Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
2 страниц V   1 2

новый вид атаки?

, ддос с разных IP адресов
Статус пользователя VituSkz
сообщение 10.6.2012, 17:33
Сообщение #1
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

Всем здравствуйте! Защитил сервер, как описано в данной теме https://c-s.net.ua/forum/topic24820.html
но недавно на сервере поднялся сильно пинг, посмотрел в логи и увидел следующее:

Цитата
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Client sent 'drop'
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Client sent 'drop'
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Client sent 'drop'
77.76.184.2:60234:reconnect
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Client sent 'drop'
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
77.76.184.2:60234:reconnect
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
SV_ReadClientMessage: unknown command char (46)
Dropped AgmuH coceT y 2010KOHTEP from server
Reason: Bad command character in client command
SV_ReadClientMessage: unknown command char (46)


после того, как поставил пароль на сервер, пошли логи с IP адресами:

Цитата
89.28.7.9:60234: password failed
95.154.160.206:60234: password failed
94.31.139.252:60234: password failed
85.232.152.90:60234: password failed
88.80.117.241:60234: password failed
92.53.57.197:60234: password failed
77.76.184.2:60234: password failed
92.53.82.178:60234: password failed
Invalid address "209.197.4.186:27010", setmaster command ignored
109.236.222.70:60234: password failed
140.112.242.39:60234: password failed
77.76.184.2:60234: password failed
95.79.25.83:60234: password failed
89.28.7.9:60234: password failed
87.97.178.33:60234: password failed
95.154.160.206:60234: password failed
94.31.139.252:60234: password failed
85.232.152.90:60234: password failed
88.80.117.241:60234: password failed
92.53.57.197:60234: password failed
77.76.184.2:60234: password failed
92.53.82.178:60234: password failed
109.236.222.70:60234: password failed
140.112.242.39:60234: password failed
77.76.184.2:60234: password failed
95.79.25.83:60234: password failed
89.28.7.9:60234: password failed
87.97.178.33:60234: password failed
95.154.160.206:60234: password failed
94.31.139.252:60234: password failed
85.232.152.90:60234: password failed
88.80.117.241:60234: password failed
92.53.57.197:60234: password failed
Invalid address "68.142.72.250:27010", setmaster command ignored
77.76.184.2:60234: password failed
109.236.222.70:60234: password failed
77.76.184.2:60234: password failed
140.112.242.39:60234: password failed
92.53.82.178:60234: password failed
87.97.178.33:60234: password failed
95.79.25.83:60234: password failed


и что-то их слишком много... ботнэт какойто ) как с этим бороться и что это вообще ? в интернете ничего не нашел по этому поводу ..
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
Статус пользователя Fred Perry
сообщение 10.6.2012, 17:34
Сообщение #2


Иконка группы

Стаж: 16 лет

Сообщений: 6594
Благодарностей: 2370
Полезность: 813

Список плагинов в студию.
Также и модулей


You become responsible, forever, for what you have tamed
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 10.6.2012, 18:09
Сообщение #3
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

Плагины не я вставлял, так что какой за что отвечает не в курсе.

Плагины:

Код
; AMX Mod X плагины
; www.cs-strikez.clan.su

; Admin Base - плагин должен быть всегда активен.
admin.amxx    ; Админ плагин
;admin_sql.amxx    ; Админ SQL - SQL версия admin.amxx

; Основные
admincmd.amxx    ; консольные команды админа
adminhelp.amxx    ; помощь по консольным командам админа
adminslots.amxx    ; резервируемые слоты
multilingual.amxx; языки сервера
anti_join_flood_v2.amxx     ;anti ddos
setmaster.amxx         ;setmasters
autobuyfix.amxx        ;anti buyfix
fullupdate.amxx
noflood.amxx


; Меню
menufront.amxx    ; конец админ меню
cmdmenu.amxx    ; командное меню
plmenu.amxx    ; меню игроков
;telemenu.amxx    ; телепорт меню
mapsmenu.amxx    ; меню карт
pluginmenu.amxx    ; меню, показывающее плагины

; Чат / сообщения
adminchat.amxx    ; консольные чат команды
antiflood.amxx    ; предупреждения игроков о флуде
scrollmsg.amxx    ; прокрутка сообщений
imessage.amxx    ; отображение сообщений на экране
adminvote.amxx    ; команды голосования

; Смена карт
nextmap.amxx    ; показывает следующую карту из mapcycle.txt
mapchooser.amxx    ; голосование за карту
timeleft.amxx    ; показывает оставшееся время игры на карте

; Конфигурации
pausecfg.amxx    ; включает/выключает плагины
statscfg.amxx    ; позволяет управлять статистикой сервера через меню

; Counter-Strike
;restmenu.amxx    ; меню ограничения оружия
statsx.amxx    ; статистика смертей/убийств подряд (требуется модуль CSX)
;miscstats.amxx    ; события в Counter-Strike
;stats_logging.amxx; статистика использования оружия (требуется модульCSX)

; Включить меню плагинов
;amxmod_compat.amxx

; Другие плагины
; Свои плагины добавляйте ниже

; AMX Mod X plugins

; Admin Base - Always one has to be activated
admin.amxx    ; admin base (required for any admin-related)
;admin_sql.amxx    ; admin base - SQL version (comment admin.amxx)

; Basic
admincmd.amxx    ; basic admin console commands
adminhelp.amxx    ; help command for admin console commands
adminslots.amxx    ; slot reservation
multilingual.amxx; Multi-Lingual management

; Menus
menufront.amxx    ; front-end for admin menus
cmdmenu.amxx    ; command menu (speech, settings)
plmenu.amxx    ; players menu (kick, ban, client cmds.)
;telemenu.amxx    ; teleport menu (Fun Module required!)
mapsmenu.amxx    ; maps menu (vote, changelevel)
pluginmenu.amxx    ; Menus for commands/cvars organized by plugin

; Chat / Messages
adminchat.amxx    ; console chat commands
antiflood.amxx    ; prevent clients from chat-flooding the server
scrollmsg.amxx    ; displays a scrolling message
imessage.amxx    ; displays information messages
adminvote.amxx    ; vote commands

; Map related
nextmap.amxx    ; displays next map in mapcycle
mapchooser.amxx    ; allows to vote for next map
timeleft.amxx
displays time left on map

; Configuration
pausecfg.amxx    ; allows to pause and unpause some plugins
statscfg.amxx    ; allows to manage stats plugins via menu and commands
;statsx.amxx
miscstats.amxx
cmdmenu.amxx
pluginmenu.amxx
statscfg.amxx


Enable to use AMX Mod plugins
amxmod_compat.amxx; AMX Mod backwards compatibility layer

csf_anticheat.amxx
; Custom - Add 3rd party plugins here
admin_spec_esp.amxx
adminlisten.amxx
knife_round.amxx
resetscore.amxx
amx_adminlisten.amxx
csf_anticheat.amxx
statsx_shell.amxx
resetscore.amxx
bullet_damage.amxx
restmenu.amxx
bcd_hudvoice_timer.amxx
voteban_by_slimshady.amxx
sell_weapons.amxx
instant_autoteambalance.amxx
colored_translit.amxx
gameradiov2.amxx
colored_translit_config.amxx
radiomenu.amxx


модули:
Код
cstrike
csx
csx
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 10.6.2012, 18:54
Сообщение #4
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

порт 60234 closed
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 10.6.2012, 20:23
Сообщение #5
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

можно правило для iptables чтобы порт закрыть ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя 330863
сообщение 10.6.2012, 21:00
Сообщение #6


Стаж: 16 лет

Сообщений: 4358
Благодарностей: 1079
Полезность: 497

VituSkz,
Код
-A INPUT -p udp -m udp -sport 60234 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Aleksando
сообщение 11.6.2012, 9:28
Сообщение #7
Стаж: 16 лет

Сообщений: 202
Благодарностей: 40
Полезность: 0

Цитата(VituSkz @ 10.6.2012, 17:33) *
Всем здравствуйте! Защитил сервер, как описано в данной теме https://c-s.net.ua/forum/topic24820.html
но недавно на сервере поднялся сильно пинг, посмотрел в логи и увидел следующее:
и что-то их слишком много... ботнэт какойто ) как с этим бороться и что это вообще ? в интернете ничего не нашел по этому поводу ..

НОВЫЙ? Да этому сплоиту 100500 дней, нормальные сервера уже давно защищены, не какой это не ботнет, а прокси.
Цитата(Fred Perry @ 10.6.2012, 17:34) *
Список плагинов в студию.
Также и модулей

Зачем? psych.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 11.6.2012, 10:52
Сообщение #8
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

Цитата(Aleksando @ 11.6.2012, 11:28) *
НОВЫЙ? Да этому сплоиту 100500 дней, нормальные сервера уже давно защищены, не какой это не ботнет, а прокси.

Зачем? psych.gif


Прокси ? Нет дружок, это не прокси, это IP адреса зараженных компьютеров, т.е. ботнет, а возможность перенаправлять КСовский трафик идет в довесок. С первым сентября.

Отредактировал: SISA, - 11.6.2012, 10:53
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 4 раз
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 11.6.2012, 13:32
Сообщение #9
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

так как все-таки решить эту проблему?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
noskill
сообщение 11.6.2012, 13:34
Сообщение #10
Стаж: 14 лет

Сообщений: 3086
Благодарностей: 1493
Полезность: 0

Цитата(330863 @ 10.6.2012, 22:00) *
VituSkz,
Код
-A INPUT -p udp -m udp -sport 60234 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 11.6.2012, 14:09
Сообщение #11
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

может так ?

-A INPUT -i eth0 -p tcp --dport 60234 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя coolman
сообщение 11.6.2012, 14:14
Сообщение #12


Стаж: 19 лет
Город: Екатеринбург

Сообщений: 1220
Благодарностей: 218
Полезность: 149

Цитата(330863 @ 11.6.2012, 1:00) *
VituSkz,
Код
-A INPUT -p udp -m udp -sport 60234 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 11.6.2012, 15:43
Сообщение #13
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

Повторять все умеют...
НЕ работает так !


Цитата
Applying iptables firewall rules: Bad argument `60234'
Error occurred at line: 22
Try `iptables-restore -h' or 'iptables-restore --help' for more information.
[FAILED]
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя SISA
сообщение 11.6.2012, 15:51
Сообщение #14
Стаж: 15 лет

Сообщений: 2774
Благодарностей: 2956
Полезность: 994

Попробуй:

-A INPUT -p udp -m udp --sport 60230:60240 -j DROP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя VituSkz
сообщение 11.6.2012, 15:57
Сообщение #15
Стаж: 17 лет

Сообщений: 11
Благодарностей: 1
Полезность: 0

Так запустился, спасибо. Надеюсь поможет.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя neygomon
сообщение 12.6.2012, 23:23
Сообщение #16


Стаж: 14 лет

Сообщений: 1644
Благодарностей: 515
Полезность: 363

VituSkz,
поможет но не забывай,эта защита не вечная.
хотя 2010KOHTEР пока переделает я уже седым стану:D

SISA,
это как раз таки прокси причем HLProxy вшит в сплойт:)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
noskill
сообщение 13.6.2012, 0:20
Сообщение #17
Стаж: 14 лет

Сообщений: 3086
Благодарностей: 1493
Полезность: 0

neygomon, hlproxy давно неактуален
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя neygomon
сообщение 13.6.2012, 8:58
Сообщение #18


Стаж: 14 лет

Сообщений: 1644
Благодарностей: 515
Полезность: 363

csnetua,
однако 2010КОНТЕР его заюзал и шатал все топ сервера...
Ведь практически ни один хостинг не закрывал порты на HLProxy. Это щас все все по закрывали...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Paster
сообщение 14.6.2012, 10:50
Сообщение #19


Стаж: 19 лет

Сообщений: 491
Благодарностей: 64
Полезность: 139

В последнее время, недоноски на разных ресурсах выкладывают плагины без исходников, что клюнул на установку потом имеет проблемы с сервером.
Все плагины нужно проверять и компилировать самому и ставить на сервер.

Как раз в таких плагах умельцы зашивают код редиректа и разное ***

Код
anti_join_flood_v2.amxx;anti ddos
autobuyfix.amxx    ;anti buyfix
fullupdate.amxx
noflood.amxx


Отредактировал: Paster, - 14.6.2012, 11:18
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 14.6.2012, 12:30
Сообщение #20


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

Цитата(Paster @ 14.6.2012, 12:50) *
Как раз в таких плагах умельцы зашивают код редиректа и разное гавно.

Код
anti_join_flood_v2.amxx;anti ddos
autobuyfix.amxx;anti buyfix
fullupdate.amxx
noflood.amxx

-_-

Отредактировал: mazdan, - 14.6.2012, 12:42


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: