée pour y glisser du code malveillant sans que personne ne s&#39;en rende compte.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch2>Les comportements typiques d&#39;une backdoor\u003C\u002Fh2>\n\u003Cp>Une backdoor FiveM cherche généralement à faire trois choses principales.\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>Lire vos fichiers de configuration\u003C\u002Fstrong> (notamment \u003Ccode>server.cfg\u003C\u002Fcode> qui contient vos mots de passe MySQL et clés API)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Écrire dans d&#39;autres ressources\u003C\u002Fstrong> de votre serveur pour \u003Cstrong>injecter du code malveillant ailleurs\u003C\u002Fstrong> et persister même si la ressource d&#39;origine est supprimée\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Exécuter des commandes système\u003C\u002Fstrong> pour étendre son contrôle au serveur entier\u003C\u002Fli>\n\u003C\u002Fol>\n\u003Cp>Si vous observez un ou plusieurs de ces comportements dans vos logs, vous avez très probablement une backdoor active.\u003C\u002Fp>\n\u003Ch2>Reconnaître les logs suspects\u003C\u002Fh2>\n\u003Cp>FiveM dispose d&#39;un \u003Cstrong>système de permissions strict\u003C\u002Fstrong> qui logue et bloque certaines actions sensibles. Quand une ressource essaie de faire quelque chose qu&#39;elle ne devrait pas, vous verrez des messages très précis dans la console de votre serveur.\u003C\u002Fp>\n\u003Ch3>Lecture\u002Fécriture de fichiers hors du dossier de la ressource\u003C\u002Fh3>\n\u003Cp>Une ressource légitime n&#39;a \u003Cstrong>aucune raison\u003C\u002Fstrong> d&#39;aller lire ou écrire dans le dossier d&#39;une autre ressource ou dans la racine de votre serveur. Si vous voyez ce type de message.\u003C\u002Fp>\n\u003Cpre>\u003Ccode>[c-scripting-node] Filesystem write permission check from &#39;NOM_RESSOURCE&#39; for permission fs.write on resource &#39;\u002Fhome\u002Fcontainer\u002Fresources\u002F[autre_ressource]\u002Ffichier.lua&#39; - write not allowed\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cpre>\u003Ccode>[c-scripting-node] Filesystem permission check from &#39;NOM_RESSOURCE&#39; for permission fs.read on resource &#39;.\u002Fserver.cfg&#39; - no device found\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>C&#39;est un \u003Cstrong>signal très fort de backdoor\u003C\u002Fstrong>. Une ressource saine se contente de lire ses propres fichiers, pas ceux des autres et \u003Cstrong>encore moins\u003C\u002Fstrong> votre \u003Ccode>server.cfg\u003C\u002Fcode>.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-note\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cline x1=\"12\" y1=\"16\" x2=\"12\" y2=\"12\"\u002F>\u003Cline x1=\"12\" y1=\"8\" x2=\"12.01\" y2=\"8\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Exception à connaître, certaines \u003Cstrong>bases (frameworks) proposant un panel de contrôle web\u003C\u002Fstrong>, par exemple pour gérer les ressources, les logs ou la configuration à distance, ont légitimement besoin d&#39;accéder à d&#39;autres dossiers de votre serveur pour fonctionner. Avant de conclure à une backdoor, vérifiez si la ressource concernée est justement ce type de base avec panel web, et si ce comportement est documenté par son auteur.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch3>Sondage de plusieurs chemins d&#39;installation possibles\u003C\u002Fh3>\n\u003Cp>Une variante fréquente consiste à tester successivement plusieurs chemins d&#39;installation FiveM classiques, sans savoir à l&#39;avance lequel est utilisé sur le serveur ciblé. Notre support a par exemple déjà observé ce cas précis chez un client.\u003C\u002Fp>\n\u003Cpre>\u003Ccode>[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Fhome\u002Ffivem\u002Fserver\u002Fresources&#39; - no device found\n[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Fhome\u002Ffivem\u002Fserver-data\u002Fresources&#39; - no device found\n[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Fopt\u002Ffivem\u002Fserver\u002Fresources&#39; - no device found\n[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Fopt\u002Ffxserver\u002Fresources&#39; - no device found\n[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Fsrv\u002Ffivem\u002Fresources&#39; - no device found\n[c-scripting-node] Filesystem permission check from &#39;signal&#39; for permission fs.read on resource &#39;\u002Froot\u002FFXServer\u002Fserver-data\u002Fresources&#39; - no device found\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>Ici, la ressource portait le nom \u003Ccode>signal\u003C\u002Fcode>, ce qui n&#39;a rien d&#39;officiel ni de rassurant en soi. Une ressource légitime connaît son propre dossier d&#39;installation, elle n&#39;a aucune raison de tester une liste de chemins classiques utilisés par différents hébergeurs ou installations FiveM à la recherche du dossier \u003Ccode>resources\u003C\u002Fcode>. Ce comportement est caractéristique d&#39;un code qui cherche à se localiser sur un serveur inconnu pour ensuite naviguer dans l&#39;arborescence complète.\u003C\u002Fp>\n\u003Ch3>Tentative d&#39;exécution de commandes système\u003C\u002Fh3>\n\u003Cp>Si vous voyez ce type de log.\u003C\u002Fp>\n\u003Cpre>\u003Ccode>[c-scripting-node] Child process permission check from &#39;NOM_RESSOURCE&#39; for permission child on resource &#39;\u002Fbin\u002Fsh&#39; - child spawn not allowed\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>C&#39;est \u003Cstrong>extrêmement grave\u003C\u002Fstrong>. La ressource essaie d&#39;\u003Cstrong>ouvrir un shell\u003C\u002Fstrong> sur votre serveur, ce qui n&#39;a strictement aucun intérêt pour une ressource FiveM normale. C&#39;est l&#39;un des comportements les plus caractéristiques d&#39;une backdoor cherchant à prendre le contrôle de votre serveur.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-caution\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cline x1=\"12\" y1=\"8\" x2=\"12\" y2=\"12\"\u002F>\u003Cline x1=\"12\" y1=\"16\" x2=\"12.01\" y2=\"16\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Si vous voyez des tentatives répétées d&#39;accès à \u003Ccode>\u002Fbin\u002Fsh\u003C\u002Fcode>, \u003Ccode>bash\u003C\u002Fcode>, ou tout autre exécutable système, \u003Cstrong>arrêtez immédiatement la ressource concernée\u003C\u002Fstrong> et lancez une investigation complète de votre serveur.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch3>Crash brutal du serveur\u003C\u002Fh3>\n\u003Cp>D&#39;après les retours de notre support, un autre comportement suspect que nous remarquons régulièrement est le \u003Cstrong>crash brutal du serveur FiveM\u003C\u002Fstrong>, souvent accompagné de logs de ce type.\u003C\u002Fp>\n\u003Cpre>\u003Ccode>║ STDERR║ Assertion failed: fd_to_send &gt;= 0 (..\u002Fdeps\u002Fuv\u002Fsrc\u002Funix\u002Fstream.c: uv__try_write: 791)\n║ TXADMIN║ Restarting server: Server process close detected.\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>Si votre serveur \u003Cstrong>redémarre brutalement\u003C\u002Fstrong> plusieurs fois par jour sans raison apparente, et que vous voyez ce genre d&#39;erreur dans la console, c&#39;est un \u003Cstrong>fort indicateur\u003C\u002Fstrong> qu&#39;une ressource malveillante essaie d&#39;exécuter du code qui fait planter le processus FiveM. Combiné aux autres signes (tentatives de lecture\u002Fécriture, child process), le diagnostic ne fait que peu de doute.\u003C\u002Fp>\n\u003Ch3>Autres signes à surveiller\u003C\u002Fh3>\n\u003Cp>D&#39;autres comportements doivent vous alerter, même sans message explicite dans les logs.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Joueurs qui obtiennent soudainement les permissions admin\u003C\u002Fstrong> sans intervention de votre part\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Messages étranges qui apparaissent dans le chat\u003C\u002Fstrong> sans qu&#39;aucun script légitime ne les envoie\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Données qui disparaissent\u003C\u002Fstrong> ou se modifient dans la base de données (argent, inventaire, véhicules)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Connexions inhabituelles\u003C\u002Fstrong> dans les logs (identifiants Steam\u002FDiscord inconnus avec des permissions élevées)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Ressources qui apparaissent ou se modifient seules\u003C\u002Fstrong> sur votre serveur\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Pics d&#39;utilisation CPU ou réseau\u003C\u002Fstrong> inexpliqués\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch2>Inspecter les fichiers d&#39;une ressource suspecte\u003C\u002Fh2>\n\u003Cp>Avant même d&#39;installer une ressource, ou si vous suspectez qu&#39;une ressource déjà installée est compromise, \u003Cstrong>prenez le temps d&#39;ouvrir et de parcourir ses fichiers\u003C\u002Fstrong>. C&#39;est souvent là que se cachent les vraies surprises.\u003C\u002Fp>\n\u003Ch3>Vérifier le fxmanifest.lua\u003C\u002Fh3>\n\u003Cp>Le fichier \u003Ccode>fxmanifest.lua\u003C\u002Fcode> liste tous les fichiers chargés par la ressource (côté client, côté serveur, fichiers partagés). Ouvrez-le et \u003Cstrong>lisez attentivement chaque ligne\u003C\u002Fstrong>.\u003C\u002Fp>\n\u003Cpre>\u003Ccode class=\"language-lua\">client_scripts {\n    &#39;client\u002Fmain.lua&#39;,\n    &#39;client\u002Faafdsd.js&#39;,  -- ⚠️ Suspect\n}\n\nserver_scripts {\n    &#39;server\u002Fmain.lua&#39;,\n    &#39;server\u002Fx9d2k.js&#39;,   -- ⚠️ Suspect\n}\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>Si vous voyez des fichiers avec des \u003Cstrong>noms aléatoires ou incompréhensibles\u003C\u002Fstrong> (\u003Ccode>aafdsd.js\u003C\u002Fcode>, \u003Ccode>xk2j9.lua\u003C\u002Fcode>, \u003Ccode>_temp.js\u003C\u002Fcode>, etc.) au milieu de fichiers aux noms cohérents (\u003Ccode>main.lua\u003C\u002Fcode>, \u003Ccode>config.lua\u003C\u002Fcode>, \u003Ccode>inventory.js\u003C\u002Fcode>), c&#39;est un \u003Cstrong>drapeau rouge majeur\u003C\u002Fstrong>. Aucun développeur sérieux ne nomme ses fichiers comme ça. C&#39;est presque toujours du code malveillant qu&#39;on a essayé de glisser discrètement.\u003C\u002Fp>\n\u003Ch3>Vérifier le contenu de chaque fichier\u003C\u002Fh3>\n\u003Cp>Ouvrez chaque fichier \u003Ccode>.lua\u003C\u002Fcode>, \u003Ccode>.js\u003C\u002Fcode> ou \u003Ccode>.json\u003C\u002Fcode> listé dans le \u003Ccode>fxmanifest.lua\u003C\u002Fcode> et regardez son contenu. Voici les signes les plus parlants.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Code obfusqué dans une ressource gratuite ou leakée\u003C\u002Fstrong> (variables et fonctions remplacées par des chaînes incompréhensibles comme \u003Ccode>_0x4a8f\u003C\u002Fcode>, \u003Ccode>aA9Z_x\u003C\u002Fcode>, ou des longues chaînes encodées en base64)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Fonctions inutilement complexes\u003C\u002Fstrong> dans une ressource pourtant simple\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Appels suspects\u003C\u002Fstrong> à des modules comme \u003Ccode>child_process\u003C\u002Fcode>, \u003Ccode>fs\u003C\u002Fcode>, \u003Ccode>http\u003C\u002Fcode>, \u003Ccode>net\u003C\u002Fcode> sans raison apparente\u003C\u002Fli>\n\u003Cli>\u003Cstrong>URLs inconnues\u003C\u002Fstrong> vers des serveurs externes ou des Discord webhooks\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Code commenté ou désactivé\u003C\u002Fstrong> qui ne devrait pas être là\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cdiv class=\"markdown-alert markdown-alert-important\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Cpath d=\"M12 22c5.523 0 10-4.477 10-10S17.523 2 12 2 2 6.477 2 12s4.477 10 10 10z\"\u002F>\u003Cpath d=\"M12 8v4\"\u002F>\u003Cpath d=\"M12 16h.01\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>L&#39;obfuscation n&#39;est pas toujours mauvais signe. Les \u003Cstrong>ressources payantes légitimes\u003C\u002Fstrong> (vendues sur Tebex notamment) sont souvent obfusquées pour protéger la propriété intellectuelle du développeur. C&#39;est normal et accepté dans la communauté FiveM.\u003C\u002Fp>\n\u003Cp>En revanche, si vous trouvez du \u003Cstrong>code obfusqué dans une ressource gratuite, libre ou leakée\u003C\u002Fstrong>, c&#39;est très suspect. Un développeur qui partage son code gratuitement n&#39;a aucune raison de le cacher, sauf s&#39;il a quelque chose à dissimuler.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch3>Attention aux fichiers qui semblent courts\u003C\u002Fh3>\n\u003Cp>Une technique très répandue consiste à \u003Cstrong>faire passer un fichier pour court\u003C\u002Fstrong> alors qu&#39;il contient du code malveillant caché plus bas.\u003C\u002Fp>\n\u003Cp>Le créateur de la backdoor place son code visible au début (quelques dizaines ou centaines de lignes qui ont l&#39;air normales), puis ajoute des \u003Cstrong>milliers de lignes vides\u003C\u002Fstrong> pour pousser la charge utile tout en bas du fichier. Quand vous ouvrez le fichier dans un éditeur, vous voyez la fin du code apparent et vous pensez que c&#39;est tout, sans vous douter qu&#39;en descendant la barre de défilement, des milliers de lignes vides cachent un autre bloc de code malveillant.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-tip\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cpath d=\"M12 16v-4\"\u002F>\u003Cpath d=\"M12 8h.01\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Pour ne pas tomber dans ce piège, deux vérifications systématiques sur chaque fichier suspect.\u003C\u002Fp>\n\u003Col>\n\u003Cli>La \u003Cstrong>taille du fichier\u003C\u002Fstrong> sur le disque. Un fichier \u003Ccode>.lua\u003C\u002Fcode> de 200 lignes apparentes qui pèse plusieurs \u003Cstrong>mégaoctets\u003C\u002Fstrong> est très suspect\u003C\u002Fli>\n\u003Cli>Le \u003Cstrong>numéro de la dernière ligne\u003C\u002Fstrong> dans votre éditeur (visible en bas à droite dans VSCode par exemple). Si l&#39;éditeur indique \u003Ccode>Ligne 1 sur 87 432\u003C\u002Fcode> alors que vous ne voyez que 200 lignes de code, descendez immédiatement tout en bas avec \u003Ccode>Ctrl+End\u003C\u002Fcode>. C&#39;est presque toujours là que se cache la backdoor.\u003C\u002Fli>\n\u003C\u002Fol>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch2>Que faire si vous suspectez une backdoor ?\u003C\u002Fh2>\n\u003Cp>Si les signes ci-dessus correspondent à ce que vous observez, voici la marche à suivre.\u003C\u002Fp>\n\u003Ch3>1. Identifiez la ressource coupable\u003C\u002Fh3>\n\u003Cp>Dans les logs, repérez le \u003Cstrong>nom de la ressource\u003C\u002Fstrong> qui apparaît dans les messages suspects (entre apostrophes). C&#39;est votre point de départ.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-tip\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cpath d=\"M12 16v-4\"\u002F>\u003Cpath d=\"M12 8h.01\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Attention, certaines backdoors utilisent des \u003Cstrong>noms trompeurs\u003C\u002Fstrong> qui ressemblent à des ressources officielles ou légitimes (variantes d&#39;\u003Ccode>ESX-helper\u003C\u002Fcode>, \u003Ccode>EssentialMode\u003C\u002Fcode>, ou même des noms qui imitent un compte officiel comme \u003Ccode>root@cfx.re\u003C\u002Fcode>). Un nom qui a l&#39;air rassurant ou officiel ne garantit rien. Vérifiez si la ressource est bien celle que vous pensez avoir installée et comparez avec les noms officiels.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch3>2. Arrêtez immédiatement la ressource\u003C\u002Fh3>\n\u003Cp>Depuis la console FiveM, stoppez la ressource suspecte.\u003C\u002Fp>\n\u003Cpre>\u003Ccode class=\"language-bash\">stop NOM_RESSOURCE\n\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>Puis \u003Cstrong>commentez\u003C\u002Fstrong> sa ligne \u003Ccode>ensure\u003C\u002Fcode> dans votre \u003Ccode>server.cfg\u003C\u002Fcode> pour qu&#39;elle ne se relance pas au prochain redémarrage.\u003C\u002Fp>\n\u003Ch3>3. Sauvegardez les logs\u003C\u002Fh3>\n\u003Cp>\u003Cstrong>Avant toute autre action\u003C\u002Fstrong>, sauvegardez l&#39;intégralité de la console du serveur dans un fichier texte. Ces logs sont essentiels pour analyser l&#39;étendue de l&#39;infection et déterminer quelles informations ont pu être volées.\u003C\u002Fp>\n\u003Ch3>4. Changez tous vos mots de passe\u003C\u002Fh3>\n\u003Cp>Si la backdoor a eu accès à votre \u003Ccode>server.cfg\u003C\u002Fcode>, considérez tous vos identifiants comme compromis.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>Mot de passe \u003Cstrong>MySQL\u003C\u002Fstrong> (depuis votre panel Winheberg, option \u003Cstrong>Rotate password\u003C\u002Fstrong>)\u003C\u002Fli>\n\u003Cli>Clés API (Discord, Steam, services tiers)\u003C\u002Fli>\n\u003Cli>Mot de passe de votre \u003Cstrong>compte Winheberg\u003C\u002Fstrong>\u003C\u002Fli>\n\u003Cli>Tout autre secret présent dans \u003Ccode>server.cfg\u003C\u002Fcode>\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch3>5. Analysez votre base de données\u003C\u002Fh3>\n\u003Cp>Vérifiez si des données ont été modifiées ou exfiltrées.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>Comptes admin ajoutés récemment\u003C\u002Fli>\n\u003Cli>Modifications anormales sur les tables sensibles (\u003Ccode>users\u003C\u002Fcode>, \u003Ccode>permissions\u003C\u002Fcode>, \u003Ccode>bans\u003C\u002Fcode>)\u003C\u002Fli>\n\u003Cli>Tables inconnues qui auraient été créées par la backdoor\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch3>6. Supprimez la ressource\u003C\u002Fh3>\n\u003Cp>Une fois les preuves sauvegardées, \u003Cstrong>supprimez complètement\u003C\u002Fstrong> le dossier de la ressource compromise. Ne vous contentez pas de la désactiver, car une partie du code peut encore s&#39;exécuter dans certaines conditions.\u003C\u002Fp>\n\u003Cdiv class=\"markdown-alert markdown-alert-caution\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Ccircle cx=\"12\" cy=\"12\" r=\"10\"\u002F>\u003Cline x1=\"12\" y1=\"8\" x2=\"12\" y2=\"12\"\u002F>\u003Cline x1=\"12\" y1=\"16\" x2=\"12.01\" y2=\"16\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Si vous constatez que l&#39;infection s&#39;est propagée à d&#39;autres ressources de votre serveur (du code malveillant a été injecté ailleurs, ou plusieurs ressources présentent maintenant des comportements suspects), supprimer une seule ressource ne suffira pas. Il est alors temps de \u003Cstrong>repartir à zéro\u003C\u002Fstrong>, c&#39;est-à-dire de réinstaller votre serveur FiveM proprement à partir de sources saines et de votre dernière sauvegarde fiable, avant l&#39;infection.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch2>Existe-t-il des outils pour scanner les ressources ?\u003C\u002Fh2>\n\u003Cp>La communauté FiveM a développé plusieurs \u003Cstrong>scanners de ressources\u003C\u002Fstrong> capables de détecter automatiquement les patterns malveillants connus (obfuscation, appels suspects, code suspect, etc.). D&#39;après les retours de notre support, ces outils marchent plutôt bien, mais avec quelques limites importantes.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>Il faut \u003Cstrong>trouver une ressource de scan fiable\u003C\u002Fstrong> et maintenue activement, car les patterns évoluent\u003C\u002Fli>\n\u003Cli>Les techniques utilisées par les créateurs de backdoors \u003Cstrong>évoluent constamment\u003C\u002Fstrong>. Ce qui passait au scan il y a 6 mois peut désormais être détecté, et inversement, une nouvelle technique peut passer sous les radars\u003C\u002Fli>\n\u003Cli>Un scan qui ne détecte rien \u003Cstrong>ne garantit pas qu&#39;il n&#39;y a pas de backdoor\u003C\u002Fstrong>, c&#39;est juste un indice de plus\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cdiv class=\"markdown-alert markdown-alert-important\">\u003Cspan class=\"alert-icon\">\u003Csvg xmlns=\"http:\u002F\u002Fwww.w3.org\u002F2000\u002Fsvg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\u003Cpath d=\"M12 22c5.523 0 10-4.477 10-10S17.523 2 12 2 2 6.477 2 12s4.477 10 10 10z\"\u002F>\u003Cpath d=\"M12 8v4\"\u002F>\u003Cpath d=\"M12 16h.01\"\u002F>\u003C\u002Fsvg>\u003C\u002Fspan>\u003Cdiv class=\"markdown-alert-body\">\u003Cp>Aucun outil ne remplace \u003Cstrong>votre vigilance\u003C\u002Fstrong>. Un scan négatif est rassurant, mais ne dispense jamais de vérifier vous-même les sources de vos ressources, leurs auteurs, et de surveiller régulièrement les logs de votre serveur.\u003C\u002Fp>\n\u003C\u002Fdiv>\u003C\u002Fdiv>\n\u003Ch2>Winheberg peut vous aider à investiguer\u003C\u002Fh2>\n\u003Cp>Si vous avez un doute sérieux sur une backdoor, \u003Cstrong>notre équipe peut effectuer une investigation réseau\u003C\u002Fstrong> sur votre serveur. Nous pouvons notamment vérifier les éléments suivants.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>Si votre serveur \u003Cstrong>communique avec des adresses IP suspectes\u003C\u002Fstrong> liées à des backdoors connues\u003C\u002Fli>\n\u003Cli>Si des \u003Cstrong>flux de données sortants anormaux\u003C\u002Fstrong> indiquent une exfiltration en cours\u003C\u002Fli>\n\u003Cli>Quelles \u003Cstrong>connexions entrantes\u003C\u002Fstrong> se sont établies avec votre serveur récemment\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Cette analyse permet de \u003Cstrong>confirmer ou écarter\u003C\u002Fstrong> la présence d&#39;une backdoor active et d&#39;évaluer l&#39;étendue d&#39;une éventuelle compromission. Contactez notre support en précisant que vous suspectez une backdoor, et nous lancerons l&#39;investigation rapidement.\u003C\u002Fp>\n\u003Ch2>Comment éviter les backdoors à l&#39;avenir\u003C\u002Fh2>\n\u003Cp>La meilleure défense contre les backdoors reste la \u003Cstrong>prévention\u003C\u002Fstrong>. Quelques règles à appliquer systématiquement.\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Téléchargez vos ressources uniquement depuis des sources officielles\u003C\u002Fstrong> (Tebex, GitHub des auteurs reconnus, FiveM Releases sur Cfx.re)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>N&#39;utilisez pas de ressources leakées\u003C\u002Fstrong>. Au-delà du risque massif de backdoor, c&#39;est aussi un manque de respect envers les développeurs qui passent des dizaines d&#39;heures à concevoir ces ressources. Soutenir les créateurs, c&#39;est aussi protéger votre propre serveur\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Lisez le code\u003C\u002Fstrong> des ressources avant de les installer (au moins les fichiers \u003Ccode>.lua\u003C\u002Fcode> principaux et le \u003Ccode>fxmanifest.lua\u003C\u002Fcode>)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Méfiez-vous des fichiers obfusqués ou compilés\u003C\u002Fstrong> (\u003Ccode>.luac\u003C\u002Fcode>, code volontairement illisible) si la ressource est gratuite ou leakée. Un développeur qui partage son travail gratuitement n&#39;a aucune raison de cacher son code\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Surveillez régulièrement vos logs\u003C\u002Fstrong> pour détecter les comportements suspects au plus tôt\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Mettez à jour vos artifacts FiveM\u003C\u002Fstrong> régulièrement pour bénéficier des dernières protections (voir notre guide sur le changement de version FiveM)\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Faites des sauvegardes régulières\u003C\u002Fstrong> de votre serveur et de votre base de données\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch2>Besoin d&#39;aide ?\u003C\u002Fh2>\n\u003Cp>Si vous avez le moindre doute sur une backdoor active sur votre serveur, notre équipe est là. Mieux vaut une alerte pour rien qu&#39;une compromission qui s&#39;installe dans la durée. Ouvrez un ticket dans le département \u003Cstrong>Technique\u003C\u002Fstrong> depuis votre espace client, renseignez le champ \u003Cstrong>Produit lié\u003C\u002Fstrong> avec le serveur concerné, et joignez les logs suspects à votre demande pour accélérer notre analyse.\u003C\u002Fp>\n\u003Cp>Restez vigilant et bonne chance pour protéger votre serveur 🔒\u003C\u002Fp>\n",1788993135860]