Brute-force ile rcon_password değeri bulunuyor mod_write ile motd.txt değiştiriliyor, diğer dosyalarda değiştirilebiliyor, sanırım bundan bahsediyorsunuz. Motd.txt dosyasının özellikle değiştirilmesinin ve bir sayfaya yönlendirilmesinin özel sebebi ise botnet 'e yeni bir üye kazandırmak, çok zekice. Ayrıca sizin yaşadığınız sıkıntı fullupdate miydi? Farklı ise bilgi verebilirseniz inceleyebilirim.
Eklentide fullupdate komutunun kullanabilirliğini cooldown süresine göre ayarladım, henüz hâlâ test etmiş değilim.
Brute-force değil kesinlikle,adamlar öyle bir yöntemini bulmuşlarki tamamiyle server.cfg yi sunucudan çekebiliyorlar.Brute-force olsa mutlaka logdan denk gelirdim veya gün boyu izlerken görebilirdim diye düşünüyorum.
cstrike dizini içinde server.cfg.ztmp dosyası oluşuyor, 1 serverda değil adamlar ipleri sıralamış tüm sunucuların rcon şifresine ulaşmış,üstelik rcon şifrelerini müşterilerimizden özellikle harf,rakam,özel karakter kombisnasyonlarından oluşturmalarını istedik, yinede rcona ulaşabildiler.Dediğim gibi %80 server.cfg yi sunucudan çekebiliyorlar ama nasıl yaparlar hiç araştırmadım. Direk betaya güncelledim ve sorundan kurtulduk o yüzden ana mesajda herkesin sunucusunu güncellemesini istemiştim. Saldırıyı yapan iplerde whoisden rusya tarafından gözüküyor, bizimkiler öğrenmeden herkes güncellesin istedim
Bu son paylaştığım iptables komutunda saldırının nasıl neyle yapıldığı hakkında hiç bilgim yok araştırmadım,direk tcpdump ile paketleri incelerken gelen en yüksek paket değerini saptayıp iptables ile şutladım.