Witamy w Nieoficjalnym polskim support'cie AMX Mod X
Witamy w Nieoficjalnym polskim support'cie AMX Mod X, jak w większości społeczności internetowych musisz się zarejestrować aby móc odpowiadać lub zakładać nowe tematy, ale nie bój się to jest prosty proces w którym wymagamy minimalnych informacji.
|

hakerzy - wlamanie na serwer
#1
Napisano 06.08.2012 17:47
zaczelo sie od tego, ze wczoraj ktos zmienil moje okienko motd na link do wirusa
o nazwie cstrike.exe
Dzis wszedl na serwer typek o nicku ADMIN OWNER i zaczol zminiac cvary
zmienil hostname na swoj link do profilu http://www.cshacked.pl/user/4338-owner/
(proszę nie usuwac to bardzo wazne) i zablokowal serwer nadajac mu haslo... zarejstrowal sie na forum ale zdazylem od razu dac bana i zablokowac IP. Co jest bardzo interesujaca typ dostal bana na serwerze od mojego admina, na jego IP ale na MOJ STEAM ID.
Ostatnim razem jak ktos sie wlamal na mojego steama wyskoczylo mi ze ktos sie zalogowal i mialem
sie zalogowac 2 raz teraz nie bylo tego, co wiecej wszystkim co wszli na serwer dodal sie wirus do plikow steam'a (.dll). Po wpisaniu w przegladarce adresu tego wirusa wyskoczyly mi ze 2 linki
do innej dosc znanej strony o tematyce counter strike co mieli taki sam problem, bylo tam jedynie napisane o usunieciu okienka motd i ostrzezenie : apel do wszystkich! jezeli podczas wchodzenia na serwer, cs Ci sie zminimalizuje i pojawi sie informacja o pobraniu pliku (cstrike.exe) z anic tego nie pobieraj! Jest to nowy wirus typu Ransomware ktorywymusza okup w nietypowy sposob.
Po usunieciu z okienka motd linku on caly czas wraca....
Co wy na to ?
ZabijamBoLubie.PL
#2
Napisano 06.08.2012 17:52
http://www.tralalala.../post31437.html
#3
Napisano 06.08.2012 17:53
pytal czy go znam, pow ze tak i napisal ze mam mu od niego przekazac : "learn to code"
ZabijamBoLubie.PL
#4
Napisano 06.08.2012 18:57
nie mam z tym nic wspólnegoze zlecil mu to DARKGL z amxx
zresztą po co miałbym zlecać komuś napisanie czegoś jeśli sam jestem programistą :F
💸 SellYourSkins.com - Łatwo sprzedaj swoje skiny do CS:GO
💸⇄🃏 Automatyczny Bot Levelowania Steam - LVLUPSteam.com
🛒Coinsy CSGOPolygon Za SMS, PSC, Przelew - CoinSell.pro
Twój Sklep CS2 - CSGOPAKA
Coinsy do CSGOPolygon, CSGO500, CSGOEmpire - CSGOLombard.com
💸 Graj w CS2 / CS 1.6 i zarabiaj - BoostProject.pro
CS2 Gambling Sites and Free Betting Codes - DreamCodes.gg
Otwieraj skrzynki i wygrywaj najlepsze skiny CS2 na SkinsProject.gg
🤑 Accept CS2 skins for online payments and donations - SkinsMoney
Płatności SMS Premium Rate oraz Direct Biling - SimPay.pl
Szukasz noclegu? Kwatery, noclegi, tanie noclegi, wakacje oferty, wczasy nad jeziorem - RuszajWPolske.pl
#5
Napisano 06.08.2012 20:48
Posiadam TBM (inaczej PTB), które działa dużo lepiej niż zwykłe PTB, nawet na modach z lvlami. Zainteresowany? Proszę bardzo
#6
Napisano 06.08.2012 23:28
Ogólnie cały "atak" wygląda następująco:
1. Zdobycie steam_id head admina
2. Wykorzystując lukę na serwerze zmiana swojego steam_id na steam_id H@
3. Wykorzystanie zdobytych uprawnień w celu poczynienia szkód na serwerze.
Adres ip z którego ktoś się łączył z serwerem: 83.7.142.191.
Dodatkowo ustaliłem steam_id lecz jest on fałszywy - zupełnie tak jakby dproto ustawiało steam_id z adresu ip gracza, przy czym u mnie jest to wyłączone i ustawia standardowo STEAM_ID_LAN.
Edit1.
@Sebul - moim zdaniem h@ tego serwera znalazł w necie jakiś program "hakerski" i próbuje w ten sposób rozreklamować swój serwer bo jest tak beznadziejny (on i serwer) że inaczej się nie da.
Edit2.
PS.
Zapomniałem dodać że nie ma potrzeby odinstalowywania steam'a i skanowania komputera bo jeśli ktoś by wam ukradł konto nie moglibyście się zalogować więc bez obaw, po prostu ktoś wykorzystuję lukę która umożliwia mu ustawianie dowolnego steam_id.
Użytkownik diggs edytował ten post 06.08.2012 23:28
cFun.pl BaseBuilderPro v6.5.8 Tirant edit by diggs
IP: 80.82.16.66:27034
cFun.pl Only AWP - 1000 FPS [SkinsMod]
IP: 80.72.42.113:27015
#7
Napisano 06.08.2012 23:33
#8
Gość_21977_*
Napisano 07.08.2012 00:03
#9
Napisano 07.08.2012 00:03
Tak więc, sprawa wygląda następująco. Ani HeadAdmin tego serwera, ani nikt żaden inny z Administratorów serwerów tego nie robią.
Jest to sprawka któregoś z userów, nie jest pewne, naszej sieci czy wrogiej ( niestety nie powiem nazwy ). Wiem w czym polega problem.
Chłopak znalazł jakąś dziurę w zabezpieczeniu dproto dzięki czemu może za pomocą IP mieć steam_id jakiej kolwiek osoby. Tyle udało mi sie ustalić,
a jak to robi nie mam zielonego pojęcia.
Gdybym dowiedział się coś w tej sprawie nie zwłocznie was powiadomię.
Pozdrawiam
Muzzi
@Edit Macie moje słowo, że ŻADEN z Administracji SERWERA (głównej) nie robił czegoś takiego.
#10
Napisano 07.08.2012 00:22





#11
Gość_21977_*
Napisano 07.08.2012 00:29
4500 0021 788f 0000 f711 f4b6 4df7 46dbjeśli tak, to zastosuj iptables rule
c0a8 010b c360 698e 000d 265f ffff ffff
56
4500 0594 0000 4000 4011 ded3 c0a8 010b
4df7 46db 698e c360 0580 3d16 feff ffff
6a37 2c00 02ff ffff ff45 6000 5f74 7574
4500 01ab 0000 4000 4011 e2bc c0a8 010b
4df7 46db 698e c360 0197 0346 feff ffff
6a37 2c00 1276 5f61 6c6c 6f77 7570 6c6f
-А INPUT -p udp -m udp -m string --hex-string "|FFFFFFFF56|" --algo kmp -j DROP
Użytkownik benio101 edytował ten post 07.08.2012 00:31
Literówka w treści postu, nie w kodzie
#12
Napisano 07.08.2012 00:41
#13
Napisano 07.08.2012 00:45
Posiadam TBM (inaczej PTB), które działa dużo lepiej niż zwykłe PTB, nawet na modach z lvlami. Zainteresowany? Proszę bardzo
#14
Napisano 07.08.2012 01:13
#15
Napisano 07.08.2012 01:17
Posiadam TBM (inaczej PTB), które działa dużo lepiej niż zwykłe PTB, nawet na modach z lvlami. Zainteresowany? Proszę bardzo
#16
Gość_21977_*
Napisano 07.08.2012 01:18
Jesteś 92 wersje do tyłuU mnie dproto jest najnowsze, czyli 0.9.87.

0.9.179: - fixed "STEAM userid keysize is bogus" error on SteamEmu clients 0.9.178: - fixed "Invalid challenge format" warning when client joins server 0.9.87-0.9.177: - Some bugs fixed (I don't remember what bugs ) - Removed subserver and master-client as they are not needed now - Added challenge checking code to "rules" and "players list" requests handlersTutaj najnowsza wersja: http://cs.rin.ru/for...hp?t=55986&f=29
A ten kod to poprzez zapytanie UDP wyślij i sprawdź, czy serwer jest podatny, a sądząc po posiadaniu przestarzałej wersji, sądzę, że tak.
#17
Napisano 07.08.2012 11:49
A co do daty wydania, to bodajże 5.08.
#19
Napisano 19.01.2013 09:10
Nastepnie aby udowodnic ze moze kazda siec shakowac to zmienil wczoraj na chwile nazwe serwera i zapodal tam haslo ktory ma najlepszy rank w polsce(chyba 14 w GT).
Wlamal sie rownierz na sklepik od Xvaka,powiedzial ze ma takze dziury,ale jego serwerow nie ruszy bo to stary znajomy z jego forum(nazwa juz byla podana wyzej)
Jestesmy bez radni,serwery ustawilismy only steam aby temu zapobiec ale wiadomo ze traci sie graczy bo wiekszosc gra ns.
Pozdrowienia dla OWNER czy tam banek,takimi nickami poslugiwal sie u nas.
#20
Napisano 19.01.2013 09:56
Witam,przed wczoraj spotkalo to moja siec a wczesniej kilka godzin inna rownierz znana siec,chlopak sie bawi przez dproto i sid admina.
Nastepnie aby udowodnic ze moze kazda siec shakowac to zmienil wczoraj na chwile nazwe serwera i zapodal tam haslo ktory ma najlepszy rank w polsce(chyba 14 w GT).
Wlamal sie rownierz na sklepik od Xvaka,powiedzial ze ma takze dziury,ale jego serwerow nie ruszy bo to stary znajomy z jego forum(nazwa juz byla podana wyzej)
Jestesmy bez radni,serwery ustawilismy only steam aby temu zapobiec ale wiadomo ze traci sie graczy bo wiekszosc gra ns.
Pozdrowienia dla OWNER czy tam banek,takimi nickami poslugiwal sie u nas.
1. Łopata półroku

2. Daje zakład że wkrótce "karma" do niego wróci. Tylko kwestia czasu niż zaatakuje sieć serwerów która da mu opór..
3. Jeżeli już znamy jego ip i sid to teraz musimy się ogarnąć i zrobić plugin który nie przepuszczał by jego ip na serwer. No chyba że ma zmienne to wtedy neobans..

Użytkownicy przeglądający ten temat: 0
0 użytkowników, 0 gości, 0 anonimowych