Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
2 страниц V   1 2

Стороннее вмешательство!

, Взлом.
Статус пользователя indo
сообщение 24.9.2012, 16:57
Сообщение #21


Стаж: 14 лет

Сообщений: 758
Благодарностей: 450
Полезность: 843

1) Открыть файл awards.php (в корне психостатс)
Найти:

!preg_match('/\d\d\d\d-\d\d?-\d\d?/', $d)

заменить на:

!preg_match('/^\d\d\d\d-\d\d?-\d\d?$/', $d)


2) Убрать ркон
3) Включить сортировку плагинов по дате, перекомпилировать те, что заменялись недавно (или же запросить у хостинга лог входов и действий на фтп и по нему заменить нужные файлы)

Все.

Меры безопасности:
- Кругом использовать сложные и разные пароли
- Если есть возможность всегда держать на одном юзере одну базу.
- Для всех веб-скриптов использовать отдельный фтп аккаунт с настроенными правами доступа из которого нельзя просмотреть/заменить важные файлы.
- Если есть возможность - настроить ограничения по IP.

Как обнаружить, что вас взломали с помощью sql- инъекции ?
Открыть все логи доступа Apache и глобальным поиском поискать слова: SELECT, UNION, FROM (каждое слово отдельно, но обычно по первому можно найти)

Отредактировал: indo, - 24.9.2012, 16:59
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 17:18
Сообщение #22
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(indo @ 24.9.2012, 16:57) *
1) Открыть файл awards.php (в корне психостатс)
Найти:

!preg_match('/\d\d\d\d-\d\d?-\d\d?/', $d)

заменить на:

!preg_match('/^\d\d\d\d-\d\d?-\d\d?$/', $d)


2) Убрать ркон
3) Включить сортировку плагинов по дате, перекомпилировать те, что заменялись недавно (или же запросить у хостинга лог входов и действий на фтп и по нему заменить нужные файлы)

Все.

Меры безопасности:
- Кругом использовать сложные и разные пароли
- Если есть возможность всегда держать на одном юзере одну базу.
- Для всех веб-скриптов использовать отдельный фтп аккаунт с настроенными правами доступа из которого нельзя просмотреть/заменить важные файлы.
- Если есть возможность - настроить ограничения по IP.

Как обнаружить, что вас взломали с помощью sql- инъекции ?
Открыть все логи доступа Apache и глобальным поиском поискать слова: SELECT, UNION, FROM (каждое слово отдельно, но обычно по первому можно найти)


1. Психостата нету
2. Ркона нету
3. После заливки бекапа время плагинов не менялось, а взлом был.
Как я писал ранее, "злоумышленник" действует удалённо, и возможно не заходя на фтп сервера, так как я его менял.
Ситуация не стандартная, так бы уже давно решил. Я всё понимаю что дело в плагинах, я с ними разберусь, но думал что возможно знает кто-то в каком именно, для этого и создавалась тема, там скорей всего один из них с "дыркой", а придётся все перебирать из-за него.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя lisc
сообщение 24.9.2012, 17:41
Сообщение #23
Стаж: 16 лет

Сообщений: 38
Благодарностей: 4
Полезность: 83

Цитата(wellman @ 24.9.2012, 18:18) *
1. Психостата нету
2. Ркона нету
3. После заливки бекапа время плагинов не менялось, а взлом был.
Как я писал ранее, "злоумышленник" действует удалённо, и возможно не заходя на фтп сервера, так как я его менял.
Ситуация не стандартная, так бы уже давно решил. Я всё понимаю что дело в плагинах, я с ними разберусь, но думал что возможно знает кто-то в каком именно, для этого и создавалась тема, там скорей всего один из них с "дыркой", а придётся все перебирать из-за него.



Велман тебе никто не ответит в каком плагине бэкдор. никто не знает откуда ты плагины брал.
Я тебе свой вариант сказал уже
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 24.9.2012, 17:41
Сообщение #24


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

ркона нет, но сервер управляется через rcon, это же видно из логов. значит ставится кем-то. поставьте rcon defencer, раз не можете решить проблему иначе.
Сервер на хостинге? condebug включен? amxx cmds смотрели?


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 18:00
Сообщение #25
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(mazdan @ 24.9.2012, 17:41) *
ркона нет, но сервер управляется через rcon, это же видно из логов. значит ставится кем-то. поставьте rcon defencer, раз не можете решить проблему иначе.
Сервер на хостинге? condebug включен? amxx cmds смотрели?


Сервер на хостинге, все файлы в папке configs пересмотрел несколько раз, ничего не увидел.
Пересобрал половину плагинов, поставил rcon_defencer.amxx, посмотрю что будет.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 24.9.2012, 18:04
Сообщение #26


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

Цитата
condebug включен? amxx cmds смотрели?

При чем тут файлы?
condebug и смотрите amxx cmds


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 19:27
Сообщение #27
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Цитата(mazdan @ 24.9.2012, 18:04) *
condebug и смотрите amxx cmds

эмм... не совсем понимаю о чём речь!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Legenda
сообщение 24.9.2012, 19:32
Сообщение #28


Иконка группы

Стаж: 16 лет

Сообщений: 3619
Благодарностей: 1706
Полезность: 1010

Меценат Меценат

Цитата(mazdan @ 24.9.2012, 18:04) *
При чем тут файлы?
condebug и смотрите amxx cmds


навряд ли поможет
видел плагины в которых хук прописан и по команде (в том случаи была команда /me ) на сервере задается rcon пароль
либо при смене карты задается пароль
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 24.9.2012, 21:14
Сообщение #29


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

нечего подпись такую ставить тогда.
обе команды можно выполнить в консоли сервера. condebug можно в строку запуска добавить -condebug

condebug - включит логгирование всей консоли в файл qconsole.log
amxx cmds - выведет все команды amxx, возможно среди них будет что-то подозрительное.

Проанализируйте логи хорошенько
Legenda, попытка не пытка.


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Legenda
сообщение 24.9.2012, 22:35
Сообщение #30


Иконка группы

Стаж: 16 лет

Сообщений: 3619
Благодарностей: 1706
Полезность: 1010

Меценат Меценат

если сервер на хостинге, что мешает обратится к ТП?
я думаю они гораздо быстрее вас найдут бэкдор

вообщем если пароля нет - значит его задают
задать пароль могут ваши
1) админы
2) плагины
3) некоторые библиотеки

второе наиболее вероятно
как mazdan сказал - amxx cmds проверить все команды

все плагины выключить и включать по одному
пароль не задан
после включения каждого плагина можно проверить rcon пароль (например через консоль (если консоль реализована НЕ через тот же rcon))
либо отправкой каких-либо запросов
если пароля нет - будет ответ что пароля нет (тавтология млин)
если пароль есть - будет ответ что пароль не подходит
такой своеобразной бритвой Оккамы и проверить плагины

это как вариант

а вообще дисассемблер в руки и вперед проверять каждый плагин по списку (поможет если rcon пароль простым образом задается, а не составным с хитростями)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 24.9.2012, 23:53
Сообщение #31
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

Кстате, просьба к администрации форума проверить среди пользователей зарегистрированных на этот айпи 94.27.94.34, возможно у него статика и он является посетителем этого форума.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя fiero
сообщение 25.9.2012, 3:29
Сообщение #32
Стаж: 14 лет

Сообщений: 89
Благодарностей: 2
Полезность: 23

https://c-s.net.ua/forum/topic25525.html?hl=RCON+Defencer вот тебе и не мучайся,только версию 1,3 найди
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 25.9.2012, 7:16
Сообщение #33


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

rxcon defencer это всего лишь костыль. Лучше найти дыру. Смысла отрубать плагины и проверять нету, потому что rcon может меняться не сразу, а по команде


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя wellman
сообщение 25.9.2012, 14:10
Сообщение #34
Стаж: 15 лет

Сообщений: 76
Благодарностей: 9
Полезность: 96

rcon_defencer я поставил уже, это я написал ещё в 25 комментарии.
Вобщем после того как перекомпилил половину плагинов и отключил несколько уже прошли сутки без взлома, посмотрю что дальше будет.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя indo
сообщение 25.9.2012, 21:58
Сообщение #35


Стаж: 14 лет

Сообщений: 758
Благодарностей: 450
Полезность: 843

wellman, я даже знаю человека, который все эти пакости связанные с Броварами и ment.no-ip.biz делает. Он мне тоже подобное делал, пока я не понял и не спалил тут на форуме как он это делал. Общался с ним через ВК, вродь нормальный тип, только хз зачем таким делом занимается ...

Отредактировал: indo, - 25.9.2012, 21:59
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Racoon
сообщение 25.9.2012, 23:04
Сообщение #36


Стаж: 18 лет

Сообщений: 1757
Благодарностей: 1523
Полезность: 1116

Цитата(indo @ 25.9.2012, 22:58) *
вродь нормальный тип, только хз зачем таким делом занимается ...
Бо серверы пустые у него.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Тема закрытаНачать новую тему
 
0 пользователей и 5 гостей читают эту тему: