标题:
[讨论]
小服被入侵,日志文件中登陆信息被篡改
[打印本页]
作者:
中央喷泉
时间:
2008-12-29 09:17
标题:
小服被入侵,日志文件中登陆信息被篡改
我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。
bbs.mocwww.com! ], r5 x- u/ ]% G( m0 G$ L2 q7 E
后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート; L& S# m$ k; `3 i5 U
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号
! j4 t' D# W, u. f( M3 o
妖城在线论坛% @- _$ P/ v, o8 w7 B: n& T, @
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表9 u8 e( K+ d5 \ Z
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
妖城在线论坛- J/ ~* q( Z9 I: H' {) n5 k6 D
通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码.
bbs.mocwww.com8 E2 ]' c5 F/ U% J
再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制
- a! \0 I' u& v2 _1 }bbs.mocwww.com
通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
0 f" l% Z; P' h/ S$ S$ j% v—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
魔力私服,最新魔力宝贝私服技术交流6 e+ ]# \; [0 m! x; P+ s8 W
- y) F* n0 b6 M0 P2 K: D妖城在线论坛
下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
bbs.mocwww.com( Y5 o) z8 s) k
acct 或 pacct,记录每个用户使用的命令记录;
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート2 `& M( k! x& e. X- D& \
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表0 [8 b/ ^; P, |: V6 ?: R
aculog,保存着你拨出去的MODEMS记录;
. {1 d4 r) ?# j: z! K/ u魔力私服,最新魔力宝贝私服技术交流
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录;
7 [9 r: K9 k4 m |) J$ D" k魔力私服,最新魔力宝贝私服技术交流
loginlog,记录一些不正常的登陆记录;
! o5 [4 h% a! c' h R# [7 ubbs.mocwww.com
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成;
8 K2 l& }2 n' t4 z- c% x, C4 Q( C—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
security,记录一些使用UUCP系统企图进入限制范围的事例;
5 [7 M* @ t7 o) R8 X魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
sulog,记录使用su命令的记录;
- A. I2 ~* |/ _/ K: s- Abbs.mocwww.com
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
9 n+ d/ y9 |% ?- G# Q5 N魔力私服,最新魔力宝贝私服技术交流
utmpx,UTMP的扩展;
8 ?6 X# [6 k9 m; o, O
wtmp,记录用户登录和退出事件;
6 u0 C) D. w/ X; b, a% t魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
syslog,最重要的日志文件,使用syslogd守护程序来获得。
/ Q' C; h% h7 G! U8 F' x. K$ k2 ^: Cbbs.mocwww.com
日志信息:
b+ w( z% {+ u7 O魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息;
! U0 m$ t4 W8 ` a$ U' `+ \8 R魔力私服,最新魔力宝贝私服技术交流
/dev/klog,一个从UNIX内核接受消息的设备;
. B7 }$ x/ G9 h; k7 x' e% q) |3 V妖城在线论坛
514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息;
魔力私服,最新魔力宝贝私服技术交流! S+ ^ @" f0 x" ^- N7 u. X
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机;
( K: c0 O4 Q5 a* l" G魔力私服,最新魔力宝贝私服技术交流
lpd-errs,处理打印机故障信息的日志;
* [3 C0 v9 o3 x+ Q魔力私服,最新魔力宝贝私服技术交流
ftp日志,执行带-l选项的ftpd能够获得记录功能;
+ U \ Y1 q% x, G* ]: V
httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录;
& ^* F% N4 J, h' ?% R
history日志,这个文件保存了用户最近输入命令的记录;
, } |2 x, P& [! G5 kbbs.mocwww.com
vold.log,记录使用外接媒介时遇到的错误记录。
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート( V) Y; u7 A, h2 w; H! O6 M
: j0 v% X" S3 @+ p( K& M妖城在线论坛
这些信息中都可以被他们进行修改,造成各种查证的障碍
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート y' z+ @% C* p/ h( h! I
我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了
魔力私服,最新魔力宝贝私服技术交流7 K# @1 K ` r0 C7 W6 T4 @
妖城在线论坛( S8 `# n- e1 \+ r
所以在这和那些准备开F和已经开F的人说:
& g& h6 C) }, F! Y2 v# {" r! \妖城在线论坛
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F.
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート5 _3 M+ j: u' E) k& N
2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地.
妖城在线论坛+ q( B U, R9 F. O2 n- Z
3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失.
7 \- z$ @" I3 ?5 b" ~; J妖城在线论坛
4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表: B$ K4 @9 x8 ^
5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。
9 Y- Y2 ?4 k9 B8 t% |
妖城在线论坛+ S1 N9 X, f9 y# O3 r+ F, ?; {
最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。
: b9 `0 P% A. `4 U3 `2 b9 I) P# u0 O魔力私服,最新魔力宝贝私服技术交流
' k6 c8 X2 j, r8 L. I5 R
中央喷泉
作者:
valmin
时间:
2008-12-29 09:32
嗯...给准备开F的朋友一个好的建议了...
不过..偶不开F...
作者:
bag2000
时间:
2008-12-29 09:36
能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!
作者:
yzg2007
时间:
2008-12-29 11:42
总有人喜欢攻击
作者:
yaoguai
时间:
2008-12-29 12:10
要学习的还很多
妖城在线论坛* j; T! Q: M% b* }9 V" A
要防范的也很多- -
! H9 V7 T r* s9 T, b( M- d9 l" a魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
防不胜防啊
作者:
中央喷泉
时间:
2008-12-30 20:17
我一开始也以为是他们自己开始使用外挂
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート8 g, Q+ R; p5 `1 W& d1 Y* {
但是后来发现这些登录记录和IP是被修改伪造的
' ]' c Z( ]. h* A% q妖城在线论坛
9 Q. o7 n. b2 U! u. p( y( c
差点就封错了好人了
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表7 d, D9 x# d* a* Z! N$ b
呵呵
0 P& z# ]0 {- ]bbs.mocwww.com
, P5 r. d- f- {0 b+ _: |魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表
进过修整,已经重新开F了
bbs.mocwww.com& w8 V | d9 b' g3 e
魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表# L/ z h' k/ P- t9 A
呵呵
作者:
网际孤客
时间:
2008-12-30 20:48
很大一部分原因是因为自身给人家开了门.
作者:
k|尛水
时间:
2008-12-30 22:35
不错的帖子 楼主加油
作者:
o小猪o
时间:
2008-12-31 23:40
防范防范 额 看来要多学习下
欢迎光临 妖城在线论坛 (http://bbs.mocwww.com/)
Powered by Discuz! 6.0.0