Sie sind nicht angemeldet.

Lieber Besucher, herzlich willkommen bei: sourceserver.info. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

Samstag, 16. Juni 2012, 18:32

Gameserver wurde gehackt: Ordner und Dateien wurden erstellt

Hallo,

kurz vorweg einige Daten. Es handelt es sich um einen Gameserver auf einem Rootserver mit Debian Squeeze. Das rcon Passwort kennt kein Administrator, eben so hat niemand anderes Shell Zugriff. SSH Login erfolgt per Auth Key. Der Gameserver läuft unter einem eigenen Benutzer.

Auf dem Gameserver läuft MetaMod, SourceMod, DosAttackFix und Eventscripts.


Es ist nun dazu gekommen, dass Zugriff auf den Server erlangt wurde. Bisher ist folgendes zu erkennen:

- Im Maps Ordner sind alle Maps wie gewohnt zu finden. Zu allen Maps - die sich in der Mapcycle befinden - wurde im gleichen Namen der Maps (mapname.bsp) ein Ordner erstellt, worin sich eine entsprechende txt-Datei mit einem Hacked Hinweis befindet.

- server.cfg wurde umbenannt und die Hacked-Datei findet man auch hier wieder vor.

Alle Ordner und Dateien wurden in der selben Minute erstellt, bei der Anzahl an Dateien gehen ich von einem Script aus.

Die Logfiles von SSH und Gameserver zeigen keinen Login, entweder war der Täter also hinterher gründlich oder die Modifikation erfolgte auf anderer Weise. Es laufen auf dem Rootserver auch keine weiteren Dienste wie FTP.

Nun stellt sich die Frage, wie kam es dazu? Wo könnte ich nachforschen? Irgendwelche Tipps?

Danke.

Impact

Super Moderator

Beiträge: 1 276

Rootserver vorhanden: Nein

  • Nachricht senden

2

Samstag, 16. Juni 2012, 19:06

Es fehlen einige Informationen die wichtig wären.

Was genau steht in der erstellten Datei?
Wwas genau wurde geändert?
Was steht in den Logs um den Zeitpunkt der Erstellung der Dateien?
Wer ist der Ersteller/Besitzer der Dateien?
etc...

MfG
Impact

3

Samstag, 16. Juni 2012, 19:51

Der Inhalt der Dateien im Maps- und cfg-ordner:

Quellcode

1
pls remove this shitty server thanks



Was genau verändert wurde, habe ich bereits im ersten Post erwähnt. Mehr ist mir bisher noch nicht untergekommen.

Das erste was ich überprüft hatte, waren der Inhaber sowie SSH, Gameserver- und SourceMod Logs. Was mich eben wundert, ist, dass diese alle unauffällig sind. Kein SSH Login, kein RCON login.. Nichts. Die genannten Logs sind alle clean. Inhaber der Dateien ist der Gameserverbenutzer.

Impact

Super Moderator

Beiträge: 1 276

Rootserver vorhanden: Nein

  • Nachricht senden

4

Samstag, 16. Juni 2012, 20:12

Würdest du uns mal die Ausgaben folgender Commands mitteilen:

Quellcode

1
2
3
4
plugin_print
meta list
sm exts list
sm plugins list

Sowie eine Liste deiner Eventscripts Plugins

MfG
Impact

5

Sonntag, 17. Juni 2012, 06:03

Hast du zufällig sv_allowupload aktiviert? Wenn ja kann es sein das er drüber die Datei hochgeladen hat das er das irgendwie per Avatar geschafft hat.

rain

Super Moderator

Beiträge: 1 410

Wohnort: Lutherstadt Wittenberg

Beruf: Anlagenmechaniker

Rootserver vorhanden: Ja

  • Nachricht senden

6

Sonntag, 17. Juni 2012, 16:21

Auch zu empfehlen wäre das hier wenn du Sourcemod nutzt:

https://forums.alliedmods.net/showthread.php?t=142249

Nur weiss ich nicht ob dieser Exploid immer noch besteht oder schon gefixt wurde!