Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.

как зная rcon сменить motd?

Статус пользователя Metal Messiah
сообщение 9.8.2012, 17:03
Сообщение #1


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
Тема такая: есть 2 КС 1.6 сервера, на одном физическом, доступ к FTP общий, rcon пароль одинаковый итд.
Вчера какая-то зараза прописала в motd.txt редирект на левый сайт / exe файл со свеженьким вирусом (уже отправленг куда надо, Касперский его уже включил в базу, остальные думаю до завтра отработают).
Еще из опознавательных знаков наличие server.CFG.ztmp откуда вполне могли слизать rcon_password.
Плагинов с бекдорами нет.

Вопроса 3:
1. как зная пароль можно изменить motd.txt
2. каким образом слили config? ясно что это было сделано средствами движка, только он сжимает данные в BZIP
3. какого черта в одном серве прописали motd а в другом нет при том что IP и пароли одинаковые? (конфиг слит с обоих с разницей в 10 минут, логи коннектов есть, в принципе не сложно методом исключений определить IP кулхацкера)

Отредактировал: Metal Messiah, - 9.8.2012, 17:08


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   Цитировать сообщение
nice server
сообщение 9.8.2012, 17:20
Сообщение #2
Стаж: 14 лет

Сообщений: 746
Благодарностей: 126
Полезность: 0

Меценат Меценат

Цитата(Metal Messiah @ 9.8.2012, 17:03) *
Тема такая: есть 2 КС 1.6 сервера, на одном физическом, доступ к FTP общий, rcon пароль одинаковый итд.
Вчера какая-то зараза прописала в motd.txt редирект на левый сайт / exe файл со свеженьким вирусом (уже отправленг куда надо, Касперский его уже включил в базу, остальные думаю до завтра отработают).
Еще из опознавательных знаков наличие server.CFG.ztmp откуда вполне могли слизать rcon_password.
Плагинов с бекдорами нет.

Вопроса 3:
1. как зная пароль можно изменить motd.txt
2. каким образом слили config? ясно что это было сделано средствами движка, только он сжимает данные в BZIP
3. какого черта в одном серве прописали motd а в другом нет при том что IP и пароли одинаковые? (конфиг слит с обоих с разницей в 10 минут, логи коннектов есть, в принципе не сложно методом исключений определить IP кулхацкера)

1. Вроде через FTP можно только
И на остальное через FTP
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя winzh1
сообщение 9.8.2012, 17:25
Сообщение #3


Стаж: 14 лет

Сообщений: 1414
Благодарностей: 600
Полезность: 838

плагины от мастамана не стоят?


Установлю и настрою FreshBans, DopBan.
Писать в ЛС.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.8.2012, 17:26
Сообщение #4


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
пароль FTP отличается от RCON, на FTP кроме меня никто не заходил, я логи проверял.
слили конфиг через сам сервер, а потом как-то зная ркон сменили мотд. конфиг sql и amx не трогали

Цитата(Metal Messiah)
Плагинов с бекдорами нет.

я о них в курсе

Отредактировал: Metal Messiah, - 9.8.2012, 17:27


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Surf
сообщение 9.8.2012, 17:42
Сообщение #5


Стаж: 14 лет

Сообщений: 1089
Благодарностей: 501
Полезность: 583

какая разница "как" изменили мотд? могу сказать что поменять через rcon его можно
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.8.2012, 17:55
Сообщение #6


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
Цитата
какая разница "как" изменили мотд?

элементарно написать плагин типа autobuyfix который будет логировать и кикать мудаков в ответ на команду смены motd

на счет пункта 2 идей нет? понятно что вопрос №3 риторический


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 9.8.2012, 18:04
Сообщение #7
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

возможно ранее слили админки и через них сменили уже мотд даже не трогая ркон. + можно заходить через Hlproxy так что реальных айпи наврядли удастся найти также можно менять через php rcon checker даже не заходя на серв

Отредактировал: cs-portal, - 9.8.2012, 18:04
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Cracky
сообщение 9.8.2012, 18:09
Сообщение #8


Стаж: 15 лет

Сообщений: 768
Благодарностей: 197
Полезность: 506

слили через dlfile
Обновляй build сервера, проблемы не будет.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.8.2012, 18:11
Сообщение #9


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
2 cs-portal
я ж ясно в 1 посте сказал что появился файл server.CFG.ztmp являющийся сжатой копией конфига, значит слили server.CFG вместе с RCON'ом который в нем, причем слили не плагином а стандартным механизмом закачки ресурсов (карт, моделей...) с сервера

Отредактировал: Metal Messiah, - 9.8.2012, 18:12


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Cracky
сообщение 9.8.2012, 18:27
Сообщение #10


Стаж: 15 лет

Сообщений: 768
Благодарностей: 197
Полезность: 506

поэтому добавляйте ркон в строку запуска, дорогие мои.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 9.8.2012, 18:36
Сообщение #11


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
ркон в строке запуска - супер идея, как ночью народ свалит с сервера так и сделаю, точнее оставлю фейковый rcon а потом подумаю как по нему народ отлавливать.

что касается dlfile, пробовал - не пашет.
cmd dlfile setmaster.cfg
dlfile setmaster.cfg
setmaster.cfg на серве от дельный файл с stmaster add. На клиенте он так и не появился, на сервере setmaster.cfg.ztmp не создался, в консоле ошибок нет, в настройках cl_allowdownload "1" и cl_download_ingame "1"
либо я что-то не так делаю либо этот баг на сервере не пашет

обновляться не хочу, пока приток с мастерсерверов есть.

попробую поставить это надеюсь поможет.
P.S. заразы закачки только для зарегистрированных

Отредактировал: Metal Messiah, - 9.8.2012, 18:41


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя JJS007
сообщение 9.8.2012, 21:42
Сообщение #12
Стаж: 15 лет

Сообщений: 233
Благодарностей: 52
Полезность: 187

На каком билде проводите эксперименты c csdeath sploit?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Drok
сообщение 9.8.2012, 22:16
Сообщение #13
Стаж: 13 лет

Сообщений: 2
Благодарностей: 3
Полезность: 0

Цитата(Metal Messiah @ 9.8.2012, 19:36) *
ркон в строке запуска - супер идея, как ночью народ свалит с сервера так и сделаю, точнее оставлю фейковый rcon а потом подумаю как по нему народ отлавливать.

что касается dlfile, пробовал - не пашет.
cmd dlfile setmaster.cfg
dlfile setmaster.cfg
setmaster.cfg на серве от дельный файл с stmaster add. На клиенте он так и не появился, на сервере setmaster.cfg.ztmp не создался, в консоле ошибок нет, в настройках cl_allowdownload "1" и cl_download_ingame "1"
либо я что-то не так делаю либо этот баг на сервере не пашет

обновляться не хочу, пока приток с мастерсерверов есть.

попробую поставить это надеюсь поможет.
P.S. заразы закачки только для зарегистрированных

Ставь фикс из темы в шапке.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 10.8.2012, 1:06
Сообщение #14


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
было еще 2 замены motd'а, последнюю попытку удалось отловить в логах
обычный rcon + motdwrite, IP Беларусь, сканер портов ничего не дал значит это не прокси а сам чебурашка
или порутаная им машина с программой-ботом.

прикол в другом.
проанализировал логи заходов игроков на сервера (у меня есть время создания server.CFG.ztmp обоих серверов, разница в 15 минут)

пытался отловить ник и IP игрока который собственно слил себе конфиг - нет такого игрока!
т.е. он коннектился но не заходил в игру...

остерегайтесь неведомой $Eаной йухни:
antidlfile_i386.so с alliedmods не стартует...
[ 5] <antidlfile_i38 badf load antidlfile_i386. v - ini - -

из этой темы
Цитата
Решение #3: Установить antidl.amxx antidl.rar ( 3,67 килобайт )

unknown unknown unknown antidl.amxx bad load
исходника нет, перекомпилировать нечего.

Вообщем полный пипец. Руки поотрывать за то что выкладывают недодел

Отредактировал: Metal Messiah, - 10.8.2012, 1:46


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя aio
сообщение 10.8.2012, 10:14
Сообщение #15
Стаж: 14 лет

Сообщений: 13
Благодарностей: 4
Полезность: 0

Цитата
Вопроса 3:
1. как зная пароль можно изменить motd.txt
2. каким образом слили config? ясно что это было сделано средствами движка, только он сжимает данные в BZIP
3. какого черта в одном серве прописали motd а в другом нет при том что IP и пароли одинаковые? (конфиг слит с обоих с разницей в 10 минут, логи коннектов есть, в принципе не сложно методом исключений определить IP кулхацкера)


1)motdfile motd.txt
rcon motd_write

2) Через FTP возможно.

3) Думаю ответ выше.

Отредактировал: aio, - 10.8.2012, 10:16
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Cracky
сообщение 10.8.2012, 10:28
Сообщение #16


Стаж: 15 лет

Сообщений: 768
Благодарностей: 197
Полезность: 506

Цитата(aio @ 10.8.2012, 11:14) *
2) Через FTP возможно.

Пояснение было выше, читай внимательно.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя chebq
сообщение 10.8.2012, 17:54
Сообщение #17


Стаж: 15 лет

Сообщений: 10
Благодарностей: 7
Полезность: 0

+1
Также поменяли мотд на 2ух серверах, в 21.44 вчера. Плагинов с бекдорами нету. ВОт думаю каким образом они узнали ркон..
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Metal Messiah
сообщение 10.8.2012, 18:21
Сообщение #18


Иконка группы

Стаж: 13 лет

Сообщений: 2457
Благодарностей: 1482
Полезность: 770

HostGame.cf
я ж уже нашел и отписал что был motd_write, а конфиг слили через dlfile

P.S. новый билд с багом - инфа о серве в избранном не всегда обновляется, теряются пакеты либо он не отвечает из-за чего /server не пашет как надо


Полезные публикации - ссылки у меня в профиле. Ссылка на плагин против спама на сервере StopServerSpam там же.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
  Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: