发新话题
打印

[讨论] 小服被入侵,日志文件中登陆信息被篡改

小服被入侵,日志文件中登陆信息被篡改

我是一个小F的ADMIN,之前F被恶意攻击过几次,造成了一些玩家的流失。
" y$ R1 }9 e1 `) _( E# |# g—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート后来通过注册限制、登录器发布限制和加壳等措施,情况有所缓解。魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表% m1 z. h0 V; W+ j, n7 Y
但是前天上午,我查到一大批在凌晨使用外挂的账号,而个别用户的账号人物居然被删除了,几乎涵盖了所有主要成员???包括我自己的一个小号bbs.mocwww.com: p* l& f9 u# |3 Z9 W+ x! s( n/ y
魔力私服,最新魔力宝贝私服技术交流/ U" G4 ~  ]( _# U/ T; L0 y
经过查证,日志文件中使用者记录中的登陆IP地址都为他们本身常用的几个IP地址,并非别人所为,但是我自己的小号是我是经过操作的,IP等记录却显示为自己????bbs.mocwww.com$ X& g& z$ }9 W% _- F) W
后来和其他F的朋友交流才知道是被攻击了,不但获得了用户账户信息,还可以通过篡改日志文件等方法掩盖掉自己的信息,可能是
) ~9 @- @; ^. z( r& W  f# e; {8 d—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート通过网页,获取数据库的信息,直接暴力破解,获得玩家帐号以及修改密码. —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート4 w! ~' o) _7 F, }' [
再通过系统本身,暴力破解LINUX的ROOT权限帐户,利用22 23端口实现远程登陆,进入数据库控制
0 s- b" T+ o1 {: N) {# z: M通过对端的了解,从IWEB的后台网站,直接获取LINUX端口信息,制作仿IWEB后台程序, 连接游戏服务器,对游戏内容进行修改,以及破坏.
, }9 z: S  O- }6 U  _3 D妖城在线论坛
# V0 W" q, G3 P" q: p/ B7 ]妖城在线论坛
0 G  L- q5 d; Ebbs.mocwww.com下面列举一些文件的功能,当然他们也根据入侵的系统不同而不同。
( Q/ Q, S% \. h9 D3 I! B6 r魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表acct 或 pacct,记录每个用户使用的命令记录; 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表$ l( W  Z7 m% L+ R
access_log,主要使用来服务器运行了NCSA HTTPD,这个记录文件会有什么站点连接过你的服务器;
+ X5 r8 b' J  H—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートaculog,保存着你拨出去的MODEMS记录; bbs.mocwww.com" i8 a! G" v& g' T- r! B
lastlog,记录了用户最近的登陆记录和每个用户的最初目的地,有时是最后不成功登陆的记录; 魔力私服,最新魔力宝贝私服技术交流6 `6 v( R/ d& e
loginlog,记录一些不正常的登陆记录; 魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表9 ?# a0 v) k+ Z/ [1 n, R% p; b
messages,记录输出到系统控制台的记录,另外的信息由syslog来生成; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート1 O% T  ]. h6 l0 o  |
security,记录一些使用UUCP系统企图进入限制范围的事例;
) B* o9 J+ \/ s. hbbs.mocwww.comsulog,记录使用su命令的记录; $ m' g5 `+ b  _% W# c
utmp,记录当前登录到系统中的所有用户,这个文件伴随着用户进入和离开系统而不断变化;
8 a( N( A3 R& y  sutmpx,UTMP的扩展;
* M4 Q5 q+ C# o# @) g& t0 m: Q—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートwtmp,记录用户登录和退出事件;
$ J1 n3 Y2 @. I: G- A4 v+ p: d—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲートsyslog,最重要的日志文件,使用syslogd守护程序来获得。
1 R/ Q& P+ l0 }% V妖城在线论坛日志信息: 7 z* O  M6 E; A
/dev/log,一个UNIX域套接字,接受在本地机器上运行的进程所产生的消息;
# L9 ~9 M  A6 ]8 B妖城在线论坛/dev/klog,一个从UNIX内核接受消息的设备; bbs.mocwww.com2 f' b; \/ T! [2 ~5 N- K1 r% |
514端口,一个INTERNET套接字,接受其他机器通过UDP产生的syslog消息; $ U" {  Y: r" _. t3 P) K
Uucp,记录的UUCP的信息,可以被本地UUCP活动更新,也可有远程站点发起的动作修改,信息包括发出和接受的呼叫,发出的请求,发送者,发送时间和发送主机; 妖城在线论坛' t. `  u4 R1 [: q. v
lpd-errs,处理打印机故障信息的日志; bbs.mocwww.com- T6 ^9 @, ]/ |; ~  n7 B  F
ftp日志,执行带-l选项的ftpd能够获得记录功能; bbs.mocwww.com, a  ?1 w; B* C& O+ G+ q) b
httpd日志,HTTPD服务器在日志中记录每一个WEB访问记录; —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート# A4 _* F$ \/ R% |1 H2 r
history日志,这个文件保存了用户最近输入命令的记录; 魔力私服,最新魔力宝贝私服技术交流- K% i6 _! ?* a# H9 T  K0 e* \$ l
vold.log,记录使用外接媒介时遇到的错误记录。
) o# t( s& b+ v( F* r妖城在线论坛
% R" P" Q: e! y: v这些信息中都可以被他们进行修改,造成各种查证的障碍
) I& J. T& M8 w' E+ j6 `! j魔力私服,最新魔力宝贝私服技术交流我现在没有什么办法能查到正真的攻击者IP,因为日志文件被修改破坏了魔力私服,最新魔力宝贝私服技术交流$ a5 j& B. Z7 e$ `8 L& W$ h7 K' G3 K
—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート! {; {- N3 M: p' ?: l0 O8 |1 `. p
所以在这和那些准备开F和已经开F的人说: —魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート7 Z8 }1 @& y) j+ R3 }9 r
1.要赚钱就得稳定,这稳定说起来简单做起来难,如果没有保障玩家的利益,那就请玩家另寻他F. 魔力私服,最新魔力宝贝私服技术交流; i) D* q. e$ O2 a1 Y( ~# R
2.在做必要的防备时,请做好数据备份.万一数据丢失,还有恢复的余地.
3 `' ~& k8 |, C魔力私服,最新魔力宝贝私服技术交流3.没有任何的措施前,请别把自己的数据公布出去,以免造成不必要的损失.
4 ^5 K9 _7 J5 b) ^bbs.mocwww.com4.检查日志文件的完整性,不要完全依赖日志文件,造成不必要的损失。
! i4 @/ }+ K: r* V/ d$ i, S: l, n; L魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表5.出现不正常事件,比如丢号、恶意交易、外挂等,应该对事情进行调查后做出处理,不能仅仅依据登陆记录而处理玩家,否则被攻击者随意修改登陆日志,可能造成正常玩家成为替罪羔羊。
2 p1 x8 O4 Q/ n9 c0 u2 F+ @" r魔力私服,最新魔力私服,魔力宝贝私服,魔力宝贝私服技术,魔力宝贝私服,私服架设技术,妖城,FLASH,电影,黑客,网络,网吧,破解,入侵,注册表—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート% c0 w1 r, ?! o! {
最后感谢妖城几位朋友帮忙找出了日志文件被修改的问题。
9 ^5 O3 ?" ~2 ?—魔力私服,魔力宝贝私服技术,DELPHI编程,魔力寶貝, 魔力宝贝, 크로스게이트,クロスゲート
9 E+ J* A* w- J3 X8 {魔力私服,最新魔力宝贝私服技术交流中央喷泉

TOP

嗯...给准备开F的朋友一个好的建议了... 不过..偶不开F...
思念,是止不住对你的想念~!

TOP

能管理级控制服务器当然可以将机器上纪录的相关信息删除,一般正规的还需要通过外部的安全措施,比如几级服务器技术,真想开F还是买个托管吧,至少人家还多个专业级的硬件防火墙!

TOP

    总有人喜欢攻击

TOP

要学习的还很多妖城在线论坛! L' d9 a* b  e4 ]
要防范的也很多- -
$ H7 ~+ s5 |6 I8 Z1 E! V( @魔力私服,最新魔力宝贝私服技术交流防不胜防啊

TOP

我一开始也以为是他们自己开始使用外挂
" }4 t) U) G0 b2 t- N/ n" p+ [魔力私服,最新魔力宝贝私服技术交流但是后来发现这些登录记录和IP是被修改伪造的
% o: C# h% f. k: ~魔力私服,最新魔力宝贝私服技术交流妖城在线论坛4 o4 z5 A. i9 M  P8 Q7 r) @
差点就封错了好人了魔力私服,最新魔力宝贝私服技术交流8 p& D5 ?+ b7 O1 p# J! X
呵呵
/ w' O! z* y4 I& K8 t. L魔力私服,最新魔力宝贝私服技术交流
( K$ u; |$ A4 S+ ~7 v  ^" nbbs.mocwww.com进过修整,已经重新开F了
) Y2 t8 C4 R+ C9 M3 J- r3 d1 hbbs.mocwww.com妖城在线论坛! d9 @; I( f, U' S9 }# ~) g
呵呵

TOP

很大一部分原因是因为自身给人家开了门.

TOP

不错的帖子 楼主加油
寻找一个/一群朋友,一起创造魔力

TOP

防范防范 额 看来要多学习下
成功是努力的动力!!

TOP

发新话题