Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
18 страниц V  « 16 17 18

Смена STEAMID/подмена STEAMID/обход бана/халявная админка.

Safety1st
сообщение 8.7.2014, 20:12
Сообщение #321
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

kritik не прав: в dproto 'соль' прибавляется к SteamID.

Цитата(Safety1st @ 8.7.2014, 14:16) *
на этом вот сервере 'без соли' можно подсмотреть ваш исходный ID, чтобы потом на сервере 'с солью' получить такой же, как у вас.

Провёл такой тест: оба клиента на 4554 билде, 'жертва' с RevEmu, 'хакер' с SC2009 и спуфинг 'по Revemu' в айдичейнджере. Вот оба клиента на сервере без соли после перезахода 'хакера' с чужим ID:


Вот они же на сервере с солью после этого:
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Статус пользователя [WPMG]PRoSToTeM@
сообщение 8.7.2014, 21:42
Сообщение #322
Стаж: 13 лет

Сообщений: 1514
Благодарностей: 1025
Полезность: 725

Цитата(kritik @ 8.7.2014, 22:00) *
[WPMG]PRoSToTeM@, любую - без проблем, а оригинальную уже проблематично. Я как-то был уверен, что дпрото сначала к рав дате прибавляет соль, потом уже результат хеширует. Странно, что не так.

Ну я тебе выше сказал что хешируется готовый стимид, а не равдата/тикет/AuthString.

Хотел леву отписать по этому поводу, а он чёто афк.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 8.7.2014, 22:35
Сообщение #323


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

я тоже не понял этого прикола
[WPMG]PRoSToTeM@ плагин мой так делает


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Safety1st
сообщение 9.7.2014, 0:11
Сообщение #324
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

В общем, неверно затестировал я с SC2009: там то же самое.

Оба клиента на 4554 билде с SC2009 и спуфинг 'по Revemu' в айдичейнджере.
Вот оба клиента на сервере без соли после перезахода 'хакера' с чужим ID:

Префиксы разные, потому что разные эмуляторы.

Вот они же на сервере с солью после этого:


Ну и какая авторизация:


Ошибочные данные получил, потому что на серверах стояло разное значение параметра SC2009_RevCompatMode. При одинаковых значениях ID'ники одинаковые, как и положено, потому что в dproto 'соль' прибавляется к SteamID.

Пост выше поправил, ошибочные данные затёр.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя CSer4you
сообщение 9.7.2014, 0:25
Сообщение #325


Стаж: 18 лет

Сообщений: 171
Благодарностей: 14
Полезность: 1

Мда уж... тоже проверил, так и есть! Послучается, что соль прибавляет безопасность ровно так же как и _pw. Заманив к себе на сервер(можно даже не к себе, а на любой без соли, что гораздо проще) можно получить заветные циферки...
Короче, кроме как рельным стимом или статическим айпи не обойтись.

Отредактировал: CSer4you, - 9.7.2014, 0:27
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Safety1st
сообщение 9.7.2014, 0:43
Сообщение #326
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

Ну не также, 'соль' поудобнее будет: всем игрокам _pw не поставишь, а тут разом 'защита'.
Конечно, хорошо бы в dproto хэширование поинтереснее появилось)

А для нормальной 'безопасности' админок - да, 'рельным стимом или статическим айпи'.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Статус пользователя [WPMG]PRoSToTeM@
сообщение 9.7.2014, 0:56
Сообщение #327
Стаж: 13 лет

Сообщений: 1514
Благодарностей: 1025
Полезность: 725

RevEmu, SC2009, RevEmu 2013 по сути эмуляторы одного вида, даётся гарантия что на разных эмуляторах этого вида на одном компьютере будет генерироваться один SteamId. (по сути между ними AuthString не меняется, меняется только формат пакета (тикета))

Цитата(CSer4you @ 9.7.2014, 2:25) *
Мда уж... тоже проверил, так и есть! Послучается, что соль прибавляет безопасность ровно так же как и _pw. Заманив к себе на сервер(можно даже не к себе, а на любой без соли, что гораздо проще) можно получить заветные циферки...

От заманивания на свой сервер не спасёшь ни setinfo, ни тикет (сколько не хешируй).
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя IM_RAM
сообщение 9.7.2014, 8:15
Сообщение #328


Стаж: 13 лет

Сообщений: 83
Благодарностей: 16
Полезность: 153

CSer4you,
Только если на свой!

Если на "любом другом" тоже соль,то борода, а не исходный стим ид!

Пусть купят стим!Если уж ваш сервер постоянно имеют или ваши админы покупаются на дешевый развод "пойти погамать на мой сервер".

P.S.

Я еще школьником был, заманивал одминв на свой сервер и ломал им кс в отместку за бан! Ибо с читами ни когда не играл! spiteful.gif
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя CSer4you
сообщение 9.7.2014, 10:52
Сообщение #329


Стаж: 18 лет

Сообщений: 171
Благодарностей: 14
Полезность: 1

Да я специально полазил по серверам, штук 30 перебрал и только 5-6 с солью... это явно проще чем с сетинфо.
Да мой сервер пока никто не имеет, я его пока только делаю и вот узнаю про все. Но хотелось бы, пока делаю, сделать все ок, чтоб потом не пришлось доделывать в панике psych.gif
Ленивый делает дважды
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя ozmosis
сообщение 9.7.2014, 18:26
Сообщение #330


Стаж: 12 лет

Сообщений: 234
Благодарностей: 158
Полезность: 437

CSer4you,
хочешь раз и на века?) защита всегда прогрессирует медленее
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Safety1st
сообщение 9.7.2014, 23:48
Сообщение #331
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

'Раз и на века' только Steam-сервер
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
kritik
сообщение 10.7.2014, 0:22
Сообщение #332
Стаж: 12 лет

Сообщений: 511
Благодарностей: 708
Полезность: 0

Цитата(Safety1st @ 10.7.2014, 1:48) *
'Раз и на века' только Steam-сервер

Всем коммунизм посоны.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
6yxoudbdarg
сообщение 10.7.2014, 0:28
Сообщение #333
Стаж: 13 лет

Сообщений: 912
Благодарностей: 168
Полезность: < 0

*** 1 и те жи вопросы!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
exec1337
сообщение 18.10.2014, 19:47
Сообщение #334
Стаж: 13 лет

Сообщений: 6490
Благодарностей: 2558
Полезность: 491

реально ли в STEAMID через софтину натолкать букв или любых других символов, мешающих работе бан системы?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя shaid
сообщение 19.10.2014, 3:22
Сообщение #335


Стаж: 14 лет

Сообщений: 1012
Благодарностей: 432
Полезность: 835

Цитата(exec1337 @ 18.10.2014, 19:47) *
реально ли в STEAMID через софтину натолкать букв или любых других символов, мешающих работе бан системы?

ну разумеется нет, он же генерируется на сервере.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
exec1337
сообщение 19.10.2014, 18:17
Сообщение #336
Стаж: 13 лет

Сообщений: 6490
Благодарностей: 2558
Полезность: 491

Цитата(shaid @ 19.10.2014, 4:22) *
ну разумеется нет, он же генерируется на сервере.

значит все софтины по подмене steamid просто подсовывают серверу uid, по которому уже генерируется нужный steamid?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Legenda
сообщение 19.10.2014, 21:04
Сообщение #337


Иконка группы

Стаж: 16 лет

Сообщений: 3619
Благодарностей: 1706
Полезность: 1010

Меценат Меценат

Цитата(exec1337 @ 19.10.2014, 20:17) *
значит все софтины по подмене steamid просто подсовывают серверу uid, по которому уже генерируется нужный steamid?

да
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя admir
сообщение 19.10.2014, 22:06
Сообщение #338
Стаж: 13 лет

Сообщений: 192
Благодарностей: 31
Полезность: 138

скажите, функция is_user_steam() покажет non-steam, если проверить на игроке с подделанным steam id под steam (префикс 0)?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Legenda
сообщение 19.10.2014, 22:08
Сообщение #339


Иконка группы

Стаж: 16 лет

Сообщений: 3619
Благодарностей: 1706
Полезность: 1010

Меценат Меценат

Цитата(admir @ 20.10.2014, 0:06) *
скажите, функция is_user_steam() покажет non-steam, если проверить на игроке с подделанным steam id под steam (префикс 0)?

конечно
dproto пофиг какой-то там authid генерировать
но он знает, какой эмулятор использует клиент

Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя admir
сообщение 19.10.2014, 22:14
Сообщение #340
Стаж: 13 лет

Сообщений: 192
Благодарностей: 31
Полезность: 138

Еще тогда вопрос, есть способ узнать метод авторизации админа, тобишь флаги ce, a и так далее?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
18 страниц V  « 16 17 18
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 5 гостей читают эту тему: