Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
2 страниц V   1 2

Стороннее вмешательство!

, Взлом.
Статус пользователя wellman
сообщение 23.9.2012, 22:40
Сообщение #1
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Всем привет! Уже в который раз столкнулся с проблемой "взлома", а точнее перенастройки моего сервера. Перенастройка заключается именно в том, что "злоумышленник" ставит перенаправление игроков на свой сервер, когда мой забит. Проверял все плагины, так и не смог найти бекдор, ркон на сервере не стоит. Вот список плагинов, ими пользуюсь давно:

Скрытый текст
ad_manager.amxx
admin_freelook.amxx
info_rank.amxx
admin_spec_esp.amxx
afkkicker.amxx
SpecWS.amxx
game_destroyer.amxx
voteban.amxx
high_ping_kicker.amxx
psycholisten.amxx
mapconfigx.amxx
dontsayips.amxx
deadchat.amxx
admin_vgk.amxx
block_wallhack.amxx
bcd_hudtimer.amxx
amx_demorecorder.amxx
resetscore.amxx
weaponmenu.amxx
xredirect.amxx


Ещё интересный факт, что "злоумышленник" меняет количество слотов, тоесть у меня играет 19/20 (1 резервный), он делает 18/19.

Информация при перенаправлении

Скрытый текст
BUILD 5758 SERVER (0 CRC)
Server # 5
Redirected due to slot reservation
Connecting to ment.no-ip.biz:27015...
Trying p48/auth3/revEmu...
Connection accepted by 94.27.85.50:27015
109.95.44.44:27015
Connecting to 109.95.44.44:27015...
Trying p48/auth3/revEmu...
Connection accepted by 109.95.44.44:27015
couldn't exec /sound/player/player.cfg
couldn't exec /sound/weapons/weapons.cfg
couldn't exec /sound/radio/radio.cfg
couldn't exec /sprites/small.cfg
* Права доступа предоставлены!
Info string length exceeded
[xREDIRECT] : , cs1.6 classic...
Connecting to 109.95.44.44:27016...
Trying p48/auth3/revEmu...
Connection accepted by 109.95.44.44:27016
couldn't exec /sound/player/player.cfg
couldn't exec /sou

название сервера cs-brovary (это куда перенаправляет)

Прошу помощи обнаружения бекдора, ибо данный х** мне уже мягко говоря надоел.

Отредактировал: wellman, - 23.9.2012, 22:54
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   Цитировать сообщение
Статус пользователя Alexan23
сообщение 23.9.2012, 22:53
Сообщение #2


Стаж: 14 лет
Город: Рязань

Сообщений: 1404
Благодарностей: 624
Полезность: 803

Если ты проверил каждый свой сторонний плагин и там все ок то ищи проблему в стандартных плагинах.Было такое что начальный плагин admin.amxx был с дыркой.
1)Был обычный ридерект с названием admin.amxx или же бывало вшито в него.
Перетряси все стандартные плагины.
Проверь motd файл и проверь все файлы.txt с которыми идут карты.


Антискука xD [WoRlD] ® 2010-2017
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Shur1k_ua
сообщение 23.9.2012, 22:55
Сообщение #3


Иконка группы

Стаж: 14 лет
Город: Ровно

Сообщений: 1817
Благодарностей: 919
Полезность: 1233

xredirect.amxx зачем те ?


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя imba
сообщение 23.9.2012, 22:57
Сообщение #4
Стаж: 16 лет

Сообщений: 1677
Благодарностей: 735
Полезность: 571

была где-то здесь тема об этом...
дырка в psychostate через которую можно узнать пароль от фтп


!
Запрет на ответ в темах до: 10.11.29392, 21:09
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 23.9.2012, 22:57
Сообщение #5
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(Shur1k_ua @ 23.9.2012, 22:55) *
xredirect.amxx зачем те ?

У меня 7 серверов.
Цитата
была где-то здесь тема об этом...
дырка в psychostate через которую можно узнать пароль от фтп

Психостатом не пользуюсь.
И кстате imba, мне хотелось именно от тебя (или от Вас) услышать ответ, так как примерно месяц назад именно ты проделывал тоже самое с моим сервером, я после того поставил исправленный stats_shell, вроде бы всё нормально было и тут на тебе, опять таже история. Уже начинаю кого-то подозревать, не буду тыкать пальцем (----> imba) smile.gif

Отредактировал: wellman, - 23.9.2012, 23:03
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя imba
сообщение 23.9.2012, 23:07
Сообщение #6
Стаж: 16 лет

Сообщений: 1677
Благодарностей: 735
Полезность: 571

Цитата
Connecting to ment.no-ip.biz:27015...

https://c-s.net.ua/forum/topic38867s20.html
Цитата
Уже начинаю кого-то подозревать, не буду тыкать пальцем (----> imba)

да не братан,я тут не при делах))
вообщем в каком то плагине есть бэкдор.смотри по дате когда это началось и какие плагины примерно в это же время заменялись\изменялись.


!
Запрет на ответ в темах до: 10.11.29392, 21:09
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 23.9.2012, 23:11
Сообщение #7


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

пофиксить психостат.
сменить пароль от FTP.
Заменить все плагины.


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя 3aB}{o3
сообщение 23.9.2012, 23:19
Сообщение #8


Стаж: 18 лет

Сообщений: 2145
Благодарностей: 825
Полезность: 521

admincmd.amxx adminslots.amxx замени
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 23.9.2012, 23:21
Сообщение #9
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(mazdan @ 23.9.2012, 23:11) *
пофиксить психостат.
сменить пароль от FTP.
Заменить все плагины.

У меня к этому серверу психостат не подключен
Пароли сменю, посмотрю что будет.
"Заменить все плагины" - это как, все плагины что есть заменить на точно такие же? мне кажется нет гарантии что и в них не будет такого же бекдора.

На хостинге сделан бакап, после его заливки всё встаёт в норму на 2-3 часа, потом опять меняются слоты и редиректит на другой серв, при этом сервер не перезагружался.
Цитата
Эксплоит CaseSensExt
Последствия: Баг, с помощью которого можно слить любой файл с сервера, например server.cfg.
Решение: Обновить серверную часть до последней версии
Решение #2: Прописать в конфиге sv_allowdownload 0, но при этом у вас должна быть быстрая загрузка файлов через http
Решение #3: Установить antidl.amxx

Это не поможет?

Отредактировал: wellman, - 23.9.2012, 23:22
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя imba
сообщение 23.9.2012, 23:22
Сообщение #10
Стаж: 16 лет

Сообщений: 1677
Благодарностей: 735
Полезность: 571

Цитата
У меня к этому серверу психостат не подключен

не важно,к этому или к другому.пароль от фтп ведь один?
Цитата
Зто не поможет?

нет.если последний билд


!
Запрет на ответ в темах до: 10.11.29392, 21:09
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 23.9.2012, 23:27
Сообщение #11
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(imba @ 23.9.2012, 23:22) *
не важно,к этому или к другому.пароль от фтп ведь один?

Пароли разные и такое только с одним сервером, другие в порядке.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ki11er
сообщение 24.9.2012, 3:49
Сообщение #12
Стаж: 17 лет

Сообщений: 92
Благодарностей: 19
Полезность: 152

Был аналогичный случай. Сборка у меня стояла 3 месяца и ничего, продал знакомому человеку и у него сразу же появились такие симптомы. Как он решил эту проблему не знаю. Но я ему советовал убрать флаг L у всех админов.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя АльТ
сообщение 24.9.2012, 5:28
Сообщение #13


Стаж: 14 лет

Сообщений: 407
Благодарностей: 102
Полезность: 500

Если бэкапы помогают, почему по дате добавления не вычислить плагин?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 12:22
Сообщение #14
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(АльТ @ 24.9.2012, 5:28) *
Если бэкапы помогают, почему по дате добавления не вычислить плагин?

Я заново залил бекап, сменил все пароли на фтп, amxbans в бд, и все админы прописаны по стиму.
В итоге, проработал сервак более 4-х часов всё нормально, но потом ... всем игрокам была сломана кс через game_destroyer, когда я убрал его, сменил карту, то все кто заходил на серв получал бан (не через amxbans, не через админку). В логах нашел следующее:

ЛОГИ
L 09/24/2012 - 12:24:31: Log file started (file "logs/L0924000.log") (game "cstrike") (version "48/1.1.2.6/Stdio/5758")
L 09/24/2012 - 12:24:31: Rcon: "rcon 670916565 "admin007" logaddress_add 94.27.94.34 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:31: Rcon: "rcon 670916565 "admin007" echo HLSW: logaddress 94.27.94.34:7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_del 94.27.94.34 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_add 172.16.5.2 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" echo HLSW: logaddress 172.16.5.2:7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_del 172.16.5.2 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_add 172.24.88.88 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" echo HLSW: logaddress 172.24.88.88:7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_del 172.24.88.88 7130" from "94.27.94.34:7130"
L 09/24/2012 - 12:24:32: Rcon: "rcon 670916565 "admin007" logaddress_add 94.27.94.34 7130" from "94.27.94.34:7130"


destroyed
L 09/24/2012 - 12:25:40: [WAR, Inc.] Sebasti[An] [193.93.118.53] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:25:52: ktotam [91.206.219.131] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:09: 12345)) [178.234.77.248] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:18: DD [194.44.222.80] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:21: qwerty [95.132.154.17] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:25: 228 [193.239.152.218] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:27: NIKE [46.119.157.47] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:29: PRO KILER [109.87.61.222] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:35: Tbl. [193.239.152.218] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:26:38: Pupsik [109.200.148.131] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:32:19: _**KeSh**_+ [193.142.219.254] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:32:26: zema [82.193.98.182] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:32:32: ScaN [78.81.235.240] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:37:18: [3aKoH]_CABRA*** [95.135.105.240] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:44:33: ZXC [195.191.246.1] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:44:34: -mSx- [193.105.7.104] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:45:37: Fragmaster ? [37.19.162.245] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]
L 09/24/2012 - 12:45:51: NE1L [95.133.137.38] game was destroyed by admin NewLine #2 :: Classic [91.211.116.18]


Баны
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:529559609" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:508266355" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:504147867" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:38175809" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:1561055105" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:769939010" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:1:19532904" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:1368380697" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:25663008" from "94.27.94.34:7130"
L 09/24/2012 - 12:55:44: Rcon: "rcon 670916565 "admin007" banid 0 STEAM_0:0:554054047" from "94.27.94.34:7130"


Интересно то, что у меня вобще ркон нигде не прописан и тем более нет из админов admin007
Он действовал удалённо, на сервере его небыло.

------------------------------------------------------
Только щас обратил внимание что логи начались появляться в папке /cstrike/logs именно тогда, когда был взлом, до этого логи не велись там вобще, эту функцию я убирал давно, так как психостатом не пользуюсь.

Отредактировал: wellman, - 24.9.2012, 14:01
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя imba
сообщение 24.9.2012, 15:58
Сообщение #15
Стаж: 16 лет

Сообщений: 1677
Благодарностей: 735
Полезность: 571

КАЖДЫЙ плагин,включая стандартные амх,качай исходник,компиль и заменяй.


!
Запрет на ответ в темах до: 10.11.29392, 21:09
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 16:21
Сообщение #16
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(imba @ 24.9.2012, 15:58) *
КАЖДЫЙ плагин,включая стандартные амх,качай исходник,компиль и заменяй.

А есть проверенные исходники? blush2.gif Если что с меня +
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя papirus
сообщение 24.9.2012, 16:22
Сообщение #17


Стаж: 18 лет

Сообщений: 306
Благодарностей: 55
Полезность: 162

была аналогичная проблемма искать бекдор замучался, убрал ркон забанил под сеть чела, все вроде не появлялись они) Дяди
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 24.9.2012, 16:24
Сообщение #18


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

даже уже поднадоело. Может уже есть смысл выключить сервер? Неужели так сложно навести порядок? прям удивительно. Особенно хорошо сочетается с вашей подписью
Цитата
Помощь по серверам // Помощь по AMXBANS GM 1.6


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 16:44
Сообщение #19
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(mazdan @ 24.9.2012, 16:24) *
даже уже поднадоело. Может уже есть смысл выключить сервер? Неужели так сложно навести порядок? прям удивительно. Особенно хорошо сочетается с вашей подписью

Серверами занимаюсь почти 3 года, но если раньше не сталкивался с подобной проблемой, то и решения не знаю, поэтому и прошу помощи именно по данному вопросу, по другим вопросам я и сам могу кому хоч помочь. Нельзя же знать всё pardon.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
cs-portal
сообщение 24.9.2012, 16:49
Сообщение #20
Стаж: 16 лет

Сообщений: 8181
Благодарностей: 2709
Полезность: 0

фраза
Цитата
А есть проверенные исходники?

меня убила

исходник и существует для того чтоб можно было глянуть есть ли пакоcти в коде
но если ламеру дать исходник с бекдором то он его скомпилирует и скажет "У меня же исходник ! все ок !"
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: