标题:
[讨论]
小服被入侵,日志文件中登陆信息被篡改
[打印本页]
作者:
中央喷泉
时间:
2008-12-29 09:17
标题:
小服被入侵,日志文件中登陆信息被篡改
我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。
# g# |- T" x) C4 L$ ?( @7 m0 u—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。
* `- E% w- N: t5 O& k/ Z2 f
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号
% F# _! f" b+ _3 ~—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
# V2 x- Q; B G8 V9 V8 L* }—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート) ?" Q; [5 J0 G5 Q, Z. r/ @( v
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
妖城在线论坛' b% {& x% J- K7 Z7 f6 S
通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码.
6 S3 ~0 I# Q* @" c7 o魔力私服,最新魔力宝贝私服技术交流
再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制
妖城在线论坛9 T, y' ]6 ?+ G+ _( p% k7 }
通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
( ~$ n! y6 E6 t; a$ H: g2 [妖城在线论坛
$ i2 F' ~9 d/ t- e6 f魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
' M) J% H0 y" j4 {$ e魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表2 B4 U7 q, D( ^+ B$ F
acct 或 pacct,记录每个用户使用的命令记录;
0 c% _- O3 [- d1 Z—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
/ [# W# z* o/ V# O魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
aculog,保存着你拨出去的MODEMS记录;
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート8 N2 ?6 u6 [3 m" ]
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录;
, u- E8 \. Z! ?/ y' r' Z3 n2 kbbs.mocwww.com
loginlog,记录一些不正常的登陆记录;
bbs.mocwww.com9 N0 U* y) y; k! t6 h2 j
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表2 C6 p9 W v8 C* f* a' H7 {
security,记录一些使用UUCP系统企图进入限制范围的事例;
妖城在线论坛0 v( ?1 M: w9 ]5 T9 ]; h O
sulog,记录使用su命令的记录;
3 Z5 k4 X5 W0 x# `3 I# o- ~魔力私服,最新魔力宝贝私服技术交流
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
5 {5 V4 f& v5 B
utmpx,UTMP的扩展;
魔力私服,最新魔力宝贝私服技术交流) Z$ G p# k$ w2 H8 H$ `* U& n0 u8 n
wtmp,记录用户登录和退出事件;
bbs.mocwww.com) R9 O( U3 @* d' G# `
syslog,最重要的日志文件,使用syslogd守护程序来获得。
6 |9 b. n% g, L4 O9 r& h+ {
日志信息:
/ S i5 g0 {( _4 A h6 _# dbbs.mocwww.com
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息;
7 k6 ^, d4 t3 v5 A% Y5 B! D魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
/dev/klog,一个从UNIX内核接受消息的设备;
魔力私服,最新魔力宝贝私服技术交流, I" r! q+ Y3 W0 e4 {
514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息;
* b, k* P7 r. d1 D2 d—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
+ Q8 H6 W1 } ]6 X—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
lpd-errs,处理打印机故障信息的日志;
0 L2 u7 [4 B# b$ v魔力私服,最新魔力宝贝私服技术交流
ftp日志,执行带-l选项的ftpd能够获得记录功能;
魔力私服,最新魔力宝贝私服技术交流# Y6 M5 K7 _+ {1 X
httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表4 A2 G" J7 z3 A6 Z6 U
history日志,这个文件保存了用户最近输入命令的记录;
; z; [# w* k" [ I. W魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
vold.log,记录使用外接媒介时遇到的错误记录。
- h. N+ q" i8 Q$ `& r& B! k9 R; r—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
! |& R4 t9 D, @2 p1 V妖城在线论坛
这些信息中都可以被他们进行修改,造成各种查证的障碍
0 A6 ?, B+ y5 { ~1 j. ~- v魔力私服,最新魔力宝贝私服技术交流
我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表. ~7 t$ s; V) i s
X1 s* ]) j8 L1 i魔力私服,最新魔力宝贝私服技术交流
所以在这和那些准备开F和已经开F的人说:
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート* b/ y0 G4 X: t( z7 ]
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F.
8 w: x% Y! c4 u9 R7 k3 x# ?
2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地.
bbs.mocwww.com. G" T4 J3 k# b& O- Z. v
3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失.
8 Y( W6 p& h( o; c魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。
% {3 P# d. s1 i( I( ibbs.mocwww.com
5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。
魔力私服,最新魔力宝贝私服技术交流" w/ }. R: S' N
0 m2 f$ n. p7 W6 G0 v3 a
最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。
7 L4 {* C8 g8 \7 Z) ]
魔力私服,最新魔力宝贝私服技术交流4 q8 ~6 m8 d5 R
中央喷泉
作者:
valmin
时间:
2008-12-29 09:32
嗯...给准备开F的朋友一个好的建议了...
不过..偶不开F...
作者:
bag2000
时间:
2008-12-29 09:36
能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!
作者:
yzg2007
时间:
2008-12-29 11:42
总有人喜欢攻击
作者:
yaoguai
时间:
2008-12-29 12:10
要学习的还很多
) W B' x0 W5 G) ?$ }( p魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
要防范的也很多- -
) X: ]8 {& p# B W魔力私服,最新魔力宝贝私服技术交流
防不胜防啊
作者:
中央喷泉
时间:
2008-12-30 20:17
我一开始也以为是他们自己开始使用外挂
bbs.mocwww.com' u g9 U) R/ }( E2 e7 E# x3 M+ d- V
但是后来发现这些登录记录和IP是被修改伪造的
8 L) d: x: n( [9 B/ w魔力私服,最新魔力宝贝私服技术交流
% ?6 Z3 p) V" e1 A1 G—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
差点就封错了好人了
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表: m0 t0 Y, A9 R4 k8 U8 i
呵呵
0 T) o5 e3 K+ H2 _
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表) R* j- e. p& I! z9 ]
进过修整,已经重新开F了
/ V3 ? {- N! v% a# wbbs.mocwww.com
妖城在线论坛7 p! I/ I. {& V6 x4 [
呵呵
作者:
网际孤客
时间:
2008-12-30 20:48
很大一部分原因是因为自身给人家开了门.
作者:
k|尛水
时间:
2008-12-30 22:35
不错的帖子 楼主加油
作者:
o小猪o
时间:
2008-12-31 23:40
防范防范 额 看来要多学习下
欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/)
Powered by Discuz! 6.0.0