Board logo

标题: [讨论] 小服被入侵,日志文件中登陆信息被篡改 [打印本页]

作者: 中央喷泉    时间: 2008-12-29 09:17     标题: 小服被入侵,日志文件中登陆信息被篡改

我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。魔力私服,最新魔力宝贝私服技术交流, |1 B. v% G1 m7 a) A
后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。魔力私服,最新魔力宝贝私服技术交流+ L: Z( z6 H5 H0 R7 |0 |$ @& O. d
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号bbs.mocwww.com1 u. j7 c4 i. W
bbs.mocwww.com3 n8 a7 Z6 ^  r% D
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????
  l4 B. z: S) |# c魔力私服,最新魔力宝贝私服技术交流后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
* b7 Q: g0 G1 L. ~3 abbs.mocwww.com通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码.
1 a. B) o; ~% E4 A0 n魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート" M! h4 W. ?9 Y$ B4 o- ^/ ?
通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
/ p* E' O3 \; `+ d—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート魔力私服,最新魔力宝贝私服技术交流( R- n: g$ h6 |, m% B
  C3 n& ?5 A+ H% t  B0 ?
下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
! r1 g3 l4 T6 Y2 P5 }+ k魔力私服,最新魔力宝贝私服技术交流acct 或 pacct,记录每个用户使用的命令记录;
3 a! x9 T  q! N* Z( ]—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートaccess_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
+ |9 L; K& I" g1 C6 D' G7 G0 _7 M魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表aculog,保存着你拨出去的MODEMS记录;
) T* H: ?/ N1 `& c, D' y6 V魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录; 魔力私服,最新魔力宝贝私服技术交流# V6 C7 q9 g+ z; S. W- L4 n
loginlog,记录一些不正常的登陆记录; 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表5 [8 t8 w& T( M- N0 h
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成;
8 k" b- \* n5 W0 F9 K—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートsecurity,记录一些使用UUCP系统企图进入限制范围的事例;
- g! w% S1 J& A3 j  C魔力私服,最新魔力宝贝私服技术交流sulog,记录使用su命令的记录; bbs.mocwww.com+ Z6 r1 W- X5 M1 b
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
: z1 n1 S' W4 b: c0 Pbbs.mocwww.comutmpx,UTMP的扩展;
$ D; L$ k( @- X/ ]5 j; \8 c) E魔力私服,最新魔力宝贝私服技术交流wtmp,记录用户登录和退出事件;
6 _) m. }0 }, L  B8 a1 a  q—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートsyslog,最重要的日志文件,使用syslogd守护程序来获得。 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表5 U- C  ]1 z- B
日志信息: 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表, l% p: I! n* I* |  @! K9 S; f
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息; 3 `% K+ r& m. X, C2 }
/dev/klog,一个从UNIX内核接受消息的设备;
, F  m/ g2 O+ S) E* Y" ~魔力私服,最新魔力宝贝私服技术交流514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息; bbs.mocwww.com5 `6 A; a' A/ `$ q5 P: P+ u
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
+ `, O5 X1 @1 X4 w6 a) b- O5 ?妖城在线论坛lpd-errs,处理打印机故障信息的日志; 妖城在线论坛" M' O' _* u2 g
ftp日志,执行带-l选项的ftpd能够获得记录功能;
; ]& e  h) Z. r+ ]( Q- M# x7 s魔力私服,最新魔力宝贝私服技术交流httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录;
4 X- k/ `& H% x# ]魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表history日志,这个文件保存了用户最近输入命令的记录; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート! u% V: }0 @0 N% ^8 M
vold.log,记录使用外接媒介时遇到的错误记录。
4 b- A. E6 g. N( Z' p' g妖城在线论坛
$ ^- K3 e' H* M8 o6 C3 L8 U这些信息中都可以被他们进行修改,造成各种查证的障碍bbs.mocwww.com5 N  Y" [0 c9 r/ d' ]$ T6 h
我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了bbs.mocwww.com7 a5 g, {! T' R7 C+ R8 L8 W, q
bbs.mocwww.com4 S- e: @, s, V, m* ]% R: m
所以在这和那些准备开F和已经开F的人说: & ?/ {) I# i( m# M* i2 f$ m; a0 p" _
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F. —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート8 N9 ^2 d4 }4 v- L: H6 L2 `+ U8 x
2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地. bbs.mocwww.com/ O+ a8 J9 E' Q
3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失.
' O$ \( F# U* y% j7 c& p! z' Qbbs.mocwww.com4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。妖城在线论坛; N0 L1 O4 p8 R( ]% U
5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。
! i  w( ]4 L5 i妖城在线论坛" s8 [) Z* r3 \" N. N
最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。bbs.mocwww.com. u7 {& c1 W5 Q" @) k7 v9 L

; z2 S/ Z- j) K: A: A中央喷泉
作者: valmin    时间: 2008-12-29 09:32

嗯...给准备开F的朋友一个好的建议了... 不过..偶不开F...
作者: bag2000    时间: 2008-12-29 09:36

能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!
作者: yzg2007    时间: 2008-12-29 11:42

    总有人喜欢攻击
作者: yaoguai    时间: 2008-12-29 12:10

要学习的还很多魔力私服,最新魔力宝贝私服技术交流- F5 l( m1 _& ^' x6 l
要防范的也很多- -
7 H9 S# t4 F. Z) D, u' F, \魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表防不胜防啊
作者: 中央喷泉    时间: 2008-12-30 20:17

我一开始也以为是他们自己开始使用外挂
5 t) ?: V5 n. e妖城在线论坛但是后来发现这些登录记录和IP是被修改伪造的
6 c8 |' [. ^: F2 v& Vbbs.mocwww.com
( z4 i0 j/ J# g$ Q) p. f( cbbs.mocwww.com差点就封错了好人了
* q/ _8 u/ e6 j' Q) |呵呵魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表3 C) k% w" J0 |* c

- J: X. l; j3 Y+ Z. e. J—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート进过修整,已经重新开F了
. s1 f, F2 U7 m! t妖城在线论坛
8 c7 Z' a0 u* ]4 y/ t( j魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表呵呵
作者: 网际孤客    时间: 2008-12-30 20:48

很大一部分原因是因为自身给人家开了门.
作者: k|尛水    时间: 2008-12-30 22:35

不错的帖子 楼主加油
作者: o小猪o    时间: 2008-12-31 23:40

防范防范 额 看来要多学习下




欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/) Powered by Discuz! 6.0.0