• 14-12-2012, 10:02:07
    #55
    PROOYUN adlı üyeden alıntı: mesajı görüntüle
    Önerdiğiniz eklentinin algoritmasını sevemedim, biraz saçmalamış.

    #include <amxmodx>
    
    #define VERSION "0.0.1"
    #define PLUGIN "Anti-FullUpdate"
    
    new Float:g_Oyuncular[32] = {0.0, ...}
    
    public plugin_init(){
    	register_plugin(PLUGIN, VERSION, "SUNLUGUN")
    	register_clcmd("fullupdate", "anti_fullupdate")
    }
    
    public anti_fullupdate(id){
    	
    	if(g_Oyuncular[id] < get_gametime()-1.0){
    		g_Oyuncular[id] = get_gametime();
    		return;
    	}
    		
    	server_cmd("kick #%d ^"[0_0] Anti-FullUpdate!!!^"",get_user_userid(id));
    
    //Test edilmedi ama çalışmaması için hiçbir nedeni yok. : )
    }
    Bende fullupdate eklentisinde küçük bir editleme yaptım server_cmd de kick in altina birde addip yani ban ekledim

    #include <amxmodx>
    
    new const EKLENTI_ADI[] = "Anti Full Update"
    new const EKLENTI_VERSIYON[] = "1.0"
    new const EKLENTI_YAPIMCI[] = "R-10"
    
    new Flood[33], afs_warn
    
    public plugin_init( ) 
    { 
        register_plugin(EKLENTI_ADI, EKLENTI_VERSIYON, EKLENTI_YAPIMCI) 
    
        register_clcmd("fullupdate", "fullupdate")
        afs_warn = register_cvar("afs_warn", "5")
    } 
    
    public client_connect(i)
    {
            Flood[i] = 0
    }
    
    
    public fullupdate(i)
    {
    	new ipa[32]
    	get_user_ip(i, ipa, 31, 1)
    	Flood[i]++
    	if(Flood[i] == get_pcvar_num(afs_warn))
    	{
    		server_cmd("kick #%d ^"[Oynucaz.Com] Hacker? xD!^"", get_user_userid(i))
    		server_cmd("addip %s;writeip", ipa)
    	}
    	return PLUGIN_HANDLED
    }
    /* AMXX-Studio Notes - DO NOT MODIFY BELOW HERE
    *{\\ rtf1\\ ansi\\ deff0{\\ fonttbl{\\ f0\\ fnil Tahoma;}}\n\\ viewkind4\\ uc1\\ pard\\ lang1049\\ f0\\ fs16 \n\\ par }
    */
    Böyle daha uygun oluyor.Biraz karışık atmış olabilirim.Tüm fix eklentilerimi tek 1 eklentide topluyorum.Bunuda ordan ayırdım.
  • 14-12-2012, 13:43:36
    #56
    PROOYUN adlı üyeden alıntı: mesajı görüntüle
    HLDS motorunun hangi versiyonlarında deneme yaptınız?



    En son bu içerikte bir mail almıştık.
    betayı etkiliyor 5758
    Hatırladıgım kadarı ile stabil versiyonlarıda etkilemekte
    Stabil versiyon zaten ap ayrı bir dünya,dışardan server.cfg indirilip rcon aracılıgı ile motdye müdahale edip uygulama indirme sayfasına yönlendiriyorlar
    O zamandan beri tüm sunucuları beta olarak güncelledim
  • 14-12-2012, 20:43:22
    #57
    Kimlik doğrulama veya yönetimden onay bekliyor.
    XrouRamein adlı üyeden alıntı: mesajı görüntüle
    Bende fullupdate eklentisinde küçük bir editleme yaptım server_cmd de kick in altina birde addip yani ban ekledim
    5 kere demo kaydı almak isteyen oyuncu sunucudan banlanır. Maç sunucularında bu biraz sıkıntı yaratacaktır. record komutu uygulandığında fullupdate komutu da uygulanmış oluyor. Sadece zaman olarak kısıtlama yapabilirsiniz, diğer şekilde kısıtlandırmalarda ya oyuncuyu kısıtlandırırsınız ya da saldıran kişiye izin vermiş olursunuz.

    Genki adlı üyeden alıntı: mesajı görüntüle
    betayı etkiliyor 5758
    Hatırladıgım kadarı ile stabil versiyonlarıda etkilemekte
    Stabil versiyon zaten ap ayrı bir dünya,dışardan server.cfg indirilip rcon aracılıgı ile motdye müdahale edip uygulama indirme sayfasına yönlendiriyorlar
    O zamandan beri tüm sunucuları beta olarak güncelledim
    Brute-force ile rcon_password değeri bulunuyor mod_write ile motd.txt değiştiriliyor, diğer dosyalarda değiştirilebiliyor, sanırım bundan bahsediyorsunuz. Motd.txt dosyasının özellikle değiştirilmesinin ve bir sayfaya yönlendirilmesinin özel sebebi ise botnet 'e yeni bir üye kazandırmak, çok zekice. Ayrıca sizin yaşadığınız sıkıntı fullupdate miydi? Farklı ise bilgi verebilirseniz inceleyebilirim.

    Eklentide fullupdate komutunun kullanabilirliğini cooldown süresine göre ayarladım, henüz hâlâ test etmiş değilim.
  • 15-12-2012, 01:12:44
    #58
    PROOYUN adlı üyeden alıntı: mesajı görüntüle
    Brute-force ile rcon_password değeri bulunuyor mod_write ile motd.txt değiştiriliyor, diğer dosyalarda değiştirilebiliyor, sanırım bundan bahsediyorsunuz. Motd.txt dosyasının özellikle değiştirilmesinin ve bir sayfaya yönlendirilmesinin özel sebebi ise botnet 'e yeni bir üye kazandırmak, çok zekice. Ayrıca sizin yaşadığınız sıkıntı fullupdate miydi? Farklı ise bilgi verebilirseniz inceleyebilirim.

    Eklentide fullupdate komutunun kullanabilirliğini cooldown süresine göre ayarladım, henüz hâlâ test etmiş değilim.
    Brute-force değil kesinlikle,adamlar öyle bir yöntemini bulmuşlarki tamamiyle server.cfg yi sunucudan çekebiliyorlar.Brute-force olsa mutlaka logdan denk gelirdim veya gün boyu izlerken görebilirdim diye düşünüyorum.

    cstrike dizini içinde server.cfg.ztmp dosyası oluşuyor, 1 serverda değil adamlar ipleri sıralamış tüm sunucuların rcon şifresine ulaşmış,üstelik rcon şifrelerini müşterilerimizden özellikle harf,rakam,özel karakter kombisnasyonlarından oluşturmalarını istedik, yinede rcona ulaşabildiler.Dediğim gibi %80 server.cfg yi sunucudan çekebiliyorlar ama nasıl yaparlar hiç araştırmadım. Direk betaya güncelledim ve sorundan kurtulduk o yüzden ana mesajda herkesin sunucusunu güncellemesini istemiştim. Saldırıyı yapan iplerde whoisden rusya tarafından gözüküyor, bizimkiler öğrenmeden herkes güncellesin istedim


    Bu son paylaştığım iptables komutunda saldırının nasıl neyle yapıldığı hakkında hiç bilgim yok araştırmadım,direk tcpdump ile paketleri incelerken gelen en yüksek paket değerini saptayıp iptables ile şutladım.
  • 17-12-2012, 10:56:18
    #59
    Merhabalar forums.alliedmods.net/showthread.php?t=192729 burda rconla ilgili konular gecmis genelde hepsi son sürüme çekilmesini soyluyor
  • 20-12-2012, 17:02:16
    #60
    XrouRamein adlı üyeden alıntı: mesajı görüntüle
    Merhabalar forums.alliedmods.net/showthread.php?t=192729 burda rconla ilgili konular gecmis genelde hepsi son sürüme çekilmesini soyluyor
    Konu sahibine saldırı çeşidi hakkında özel mesaj gönderdim ancak kesin bir bilgi yok, saldırı çeşidinin o olduğundan emin değilim deneyemedim. İsterseniz konu sahibinden bilgi alın kendisinin bilgilendirme yapması daha yerinde olur.
  • 20-12-2012, 21:10:54
    #61
    O arkadaş ile bizimle aynı sorunu yaşamış, zaten benim başıma gelince betaya direk güncellemiştim, konuyuda güncellerken belirtmiştim

    server.cfg dosyası indiriliyor, indiriliğide temp dosyası bırakıyor cstrike dizini içinde ordan belli oluyor.
    Rcon şifresi alınıyor motd_write ile motd.txt içeriği değiştirilip viruslu siteye yönlendirme yapılıyor
    Artık trojanmıdır,botnetmidir bilemem incelemedim.

    Bazı kullanıcılarda server sahibi yaptı herhalde diyince direk çalıştıra basıp virüsü yiyorlar

    Açığın nasıl kapatıldığını söylemeden burdan yayınlamayım demiştim,malum burayı takip eden bebe çok direk dadanacaktır sağa sola
  • 25-02-2013, 12:02:54
    #62
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Genki adlı üyeden alıntı: mesajı görüntüle
    O arkadaş ile bizimle aynı sorunu yaşamış, zaten benim başıma gelince betaya direk güncellemiştim, konuyuda güncellerken belirtmiştim

    server.cfg dosyası indiriliyor, indiriliğide temp dosyası bırakıyor cstrike dizini içinde ordan belli oluyor.
    Rcon şifresi alınıyor motd_write ile motd.txt içeriği değiştirilip viruslu siteye yönlendirme yapılıyor
    Artık trojanmıdır,botnetmidir bilemem incelemedim.

    Bazı kullanıcılarda server sahibi yaptı herhalde diyince direk çalıştıra basıp virüsü yiyorlar

    Açığın nasıl kapatıldığını söylemeden burdan yayınlamayım demiştim,malum burayı takip eden bebe çok direk dadanacaktır sağa sola
    şuan aynı sorunu bende yaşıyorum, sanırım server.cfg den rcon şifresini alarak sunucuyu kapatıyor. Ama bir yandan da DM serverda sadece kasma yapabiliyor ve sunucuyu kapatamıyor. Arkadaş birde gelip botnetim nasıl sağlam mı diye artislik yapmaya devam ediyor ve php panel kurduğumda root a kadar bulacağını söylüyor.

    mysql bağlantısına dışarıdan ulaşılmasını engelleyerek sorun düzelir sandık ama yinede sorun devam ediyor.
  • 27-02-2013, 11:37:57
    #63
    rcon 612202311 "freedom" stats
    L 02/27/2013 - 11:36:10: Bad Rcon: "rcon 612202311 "freedom" stats" from "46.38.57.213:62694"
    Bad rcon_password.

    server konsolunda böyle birşeyle karşılaşıyorum ve sürekli çıkıyor, bilgisi olan varmı acaba?