标题:
[讨论]
小服被入侵,日志文件中登陆信息被篡改
[打印本页]
作者:
中央喷泉
时间:
2008-12-29 09:17
标题:
小服被入侵,日志文件中登陆信息被篡改
我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート# R+ h% `9 @5 O/ E
后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。
魔力私服,最新魔力宝贝私服技术交流- n$ U' d/ z) h3 V$ Y1 Y5 A4 z, K' v2 A
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号
$ q4 V2 _( D* I1 M
; i2 W) _2 F, N; O; a! d; w& Y妖城在线论坛
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????
2 A. ]% Z. D/ i3 e0 `- C- r魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
' I N- Z* E$ G( T) M魔力私服,最新魔力宝贝私服技术交流
通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码.
bbs.mocwww.com& X; c3 b* |- w# C' F. G
再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表& Z+ U4 H" x t" S# Z! u; S: W
通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
% a6 X- q" [, Z6 z( y V
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート, x* x2 Y. [) j- g+ G0 c% S8 s
妖城在线论坛2 D7 V6 n$ g/ w* o3 B
下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
bbs.mocwww.com7 ?) v9 L! Y2 }; @3 H4 o( ]3 p
acct 或 pacct,记录每个用户使用的命令记录;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表$ m; [7 q0 S% s4 u6 g$ c( l0 E
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
, B4 P7 U4 [' ^ }% ~2 C魔力私服,最新魔力宝贝私服技术交流
aculog,保存着你拨出去的MODEMS记录;
7 o; x1 F' M- B6 V" c7 a8 T
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录;
" V( R. j3 w" x' ?& m魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
loginlog,记录一些不正常的登陆记录;
bbs.mocwww.com8 L( A7 _1 a. M6 L* E9 e/ H; N
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成;
6 g: K1 R l, a魔力私服,最新魔力宝贝私服技术交流
security,记录一些使用UUCP系统企图进入限制范围的事例;
l1 b! w# P7 f, J+ h魔力私服,最新魔力宝贝私服技术交流
sulog,记录使用su命令的记录;
bbs.mocwww.com, ?( @! v$ P% d7 H. E U; ]
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
4 Q# Y- H/ G2 W# k# U) c, d妖城在线论坛
utmpx,UTMP的扩展;
妖城在线论坛. T0 O/ q) t0 K" n# h
wtmp,记录用户登录和退出事件;
* f. I/ |) @6 k/ x6 o7 u- R魔力私服,最新魔力宝贝私服技术交流
syslog,最重要的日志文件,使用syslogd守护程序来获得。
+ J4 }( o, G* ~7 @7 Gbbs.mocwww.com
日志信息:
bbs.mocwww.com* q6 k% d: ~5 L" H; y2 ]
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息;
g L( w; [0 X$ Lbbs.mocwww.com
/dev/klog,一个从UNIX内核接受消息的设备;
% j. x* B j$ ~+ n7 M3 O4 t妖城在线论坛
514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息;
2 p. B* B, P: Dbbs.mocwww.com
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
5 b$ A$ s/ {/ q& r: b ~* Ibbs.mocwww.com
lpd-errs,处理打印机故障信息的日志;
4 Z# H$ f' Q- x, K
ftp日志,执行带-l选项的ftpd能够获得记录功能;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表7 z- ~6 s! g" A. D. `
httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表+ I0 I% t3 s6 }9 |$ t
history日志,这个文件保存了用户最近输入命令的记录;
妖城在线论坛; D5 J5 ^" h! w) k
vold.log,记录使用外接媒介时遇到的错误记录。
7 z9 R, S* p+ ~& H7 D
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート* T+ @, D: z+ N/ N- D* z
这些信息中都可以被他们进行修改,造成各种查证的障碍
7 k( F0 O$ l9 f- Z2 w
我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了
; c ^: \$ O' G$ W魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
$ x! l8 r: e* O
所以在这和那些准备开F和已经开F的人说:
6 |- N3 S$ O2 i5 i2 D
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F.
, n4 V# U( s" M( ^& I/ |/ u; ?, |. L—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地.
; Z0 W) l n" l3 Y+ C8 @& V魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失.
魔力私服,最新魔力宝贝私服技术交流, v, x# P3 F4 y; @, F
4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。
: m2 q% ^. U2 f$ \- P$ S# _魔力私服,最新魔力宝贝私服技术交流
5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート# v8 q" Z3 I7 `, W2 C% a4 V
! t7 I9 q0 w$ O魔力私服,最新魔力宝贝私服技术交流
最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。
- {, v' H: H- B# \8 L8 }3 T* W4 L9 n—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
魔力私服,最新魔力宝贝私服技术交流# x! v8 T( @: G7 c/ t: u7 w
中央喷泉
作者:
valmin
时间:
2008-12-29 09:32
嗯...给准备开F的朋友一个好的建议了...
不过..偶不开F...
作者:
bag2000
时间:
2008-12-29 09:36
能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!
作者:
yzg2007
时间:
2008-12-29 11:42
总有人喜欢攻击
作者:
yaoguai
时间:
2008-12-29 12:10
要学习的还很多
1 x5 b4 I4 i' x. R8 c4 @ W
要防范的也很多- -
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表9 j8 B/ b( ~% [8 Y8 Y
防不胜防啊
作者:
中央喷泉
时间:
2008-12-30 20:17
我一开始也以为是他们自己开始使用外挂
! e6 O2 ]9 p5 y5 h( f—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
但是后来发现这些登录记录和IP是被修改伪造的
3 `& ?3 u. E# E X, l% s" {3 {魔力私服,最新魔力宝贝私服技术交流
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表. U' J8 ^* c: L4 B" [$ b
差点就封错了好人了
魔力私服,最新魔力宝贝私服技术交流2 r; k. y z7 R/ O
呵呵
! v2 o4 p6 @& x& U) ~% B3 z9 B) F魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
/ u) d* R$ U$ p$ h1 @3 x魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
进过修整,已经重新开F了
bbs.mocwww.com' J) u, U2 V& f/ g' s$ @
bbs.mocwww.com& K& o( W. `6 a- h
呵呵
作者:
网际孤客
时间:
2008-12-30 20:48
很大一部分原因是因为自身给人家开了门.
作者:
k|尛水
时间:
2008-12-30 22:35
不错的帖子 楼主加油
作者:
o小猪o
时间:
2008-12-31 23:40
防范防范 额 看来要多学习下
欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/)
Powered by Discuz! 6.0.0