发新话题
打印

[讨论] 小服被入侵,日志文件中登陆信息被篡改

小服被入侵,日志文件中登陆信息被篡改

我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。妖城在线论坛/ V+ z0 s, s" R* r
后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。; Q; b& w; F$ v& y
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号
$ u; e! o# P* N7 I4 d3 `- \8 g6 w1 j魔力私服,最新魔力宝贝私服技术交流9 {7 ^3 G/ }# |# c+ [" i9 ]
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????魔力私服,最新魔力宝贝私服技术交流+ q# ?0 J" q" N: W
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
& K* L5 k' L9 R% T魔力私服,最新魔力宝贝私服技术交流通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码. 妖城在线论坛. b5 s: R0 R7 Q1 K
再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制
7 D! }! W8 M6 G, p魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏. 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表8 e  E+ m: [* K7 i% G7 J5 j& J/ F8 s3 T
bbs.mocwww.com! J; x& r: J( u4 V/ g
妖城在线论坛3 W+ y! E3 A# l) s0 ^
下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
& T1 h$ I# a- R' W" hacct 或 pacct,记录每个用户使用的命令记录; / S) O5 o! [, i5 x/ {
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
' e: L8 g3 X' U) U, b妖城在线论坛aculog,保存着你拨出去的MODEMS记录; / H* I1 c/ F9 x' q4 K8 X
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录; 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表1 Z* @$ E! G& ], M0 k
loginlog,记录一些不正常的登陆记录;
( t& V4 l) \. Q+ E2 h魔力私服,最新魔力宝贝私服技术交流messages,记录输出到系统控制台的记录,另外的信息由syslog来生成; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート0 U6 _9 J* }- x: w' ~/ X3 }+ [
security,记录一些使用UUCP系统企图进入限制范围的事例;
' w1 N* _& `: h6 Y. fsulog,记录使用su命令的记录; 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表' }# U- l$ U4 ], n% T
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
9 O6 w# Y" j7 ]$ I8 _: N妖城在线论坛utmpx,UTMP的扩展;
1 D$ Z* j1 G9 t8 K4 z. B+ q$ g9 c—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートwtmp,记录用户登录和退出事件;
- f7 N) Q3 d! @& osyslog,最重要的日志文件,使用syslogd守护程序来获得。
: }4 F- [% ~- q, u魔力私服,最新魔力宝贝私服技术交流日志信息: —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート& r* f, B5 m: f4 B7 F5 R9 i  _
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息; bbs.mocwww.com$ R: |' _; K) x  s: m. \
/dev/klog,一个从UNIX内核接受消息的设备;
% R! L; P* r: G$ j, s魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート) Z0 Y  V: C9 R* l3 y* {$ Y
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
& ~: K/ s3 D% t1 t! B8 ^8 T妖城在线论坛lpd-errs,处理打印机故障信息的日志;
2 j# C: O: E" L7 K魔力私服,最新魔力宝贝私服技术交流ftp日志,执行带-l选项的ftpd能够获得记录功能; 妖城在线论坛4 V! `+ s3 [7 v; M
httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录; bbs.mocwww.com+ `7 N9 \. i; N/ u
history日志,这个文件保存了用户最近输入命令的记录;
: q3 w4 R% J- v—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートvold.log,记录使用外接媒介时遇到的错误记录。
6 z- C: b* W2 [/ U9 ]5 D/ H1 W
( M5 N; H6 A# {/ N* A$ W/ w魔力私服,最新魔力宝贝私服技术交流这些信息中都可以被他们进行修改,造成各种查证的障碍—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート; b3 B: h2 W: E) W
我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了妖城在线论坛; ~! O: F+ ?  [: V  N2 A$ _! S
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表4 ?: B9 M- f- g; Y* M0 S$ S
所以在这和那些准备开F和已经开F的人说: 妖城在线论坛, N6 `" r! m/ s: t6 K8 _
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F.
) r# `! w& b1 L* o5 ?1 a—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地. 妖城在线论坛. Q; t; q6 W: P- H! I
3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失. 魔力私服,最新魔力宝贝私服技术交流( K9 z1 i! C+ `, ?
4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。
7 j9 }9 C; y  C6 i) b' C2 @5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。bbs.mocwww.com7 q, x, n2 m2 s0 }

. f  G+ R0 e( _4 }) P! J& a妖城在线论坛最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表# r2 w+ ~1 q- b6 ~8 ~* {# g% F
bbs.mocwww.com+ `- A4 o' l2 c. R8 p
中央喷泉

TOP

嗯...给准备开F的朋友一个好的建议了... 不过..偶不开F...
思念,是止不住对你的想念~!

TOP

能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!

TOP

    总有人喜欢攻击

TOP

要学习的还很多
% Q- K) c( ?) {  J& z0 Abbs.mocwww.com要防范的也很多- -
& h8 ^3 t; e) F- h' m6 s/ `bbs.mocwww.com防不胜防啊

TOP

我一开始也以为是他们自己开始使用外挂% G" d" ~' h( A0 P6 C) T0 X- ]
但是后来发现这些登录记录和IP是被修改伪造的
5 K0 w+ h# B# S8 D6 O魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
( j) F! ~5 @) k  j8 O4 Z魔力私服,最新魔力宝贝私服技术交流差点就封错了好人了
( Y" ]) s8 |! g+ u6 ?% T& i魔力私服,最新魔力宝贝私服技术交流呵呵bbs.mocwww.com+ C$ [/ R% N, {0 P

# H& P+ f; Q0 ~' D- D7 ?) F—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート进过修整,已经重新开F了
3 F$ D4 E' B! s, Ybbs.mocwww.combbs.mocwww.com# y1 s: W, j* \7 y1 J+ F
呵呵

TOP

很大一部分原因是因为自身给人家开了门.

TOP

不错的帖子 楼主加油
寻找一个/一群朋友,一起创造魔力

TOP

防范防范 额 看来要多学习下
成功是努力的动力!!

TOP

发新话题