TL; डॉ
PyPI पॅकेजेसच्या एका समूहाने नाव घेतले uv, वेगवान, प्रचंड लोकप्रिय रस्ट-आधारित पायथॉन पॅकेज मॅनेजर, यांना uv हेल्पर्स म्हणून सादर केले जाते. त्यांच्यासोबत जवळजवळ कोणतीही खरी कार्यक्षमता नसते. त्याऐवजी, त्यांच्यासोबत एक विंडोज पेलोड असतो जो एक प्रमाणीकरण बंद असलेला ज्युपिटरलॅब सर्व्हर आणि, नंतरच्या आवृत्त्यांमध्ये, ते रिव्हर्स टनेलद्वारे सार्वजनिक इंटरनेटवर प्रकाशित केले जाते.
हीच संपूर्ण गोष्ट एका ओळीत: आमिष म्हणून एका विश्वसनीय साधनाचे नाव, आणि रिमोट-कोड-एक्झिक्यूशन इंजिन म्हणून ज्युपिटरलॅब. ज्युपिटर सर्व्हर तुम्ही टाइप केलेला कोणताही कोड चालवतो.ebook रिकाम्या टोकनसह सुरू केलेला आणि प्रत्येक नेटवर्क इंटरफेसशी जोडलेला सेल हा एक खुला इंटरप्रिटर असतो, ज्याला पोर्टपर्यंत पोहोचू शकणारी कोणतीही व्यक्ती चालवू शकते.
आम्ही क्लस्टरचा मागोवा घेतो म्हणून फॉक्सयूव्हीतपासलेली दोन पाकिटे खालीलप्रमाणे आहेत: moon-uv (0.0.1-0.0.16) आणि my-magic-uv-helper (0.0.1), त्याच ऑपरेटरद्वारे प्रकाशित आणि विश्लेषणाच्या वेळी PyPI वर उपलब्ध.
| पर्यावरणातील | पीपीआयआय |
| पॅकेजेस | moon-uv (0.0.1-0.0.16) my-magic-uv-helper (0.0.1) |
| प्लॅटफॉर्म लक्ष्यित | विंडोज |
| मुख्य वर्तन | रिव्हर्स टनेलद्वारे इंटरनेटवर प्रकाशित केलेला अप्रमाणित ज्युपिटरलॅब सर्व्हर. |
| कायदेशीर साधनांचा गैरवापर | युव्ही, ज्युपिटरलॅब, क्लाउडफ्लेअर्ड, पिंगी |
आमिष: एक असे नाव ज्यावर तुमचा आधीच विश्वास आहे.
uv गेल्या दोन वर्षांतील सर्वाधिक इन्स्टॉल केलेल्या पायथॉन टूल्सपैकी एक आहे, म्हणून "एक मदतनीस" uv"हे एक असे पॅकेज आहे जे डेव्हलपर कोणताही विचार न करता इन्स्टॉल करतो. FauxUV आपली विश्वासार्हता पूर्णपणे त्याच नावावर अवलंबून ठेवते. ही पॅकेजेस ...ला वेष्टित करतात. खरा uv ऍस्ट्रलचा इन्स्टॉलर — पेलोडमधील URL खऱ्या, प्रतिष्ठित होस्टकडे निर्देशित करतात — त्यामुळे वरवर पाहता विश्वसनीय संदर्भांशिवाय दुसरे काहीही दिसत नाही. कोणतेही पॅकेज प्रत्यक्षात काहीही जोडत नाही. uv कार्यक्षमता; नाव हाच संपूर्ण मुखवटा आहे.
आरसीई इंजिन म्हणून ज्युपिटरलॅब
पेलोडचा मुख्य भाग एक असा लाँचर आहे जो सर्व मर्यादा काढून टाकून ज्युपिटरलॅब सुरू करतो:
jupyter server --with jupyterlab --ip=0.0.0.0 # listen on every interface --ServerApp.token="" # no password, no token --allow_origin='*' # accept cross-origin connections --disable_check_xsrf # allow a remote browser/WebSocket to drive it प्रत्येक ध्वज एक संरक्षण काढून टाकतो, आणि सोबत पाठवलेली स्क्रिप्ट (मूळ चिनी भाषेत) त्यावर भाष्यही करते: रिक्त टोकन पासवर्ड आणि टोकन तपासणी बंद करते — कोणीही कनेक्ट करू शकते. jupyter प्रयोगशाळा एक वैध डेटा-सायन्स आयडीई आहे, पण नाहीebook सेल डिझाइननुसार कोणताही कोड कार्यान्वित करतो. अशा प्रकारे कॉन्फिगर केलेले आणि बाउंड केलेले. 0.0.0.0त्यामुळे, ते IDE न राहता होस्टवरील एक अनधिकृत रिमोट शेल बनते — यासाठी कोणत्याही कस्टम मालवेअर बायनरीची आवश्यकता नसते, फक्त एक मुख्य प्रवाहातील टूल चुकीच्या दिशेने निर्देशित केलेले असते.
दोन आधारभूत घटकांमुळे ते साध्य करण्यायोग्य आणि पुनरावृत्ती करण्यायोग्य बनते:
- एक सायलेंट इन्स्टॉल ट्रिगर. सुरुवातीच्या आवृत्त्या पॉवरशेलसह चालतात -ExecutionPolicy बायपास थेट पासून setup.py on pip प्रतिष्ठापनपार्श्वभूमीत त्रुटी दाबून ठेवल्यामुळे वाळीत टाकणे सामान्य दिसते. नंतरच्या आवृत्त्यांमध्ये तेच प्रिमिटिव्ह एका मध्ये हलवले जाते. पिप-यूव्ही कमांड-लाइन टूल वापरा — आणि इन्स्टॉलच्या वेळी होणारे ऑटो-रन पूर्णपणे काढून टाका.
- एक सार्वजनिक उलटा बोगदा. एका सर्व्हरवर 0.0.0.0 अजूनही फक्त अशा होस्टद्वारेच पोहोचता येते जे मशीनपर्यंत राउट करू शकतात. एक बंडल केलेले मॉड्यूल [पिंगी]( उघडते.https://pinggy.io/) SSH रिव्हर्स टनेल जो स्थानिक ज्युपिटर पोर्टला एका सार्वजनिक पत्त्यावर फॉरवर्ड करतो, ती मर्यादा दूर करतो. सोबतच्या स्क्रिप्टमध्ये क्लाउडफ्लेअरचा वापर करणारा एक पर्यायी मार्ग देखील आहे — जो कमेंट आउट केलेला आहे. ढग भडकले आणि एक नेट्स लिनोड आयपीवर पोर्ट-प्रॉक्सी करणे, वेगवेगळ्या पायाभूत सुविधांद्वारे त्याच उद्दिष्टाचे दस्तऐवजीकरण करणे.
थोडक्यात सांगायचे झाल्यास: पॅकेज इन्स्टॉल केल्यावर, विंडोज होस्टवर पासवर्डशिवाय ज्युपिटर लॅब चालते आणि ते खुल्या इंटरनेटवर प्रकाशित होते.
फॉक्सयूव्ही कसे विकसित झाले
फॉक्सयूव्हीच्या आवृत्त्या एकापाठोपाठ एक वेगाने पाठवण्यात आल्या, आणि पेलोडचा ट्रिगर पॉईंट त्यांच्यामधून पुढे सरकत गेला — यावरून हे लक्षात येते की, एखादी ध्वजांकित आवृत्ती क्वचितच पॅकेज लाईनची संपूर्ण कहाणी सांगते.
| स्टेज | आवृत्त्या | ट्रिगर | त्यामुळे काय भर पडते |
|---|---|---|---|
| इंस्टॉल-हुक | moon-uv 0.0.1-0.0.3, my-magic-uv-helper 0.0.1 | setup.py pip इंस्टॉलवर | uv install + PATH prepend |
| सीएलआय-रनटाइम | moon-uv 0.0.5-0.0.13 | pip-uv आदेश | पासवर्डशिवाय चालणारे ज्युपिटरलॅब लाँचर |
| सुरंग | moon-uv 0.0.14-0.0.16 | pip-uv आदेश | एक सक्रिय पिंगी रिव्हर्स टनेल |
विशेष म्हणजे, इन्स्टॉलच्या वेळी ऑटो-रन होते काढले नंतरच्या, अधिक सक्षम आवृत्त्यांमध्ये — त्यामुळे केवळ लाइफसायकलवर आधारित स्कॅनर hooks नवीन रिलीजला असे गुण देईल कमी धोकादायक, अगदी उलट.
तडजोडीचे संकेतक
पॅकेजचा सोर्स वाचून पुष्टी झाली; एंडपॉइंट्स चिन्हांकित केले आहेत. टिप्पणी दिली फाईल्समध्ये उपस्थित आहेत परंतु विश्लेषित आवृत्तीद्वारे कार्यान्वित केले जात नाहीत. नेटवर्क निर्देशक निष्क्रिय केले आहेत.
| प्रकार | दर्शक |
|---|---|
| इन्स्टॉल कमांड | powershell -ExecutionPolicy Bypass pip install च्या वेळी खरा uv इंस्टॉलर मिळवणे. |
| ज्युपिटरलॅब ध्वज | --ip=0.0.0.0 --ServerApp.token="" --allow_origin='*' --disable_check_xsrf |
| उलट बोगदा (सक्रिय) | free[.]pinggy[.]io:443 स्थानिक फॉरवर्डिंग 127.0.0.1:8888 |
| टनेल होस्ट (टिप्पणी केली) | cloudflared tunnel --url hxxp://127[.]0[.]0[.]1:2718 |
| आयपी (टिप्पणी केली) | 45[.]79[.]134[.]161 (लिनोड) मार्फत netsh port-proxy |
| चिकाटी | पूर्वभाग %USERPROFILE%\.local\bin वापरकर्त्याच्या PATH कडे |
या नेमक्या स्ट्रिंग्जपासून स्वतंत्र, सतर्कतेस पात्र असलेले वर्तणुकीचे संकेत: pip प्रतिष्ठापन जे निर्माण करते पॉवरशेल -एक्झिक्यूशनपॉलिसी बायपास; कोणतेही ज्युपिटर लाँच एकत्र करणे टोकन=”” सह –ip=0.0.0.0; आणि आउटबाउंड SSH ला *.पिंगी.आयओ डेव्हलपर किंवा सीआय मशीनवरून.
निरीक्षण केलेले वर्तन आणि मूळ स्रोत
या दोन पॅकेजेसचा लेखक आणि पद्धत एकच आहे: एका विश्वसनीय साधनाचे नाव, केवळ विंडोजसाठीची मर्यादा, त्रुटी दाबून ठेवणारे पार्श्वभूमीतील कार्यान्वयन, आणि प्रतिष्ठित साधनांवरील अवलंबित्व, ज्यामुळे वरवर पाहिल्यास केवळ प्रतिष्ठित URLs दिसतात. सोर्समध्ये चिनी-भाषेतील टिप्पण्या आहेत, ज्या सुरक्षेशी संबंधित फ्लॅग्जचे स्पष्टपणे वर्णन करतात; आम्ही त्या फाईलमधील निरीक्षण करण्यायोग्य विधाने म्हणून सादर करत आहोत, हेतूविषयीचा दावा म्हणून नाही. मूळ परवानगी द्या मूल्य आणि एक colab.bat फाइलनेम हे गूगल कोलाबसाठी प्रचलित असलेल्या अनौपचारिक “माझा लोकल रनटाइम शेअर करा” कार्यप्रवाहांना प्रतिबिंबित करते. मूळ स्रोत कोणताही असो, पॅकेज केलेला परिणाम सारखाच असतो.
बचावपटूंसाठी प्रभाव आणि मार्गदर्शन
फॉक्सयूव्हीच्या संपर्कात कोण येते? विंडोज डेव्हलपर्स आणि सीआय रनर्स जे pip प्रतिष्ठापन या पॅकेजेसपैकी एक. पासवर्डशिवाय ज्युपिटरलॅब 0.0.0.0 पोर्टपर्यंत पोहोचू शकणाऱ्या कोणासाठीही हे रिमोट कोड एक्झिक्यूशन आहे; टनेल 'कोण पोहोचू शकते' ही मर्यादा काढून टाकतो. सर्व्हर इन्स्टॉल करणाऱ्या युझरच्या रूपात चालतो आणि त्या युझरच्या फाइल्स, टोकन्स व क्लाउड क्रेडेंशियल्स मिळवतो.
ते का सहजपणे नजरेतून सुटते. प्रत्येक नेटवर्क स्ट्रिंग एका प्रतिष्ठित होस्टकडे निर्देशित करते — ॲस्ट्रल, ज्युपिटर लॅब, ढग भडकलेपिंगी, कोलाब. हॅश करण्यासाठी कोणतीही मालवेअर बायनरी नाही आणि डीकोड करण्यासाठी कोणताही ऑबफस्केटेड ब्लॉब नाही. प्रतिष्ठा- आणि सिग्नेचर-आधारित स्कॅनिंग दोन्ही याला कमी महत्त्व देतात, म्हणूनच वर्तणुकीचा प्रश्न — हे पॅकेज इन्स्टॉल केल्याने मशीन काय करते तोच ते पकडतो.
मार्गदर्शनः
- कोणत्याही इंस्टॉल-वेळेवर प्रक्रिया करा पॉवरशेल -एक्झिक्यूशनपॉलिसी बायपास बिल्ड-ब्रेकिंग सिग्नल म्हणून, ते जे काही URL मिळवते.
- सूचना ज्युपिटर रिकाम्या टोकनसह सुरू केले आणि –ip=0.0.0.0; ते संयोजन वर्कस्टेशन किंवा रनरवर कधीही दिसू नये.
- टनेल प्रोव्हायडर्सना पाठवल्या जाणाऱ्या आउटबाउंड SSH चे निरीक्षण करा*.पिंगी.आयओ, *.trycloudflare.com) डेव्हलपर आणि सीआय वातावरणातून.
- स्थापित uv [त्याच्या अधिकृत स्रोताकडून](https://docs.astral.sh/uv/आणि आधीच सहज इन्स्टॉल करता येणाऱ्या टूलला वेष्टित करणाऱ्या थर्ड-पार्टी “हेल्पर” पॅकेजेसबाबत साशंक रहा.
- अपग्रेड करताना अवलंबित्व निश्चित करा आणि त्याचे पुनरावलोकन करा — एका पॅकेज लाइनमध्ये प्रत्येक आवृत्तीनुसार नवीन क्षमता वाढू शकते.



