Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
12 страниц V  « 5 6 7 ... 10 11 »

Ломальшик серверов

Статус пользователя steelzzz
сообщение 2.4.2016, 22:13
Сообщение #101


Стаж: 12 лет

Сообщений: 609
Благодарностей: 187
Полезность: 167

Цитата(Templar @ 30.3.2016, 9:24) *
Что скажут админы этих проектов, Знаю они тут есть...

на 99fps уже не сидит, отьехал.
Этот "хацкер" как-то получает ркон или ставит его. Через ркон узнает пароли и т.д.


Нужна помощь в настройке сервера или плагина? (Платно) -> Тык
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя YrkinSon
сообщение 3.4.2016, 23:11
Сообщение #102
Стаж: 12 лет
Город: Новосибирск

Сообщений: 302
Благодарностей: 54
Полезность: 36

Я опишу как происходит у меня:
В общем ркона у меня не стоит, но он его сам ставит, потом либо прописывает админки либо считывает другие
Хост муарена поставил их модуль Rcon Access 1.0.1 (by MyArena.ru) все равно он ставит ркон и прописывает админки
админки грузятся с users.ini
бан стоит fb веб часть cs bans 1.3
веб хостинг lite-host

так как он имеет фул права на сервере после того как взламыет его, он считывает квары подключения к mysql и уже балуется там

Для меня загадка только одно, как он ставит ркон?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
XyLiGaN
сообщение 4.4.2016, 4:22
Сообщение #103
Стаж: 13 лет
Город: Югорск

Сообщений: 11668
Благодарностей: 6450
Полезность: 1052

Меценат Меценат

YrkinSon, И все логи пустые? И ничего нет?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Templar
сообщение 4.4.2016, 6:06
Сообщение #104
Иконка группы

Стаж: 18 лет

Сообщений: 2680
Благодарностей: 978
Полезность: 860

Меценат Меценат

YrkinSon, опять совпадение, но всех нас сближал cs bans и хостинг lite-host ... :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя steelzzz
сообщение 4.4.2016, 7:20
Сообщение #105


Стаж: 12 лет

Сообщений: 609
Благодарностей: 187
Полезность: 167

Цитата(Templar @ 4.4.2016, 7:06) *
YrkinSon, опять совпадение, но всех нас сближал cs bans и хостинг lite-host ... :)

я тоже на lite-host сижу. НО когда он впервый раз ломал, банлист не на lite-host был.

YrkinSon,
поставьте rcon defencer


Нужна помощь в настройке сервера или плагина? (Платно) -> Тык
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя georgeml
сообщение 4.4.2016, 7:28
Сообщение #106
Стаж: 12 лет

Сообщений: 1467
Благодарностей: 439
Полезность: 423

YrkinSon,
Прописал админку- запись в логе.
Зашел под админкой- запись в логе.
Отправил ркон-команду- запись в логе.
продолжать- нет смысла..
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя YrkinSon
сообщение 4.4.2016, 10:11
Сообщение #107
Стаж: 12 лет
Город: Новосибирск

Сообщений: 302
Благодарностей: 54
Полезность: 36

Цитата(XyLiGaN @ 4.4.2016, 5:22) *
YrkinSon, И все логи пустые? И ничего нет?

Логи есть, он либо заходит с фул правами, и начинает прописывать другие админки, либо через rcon user считывает setinfo других админов

И еще я знаю точно что он у меня с легкостью читает users.ini так как я после взлома не заходил на сервер, он присылал мне мой пароль, и есть скрипт buy priveleges он в файле оставляет коменты типо
"YrkinSon" "parol" "abcdefijkmnopqrstu" "a" ; "Дима" - "18.10.2015 [11:31]" - "Бессрочно"
и вот он присылал данные с этими коментами, фтп пароли менял не однократно, да и sql тоже

steelzzz,
я отключил admincmd, что бы он нечего не считывал, жду пока он опять зайдет посмотреть что он еще будет делать

Отредактировал: YrkinSon, - 4.4.2016, 10:18
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
bydefo
сообщение 4.4.2016, 10:40
Сообщение #108
Стаж: 11 лет

Сообщений: 713
Благодарностей: 122
Полезность: 26

Здается мне появился какой то новый приватный эксплоит:-) и ломают я думаю с помощью дыры в amxmodx. Можно попробовать отключить все плагины кроме админкмд и у тех у кого стоит амиксбанс и фб и админки идут с мускула оставить. И посмотреть что буит. Может в родных amxmodx плагинах дыра.

Отредактировал: bydefo, - 4.4.2016, 10:44
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя BaHeK
сообщение 4.4.2016, 10:55
Сообщение #109


Стаж: 17 лет

Сообщений: 571
Благодарностей: 505
Полезность: 651

В любой плагин можно запихнуть код, который будет выдавать админки и читать любой файл на сервере, как было в statsx shell. Сноси сервер полностью, ставь все с 0 сам и плагины ставь только те, которые проверил и сам скомпилил. Ведь любой плагин с backdoor может заменить любые стандартные плагины, ты установил 1 плагин с дырой, а после запуска сервера у тебя все стандартные плагины стали с дырой, удаляешь тот плагин, а дыра будет работать.
А для чтения файла даже плагин не нужен, через motd можно любой файл на сервере прочитать, если знаешь rcon пароль.
bydefo, дыра из-за рук, а не amxmodx, еще скажи, что в HLDS backdoor rcon пароль ставит.
XyLiGaN, что ты хочешь увидеть в логах?
Код
L: 04.04.2016 00:00:00 backdoor.amxx я поставил rcon 123
L: 04.04.2016 00:00:00 backdoor.amxx я выполнил server_cmd("amx_default_access abcdefghijklmnopqrstu")
L: 04.04.2016 00:00:00 backdoor.amxx я прочитал users.ini и отправил по сокету POST запрос на адрес http://site.ru/, POST DATA: users.ini = ...
L: 04.04.2016 00:00:00 backdoor.amxx я скачал plmenu.amxx с http://site.ru/plmenu.amxx и сохранил в /addons/amxmodx/plugins
L: 04.04.2016 00:00:00 backdoor.amxx зашел Вася и поставил себе все флаги через команду say /daymnevseflagi


Отредактировал: BaHeK, - 4.4.2016, 11:02


Чуть-чуть нарушаю
http://img-host.su/aoN1.png
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
bydefo
сообщение 4.4.2016, 11:16
Сообщение #110
Стаж: 11 лет

Сообщений: 713
Благодарностей: 122
Полезность: 26

BaHeK, доооо. А то что этот фрукт шатает проекты на которых сервера абсолютно с разными модами и плагинами и отдельных владельцев сервера. Везде стоит тот самый плагин с бекдором как вы говорите? Совпадение? Не думаю. Я лишь предположил. А amxmodx стоит абсолютно на всех серверах без исключения вот и все.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя steelzzz
сообщение 4.4.2016, 11:18
Сообщение #111


Стаж: 12 лет

Сообщений: 609
Благодарностей: 187
Полезность: 167

YrkinSon, причем тут admincmd? он ставит ркон через какой-то плагин. Мб у кого-нибудь стоит доступ к amx_rcon?


Нужна помощь в настройке сервера или плагина? (Платно) -> Тык
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя georgeml
сообщение 4.4.2016, 11:34
Сообщение #112
Стаж: 12 лет

Сообщений: 1467
Благодарностей: 439
Полезность: 423

Мусолить можно до бесконечности, только, дальше нытья дело не продвинется.
Пострадавшие, если желают выявить проблему, могут собраться и составить списки: плагинов, хостингов, на которых стоят пострадавшие серверы, веб-хостингов, веб-морды, загрузчика админов и т.п. Потом уже сопоставлять и думать.
М.б. обиженка какого-нибудь веб-хостинга развлекается..
Цитата(steelzzz @ 4.4.2016, 19:18) *
YrkinSon, причем тут admincmd? он ставит ркон через какой-то плагин. Мб у кого-нибудь стоит доступ к amx_rcon?

Пройдясь по бан-листам "пострадавших" сложно не обратить внимание на букет флагов, особенно, у "главных".. там, разве что, "z" не хватает.. Видимо, веб-часть не дает поставить этот флаг
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
bydefo
сообщение 4.4.2016, 12:09
Сообщение #113
Стаж: 11 лет

Сообщений: 713
Благодарностей: 122
Полезность: 26

georgeml, самый путевый варик, это просить хостинг тп сделать и и изучить дамп. Я думаю траблу узнают быстро.

Отредактировал: bydefo, - 4.4.2016, 12:10
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя BaHeK
сообщение 4.4.2016, 17:49
Сообщение #114


Стаж: 17 лет

Сообщений: 571
Благодарностей: 505
Полезность: 651

bydefo, а может электричество виновато? Все 100% серверов используют для работы электричество, не зависимо от железа и ОС, дайте электричество вырубим от серверов, взламывать не будут 100%.
И какой нафиг дамп? Ты в дампе ожидаешь увидеть тоже самое, что хулиган в логах?


Чуть-чуть нарушаю
http://img-host.su/aoN1.png
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
bydefo
сообщение 4.4.2016, 18:10
Сообщение #115
Стаж: 11 лет

Сообщений: 713
Благодарностей: 122
Полезность: 26

Цитата(BaHeK @ 4.4.2016, 18:49) *
bydefo, а может электричество виновато? Все 100% серверов используют для работы электричество, не зависимо от железа и ОС, дайте электричество вырубим от серверов, взламывать не будут 100%.
И какой нафиг дамп? Ты в дампе ожидаешь увидеть тоже самое, что хулиган в логах?

Ясно понятно. Я думаю дальше с вами разговаривать и даказывать что ли бо нет смысла. Электричество вырубить хд рассмешил:-) в этой теме я думаю разрешено предполагать и предлагать хоть какие то варианты, что я собственно и делаю. А вы только что и делаете что тролите. НаРаМаЛьНа НармАлЬнА. Что касается дампа, я думаю много чего можно узнать того чего частенько нет в логах и дебаге.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя YrkinSon
сообщение 4.4.2016, 19:13
Сообщение #116
Стаж: 12 лет
Город: Новосибирск

Сообщений: 302
Благодарностей: 54
Полезность: 36

Цитата(steelzzz @ 4.4.2016, 11:18) *
YrkinSon, причем тут admincmd? он ставит ркон через какой-то плагин. Мб у кого-нибудь стоит доступ к amx_rcon?

Уважаемый еще раз прочитайте для чего это я сделал

Цитата
я отключил admincmd, что бы он нечего не считывал, жду пока он опять зайдет посмотреть что он еще будет делать
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Energy
сообщение 4.4.2016, 19:56
Сообщение #117
Иконка группы

Стаж: 11 лет

Сообщений: 2839
Благодарности: выкл.

А по мнe тк, данный "хакeр" бeзобидeн, 6 страниц подряд вы пытались закрыть рот Хулигану, да при чём тут плагины да при чём тут "то" или это, в оконцовкe пришли к выводу - "плагины" и "бEкДор", какой тогда был смысл спорить с ним, eли он опять прав? cbf1b2bfde1a.gif

Отредактировал: Energy, - 4.4.2016, 20:00
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя BaHeK
сообщение 4.4.2016, 21:02
Сообщение #118


Стаж: 17 лет

Сообщений: 571
Благодарностей: 505
Полезность: 651

Цитата
Что касается дампа, я думаю много чего можно узнать того чего частенько нет в логах и дебаге.

Удачи. Какие предложения, такой и ответ: бредовые предложения - бредовый ответ с сарказмом.
Нормальный ответ: виноваты плагины, при чем могут быть изменены стандартные после установки хотя бы 1 плагина с дырой
И единственное нормальное решение писал выше, могу повторить: снести все к чертям, поставить чистый сервер, metamod, amxmodx с оф сайтов и устанавливать плагины после поверки исходника, скомпиленный amxx не ставить, компилить исходник самому. Ни в дампе, ни в логах никакой информации о плагинах с бэкдурами не найти, там нет смысла смотреть, сообщений типо "backdoor.amxx я заменил plmenu.amxx" и "plmenu.amxx я измененный plmenu с бэкдуром, введи в чате /dayvseflagi и получи все флаги" там не будет.


Чуть-чуть нарушаю
http://img-host.su/aoN1.png
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя oxoTHuk.
сообщение 4.4.2016, 22:05
Сообщение #119


Иконка группы

Стаж: 17 лет

Сообщений: 879
Благодарностей: 515
Полезность: 867

BaHeK, в 90% случаев, администратору не удастся найти дырку даже в исходнике. Не все "бекдорщики", такаие как мастаман. Код может выглядеть совсем безобидно, со стороны админа, которые не сечет в скриптинге. Да что уж там, я сам могу не углядеть что-то, если буду смотреть чужие исходники, я не скриптер, и это могу признать. Поэтому, в первую очередь, я бы убрал все "сомнительные" плагины, потом уже перекомпилировал чистые, сток плагины, потом "доверенные" плагины.
А вообще, в первую очередь, грешил бы на руки.
Сколько случаев было, что угоняли пароль из сет_инфо, а кто-то выкладывал на fastdl всю папку amxmodx...
Вариантов, как могут навредить руки уйма.

p.s. это не в упрек, а в дополнение.

Отредактировал: oxoTHuk., - 4.4.2016, 22:06
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя YrkinSon
сообщение 5.4.2016, 11:26
Сообщение #120
Стаж: 12 лет
Город: Новосибирск

Сообщений: 302
Благодарностей: 54
Полезность: 36

У меня такой вопрос, на сколько я понял хостинг муарена заливает на фастдл полностью весь сервер, но в браузере адресс не открывается ошибка 403 Forbidden, можно ли как нибудь еще открыть этот веб адресс, может он от туда считывает инфу?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
12 страниц V  « 5 6 7 ... 10 11 »
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: