В 2026 году в слитых сборках массово встречается загрузчик: в главный класс плагина вшит код, который вытаскивает из хвостов других jar чужой код и загружает его в память. Внешне плагин работает как обычно.
Что делает наша автопроверка (без запуска кода, только разбор файла):
Что делает наша автопроверка (без запуска кода, только разбор файла):
- главный класс из plugin.yml: сочетание URLClassLoader с Inflater или RandomAccessFile — признак такого загрузчика;
- во всех классах: короткие ссылки bit.ly, pastebin, Discord-вебхуки, отправка в Telegram, ngrok-туннели;
- в отчёт (не блокирует): запуск процессов, Runtime, defineClass, setOp, sun.misc.Unsafe — это бывает и в честных плагинах.