Board logo

标题: [讨论] 小服被入侵,日志文件中登陆信息被篡改 [打印本页]

作者: 中央喷泉    时间: 2008-12-29 09:17     标题: 小服被入侵,日志文件中登陆信息被篡改

我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。
# ^: e' R, D$ V9 E2 l/ o& M1 p魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。
. m( J; C$ }& w, [2 N+ w+ E! O- D& Z妖城在线论坛但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号9 b& h% |1 f% i8 p; V8 B8 h
bbs.mocwww.com# W# {$ W/ U: o% r
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表1 h) J1 r  O# G" F1 K+ Z, w- s
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
2 B0 R8 I+ G* S+ c1 [3 x+ D0 ]4 C& G魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码.
( ?( u5 m" B4 u& _5 Z5 U1 F) x再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート, M  P% _, g4 i' B: F
通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
  X5 E" G' W4 D3 \9 H—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
- P4 `, G$ ^3 c- W. J
; g% D) ~2 l0 }! F0 q$ Z7 s! hbbs.mocwww.com下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
8 B% \+ S* T4 }& Z" l* N& ^妖城在线论坛acct 或 pacct,记录每个用户使用的命令记录; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート6 {% o0 O- x  _5 _% C
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器; bbs.mocwww.com8 f+ k0 E( X) U1 A: ?- E
aculog,保存着你拨出去的MODEMS记录; 魔力私服,最新魔力宝贝私服技术交流, i- R  N% j- S; g6 Z! u/ M
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录;
/ `# @+ o( ?3 Y  n6 @; u—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートloginlog,记录一些不正常的登陆记录; bbs.mocwww.com& p' ]) B: O7 |: u, J% C, ?' M
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成; 1 P9 D; s" s$ P3 i1 A
security,记录一些使用UUCP系统企图进入限制范围的事例;
) M# K( `2 V9 e! {2 h( X# \0 V2 A妖城在线论坛sulog,记录使用su命令的记录; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート9 k/ j( w. a0 b/ G( p% J
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化; 魔力私服,最新魔力宝贝私服技术交流% i+ C/ ~  p! ^. p6 o9 q7 F5 ]  E
utmpx,UTMP的扩展; : I, X; f8 A4 m7 J
wtmp,记录用户登录和退出事件;
, |' m7 |0 z( b; s5 [1 J4 o& lbbs.mocwww.comsyslog,最重要的日志文件,使用syslogd守护程序来获得。 魔力私服,最新魔力宝贝私服技术交流, D# r4 b  }. W1 O
日志信息: —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート: s# M$ j3 v2 d/ P
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息; bbs.mocwww.com% v0 @+ D1 D: l
/dev/klog,一个从UNIX内核接受消息的设备;
4 u, k, ^' L. }4 Q% M' J魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息;
6 m2 B4 K" o: z; a1 ~/ L( _bbs.mocwww.comUucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
# G) I4 Y! z) n2 T9 n0 s. b魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表lpd-errs,处理打印机故障信息的日志; bbs.mocwww.com' ?& E5 L6 Z+ L3 u+ ~* k
ftp日志,执行带-l选项的ftpd能够获得记录功能;
( L- {" S* y& m8 Y% x魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录;
5 S4 M$ Y4 j6 tbbs.mocwww.comhistory日志,这个文件保存了用户最近输入命令的记录; 魔力私服,最新魔力宝贝私服技术交流; |# ^5 P) M( J8 E  I& l
vold.log,记录使用外接媒介时遇到的错误记录。
( v% f" `" _7 V9 {. y" C& A—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート  N; x$ R0 t: ^. j
这些信息中都可以被他们进行修改,造成各种查证的障碍
' f( w: b: d  H2 M) E* A5 d我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了
/ Z$ _8 p3 v+ u5 R魔力私服,最新魔力宝贝私服技术交流bbs.mocwww.com3 Q) E4 {" h) J6 y! N
所以在这和那些准备开F和已经开F的人说:
- k4 }6 f4 Q) v% H& J7 t  q$ f1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F.
1 f' ~$ b- `) w( P% n3 q+ ]/ G9 L—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地.
( C, L2 Y9 ~0 Z: J* m7 h, [8 m魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失. —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート" G' P" O. e' X* \3 w
4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。妖城在线论坛& P1 ^: A1 ^) K: _+ d
5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート6 h+ E) F* d1 H2 z' D

  c- h0 A& O, K  x0 u妖城在线论坛最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。
1 O- \9 l1 m0 k—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
& Y4 U7 U+ |, t% d4 {魔力私服,最新魔力宝贝私服技术交流中央喷泉
作者: valmin    时间: 2008-12-29 09:32

嗯...给准备开F的朋友一个好的建议了... 不过..偶不开F...
作者: bag2000    时间: 2008-12-29 09:36

能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!
作者: yzg2007    时间: 2008-12-29 11:42

    总有人喜欢攻击
作者: yaoguai    时间: 2008-12-29 12:10

要学习的还很多
* a+ |7 Q( G5 O—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート要防范的也很多- -
4 I; G9 u  M7 k, }4 X4 A# n5 ?bbs.mocwww.com防不胜防啊
作者: 中央喷泉    时间: 2008-12-30 20:17

我一开始也以为是他们自己开始使用外挂—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート* D+ w7 r) U5 t: P& @
但是后来发现这些登录记录和IP是被修改伪造的魔力私服,最新魔力宝贝私服技术交流+ ^$ S" u( j0 \  S# c& a$ V( f

: o0 ]! ~" E3 t/ E8 g& qbbs.mocwww.com差点就封错了好人了妖城在线论坛3 n0 ?* h2 u. c
呵呵
3 A- Y# C! [; X/ Y0 w+ s+ s- q8 q妖城在线论坛妖城在线论坛$ H# q% C. m, H: v: ]$ c# M
进过修整,已经重新开F了
4 L- B5 Y3 T/ p魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート8 L) e; g. k, w8 ?) e
呵呵
作者: 网际孤客    时间: 2008-12-30 20:48

很大一部分原因是因为自身给人家开了门.
作者: k|尛水    时间: 2008-12-30 22:35

不错的帖子 楼主加油
作者: o小猪o    时间: 2008-12-31 23:40

防范防范 额 看来要多学习下




欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/) Powered by Discuz! 6.0.0