You are not logged in.

1

Wednesday, July 29th 2009, 10:16pm

Rcon-Hack!!!

Vor einer Woche wurde auf einem unserer Server ein Cheater gebannt.

Dieser kündigte daraufhin gleich an, daß er den Server "abkacken" lässt.
Naja es dauerte ca. 10 min und Server war down.

Seitdem gehen unsere beiden Server am Tag ca. 20 mal down.....
Also spielen unmöglich.

Das Beste ist, daß dieser das auch zugibt und damit auch nicht aufhören will.

Nach langem nachforschen, wie wir das Problem beseitigen können, kamen wir auf diese Hack.

Das schlimmste ist aber, dieser Hack braucht kein Rcon-Passwort,man braucht sich auch nicht auf den Server loggen und es werden keine Log-Files geschrieben...
Man kann damit einfach so gut wie jeden Server abschmieren lassen!!!!

Ich hab diesen Hack dann selbst an unseren Servern probiert und innerhalb von 10 sec. arbeit war ein server down.
Wir haben dies auch auf Servern von Kollegen probiert....dasselbe...

Der Hack kann einfach in die console eingegeben werden ohne auf den server einzuloggen.
Es sind ganz einfach Rcon-Befehle!!

Geb ich aber natürlich nicht weiter!!! ;)

Unser Serveranbieter konnte uns da auch nicht mehr weiterhelfen...

Gibt es eine Möglichkeit, die rconbefehle in der console zu verhindern????

Posts: 2,498

Location: Schwelm

Occupation: Immobilien-Verwalter / Serveradministrator

wcf.user.option.userOption53: Nein

  • Send private message

2

Wednesday, July 29th 2009, 10:32pm

Re: Rcon-Hack!!!

Öhm..öhm...öhm...

Das is ja sehr informativ. Welches Admin Plugin nutzt ihr denn?

Wenn du jetzt "Mani" schreibst, dann sag ich nur "selber schuld".

Ansonsten ist dein Thread hier recht sinnlos, denn ohne den Hack-Verlauf kann man dir hier wenig weiterhelfen, bzw. nützt es wenigen Leuten, dies zu lesen.

3

Wednesday, July 29th 2009, 11:13pm

Re: Rcon-Hack!!!

Ja wir nutzen Mani, aber selbst wenn man da das rcon Passwort ganz rauslöscht, funktioniert dieser Hack.

Dasselbe ist auch, wer Ratmod drauf hat....

Es wird lediglich in die Console die rcon Server ip reingeschrieben, dann ein bestimmtes Passwort (bleibt immer gleich, egal für welchen Server)

Natürlich kommt dann die Meldung falsches Passwort aber das ignoriert man einfach und posten nur noch ein paarmal einen spam befehl und der Server geht down...

Es wird einfach Rcon über die console zugespamt und der Server ist weg.

Auch die Befehle
sv_rcon_banpenalty 300
sv_rcon_maxfailures 10000
sv_rcon_minfailures 10000
sv_rcon_minfailuretime 1

bringen nichts, da der Server vorher abkackt bevor er dann auch die ip auf den Server schreiben kann.

Weiß echt nicht mehr was ich machen soll.

Da dieser Hack echt schon sehr übel ist, möchte ich das auch nicht genauer erläutern.

Falls jemand sicher ist, daß sein Server dafür nicht in Frage kommt, dann kann man es ja mal ausprobieren, vielleicht kommt man dann der Lösung etwas näher.

Posts: 2,498

Location: Schwelm

Occupation: Immobilien-Verwalter / Serveradministrator

wcf.user.option.userOption53: Nein

  • Send private message

4

Thursday, July 30th 2009, 11:26am

Re: Rcon-Hack!!!

Nebenbei gesagt solltet ihr mit den IP Daten des Hackers mal schnell zur Polizei gehen, denn was er da anstellt ist schon kriminell und darauf ist die Kripo heutzutage ganz heiss. Desweiteren hätte ich gern die Steam ID des Wahnsinnigen für unsere Banliste. Kannste ruhig hier posten und ein Admin macht die Steam ID dann sichtbar.

5

Thursday, July 30th 2009, 8:55pm

Re: Rcon-Hack!!!

Hier seine Steam id:

STEAM_0:0:19808138

Dieser ist auch in ESL angemeldet und ist aber schon auf einigen Server wegen WH gebannt worden.

6

Friday, July 31st 2009, 11:03am

Re: Rcon-Hack!!!

Möchte nochmal darauf hinweisen, daß ein Bann dieser Steam id nichts gegen den Hack bringt!!!

Also ich hab ich mal noch schlauer gemacht....

Jeder CSS-Server schmiert mit diesem Hack ab.....egal was man für eine Software benutzt..

Intern suchen wir nach Lösungen..

Anzeigen...hmmm....er verschleiert ja seine ip und er lässt den Server ja durch einen bug von valve abschmieren.

Wäre toll wenn ihr auch nach einer Lösung suchen könnten, bzw. helfen könntet wie wir da vorgehen könnten.

http://www.cruel-Niederbayern.de">http://www.cruel-Niederbayern.de</a>

Dort auf Forum, Server Wartungen, Anzeige....



Bisher konnten wir rausbekommen:

Auf diesem Server spielt er als Takayuki und ist dort auch Admin:

94.249.144.152:27015
Jericho's World -> DUST2 |Tick 100| |Fast DL| |HLStatsX|

7

Friday, July 31st 2009, 11:32am

Re: Rcon-Hack!!!

Weiß jemand nicht eine Adresse, im inet oder bei der Polizei oder so, an die man sich mit diesem Problem wenden kann?

Einfach bei der Polizei anzeigen bringt wirklich so gut wie gar nichts, da wir ja die richtige ip nicht haben und die Anzeige ja dann mehr oder weniger gegen unbekannt geht...
Wir brauchen da einen Profi, der sich auf diesem Gebiet gut auskennt

rain

Super Moderator

Posts: 1,410

Location: Lutherstadt Wittenberg

Occupation: Anlagenmechaniker

wcf.user.option.userOption53: Ja

  • Send private message

8

Friday, July 31st 2009, 1:17pm

Re: Rcon-Hack!!!

Eigentlich sollte es doch alles geloggt werden was der Server macht?! Vielleicht steht in deinen Logs was.





9

Friday, July 31st 2009, 5:46pm

Re: Rcon-Hack!!!

IP Address 84.227.29.214
Host adsl-84-227-29-214.adslplus.ch
Location CH, Switzerland
City Oberengstringen, 25 -
Organization SUNRISE ISP Sunrise Communications AG
address: sunrise , TDC Switzerland AG
address: sunrise Tower
address: Hagenholzstrasse 20/22
address: CH - 8050 Zürich
address: Switzerland

Quoted

löl. Noch nie was von Botnetze gehört ne?
Ach und ps.. wie habt ihr den meinen richtigen Namen rausbekommen? Ich bin echt beeindruckt.. oder ist das etwa die Polizei die schon am wirken ist?

Ach damit ihr net dumm sterben müsst.. Man muss mindestens ein Polizist sein der ein Mandat erhalten hat um bei so ne Firma wie z.B. in diesem Fall "Sunrise" nach private Daten zu fragen.. Ach und noch was.. Ihr verbindet euch alle zu nem Server eures Anbieters und dann geht ihr ins http://WWW.">http://WWW.</a>. traceroute bringen euch da nichts aber nun reicht es.. Will euch ja nicht schlauer machen und ich will noch was zu lachen haben.




naja, das war ein Post von ihm....jetzt fragt sich nur ob man mit so einer ip was anfangen kann

10

Friday, July 31st 2009, 5:51pm

Re: Rcon-Hack!!!

sowas war zb. vorhin drauf...

rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password

dann war server down....

Posts: 2,498

Location: Schwelm

Occupation: Immobilien-Verwalter / Serveradministrator

wcf.user.option.userOption53: Nein

  • Send private message

11

Friday, July 31st 2009, 6:13pm

Re: Rcon-Hack!!!

Wie wärs mit einem Rcon Lock Plugin und dem DOS Attack Fixer?

HSFighter

Administrator

Posts: 1,517

Location: Flensburg

Occupation: Industrieelektroniker

wcf.user.option.userOption53: Nein

  • Send private message

12

Friday, July 31st 2009, 9:31pm

Re: Rcon-Hack!!!

Quoted from ""TempletonPeck""

Wie wärs mit einem Rcon Lock Plugin und dem DOS Attack Fixer?
Da kann ich nur zustimmen!!!!




MfG



-
Anti Cheat: www.smacbans.com
Kein direkter Support per PM (nur auf Anforderung)

13

Saturday, August 1st 2009, 12:45am

Re: Rcon-Hack!!!

wie installiert man den rcon locker oder exploit fix Plugin?

entweder ich hab es falsch installiert, hab es schon vor Tagen ausprobiert, oder es hilft auch nichts..

Genauso wie den
Dos Attack Fixer

wär echt mal ne tolle sache, wenn diejenigen sich mal melden würden, die das alles installiert haben und wir uns mal einen Zeitpunkt ausmachen könnten ob ihr server diesen hach entgegen hält oder nicht.

Wenn ja kann man ja schaun, was das entsprechende ist, was hilft...

Dieser Hack wird niemanden weitergegeben...

Posts: 2,498

Location: Schwelm

Occupation: Immobilien-Verwalter / Serveradministrator

wcf.user.option.userOption53: Nein

  • Send private message

14

Saturday, August 1st 2009, 4:03am

Re: Rcon-Hack!!!

Öhm, also den Rcon Locker haust dir einfach in den sourcemod/plugins Ordner und zum DOS Attack Fixer steht eigentlich alles im Link unter "Installation".

Uns ist glaube ich mittlerweile klar, das du die genaue Methode des Hacks hier nicht posten willst (ist auch gut so) - aber der Beschreibung nach sollten diese beiden Plugins so einen Hack unmöglich machen. Anscheindend geht der Hacker nämlich über das temporäre Auslesen des RCON Passworts vor.

Siehe:

rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password
rcon from "89.217.95.215:13010": Bad Password


Installier dir erstmal den Quark und berichte, ob der Hacker danach immer noch Erfolg hat.

PS: Wenn du den RCON Locker richtig installierst, wirst du selbst mit HLSW keinen Zugriff mehr auf den Server haben, da wirklich nur noch Root/User Kommandos per FTP akzeptiert werden. Soviel dazu, dass das Ding wirklich funktioniert.

15

Saturday, August 1st 2009, 11:27am

Re: Rcon-Hack!!!

Irgendwie funktioniert bzw. hilft das auch nicht.

Hat nicht jemand einen Server der das alles installiert hat und bei dem wir das mal ausprobieren könnten?

HSFighter

Administrator

Posts: 1,517

Location: Flensburg

Occupation: Industrieelektroniker

wcf.user.option.userOption53: Nein

  • Send private message

16

Saturday, August 1st 2009, 2:32pm

Re: Rcon-Hack!!!

Quoted from ""TempletonPeck""

PS: Wenn du den RCON Locker richtig installierst, wirst du selbst mit HLSW keinen Zugriff mehr auf den Server haben, da wirklich nur noch Root/User Kommandos per FTP akzeptiert werden. Soviel dazu, dass das Ding wirklich funktioniert.


Also mein HLSW Funktioniert mit dem Rcon Locker noch Super!
Was sollte da denn nicht nicht funktionieren?

@Halifax:

Hast du Sourcemod installiert?

MfG



-
Anti Cheat: www.smacbans.com
Kein direkter Support per PM (nur auf Anforderung)

17

Sunday, August 2nd 2009, 12:13am

Re: Rcon-Hack!!!

Nein das hab ich nicht installiert.

Aber wie gesagt, ein anderes mod hift da auch nicht.

Der server geht durch Consolen-Spam down.

Das ist halt das Hauptproblem.
Wenn man nur die Console irgendwie sperren könnte.

General_V

Super Moderator

Posts: 1,043

Location: Mönchengladbach

Occupation: Brückenkranführer / Staplerfahrer

wcf.user.option.userOption53: Nein

  • Send private message

18

Sunday, August 2nd 2009, 12:18am

Re: Rcon-Hack!!!

Mal ne frag iser auf den server drauf wenn er ihn abschmiert lässt?
Er Spammt den server zu,ohne drauf zu sein?

rain

Super Moderator

Posts: 1,410

Location: Lutherstadt Wittenberg

Occupation: Anlagenmechaniker

wcf.user.option.userOption53: Ja

  • Send private message

19

Sunday, August 2nd 2009, 2:38am

Re: Rcon-Hack!!!

Eigentlich unlogisch muss ich sagen! Sobald das rcon gelockt ist kann man auch keine rcon befehle an den server senden und wenn du deine Server.cfg recht scharf eingestellt hast könntest du auch seine IP bei einmaligen falsch eingeben des Rcons bannen lassen.





DeaD_EyE

Administrator

Posts: 3,980

Location: Hagen

Occupation: Mechatroniker (didaktische Systeme)

wcf.user.option.userOption53: Nein

  • Send private message

20

Sunday, August 2nd 2009, 5:34am

Re: Rcon-Hack!!!

So, bin wieder im Lande.
Schick mal eine PN mit dem sogenannten Hack.
Danach kann ich das mit verschiedenen Plugins testen und sagen, was geht und was nicht geht.