1. Этот сайт использует файлы cookie. Продолжая пользоваться данным сайтом, Вы соглашаетесь на использование нами Ваших файлов cookie. Узнать больше.
  2. Вы находитесь в сообществе Rubukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на различные языки плагины наших коллег из других стран.
    Скрыть объявление
Скрыть объявление
В преддверии глобального обновления, мы проводим исследования, которые помогут нам сделать опыт пользования форумом ещё удобнее. Помогите нам, примите участие!

Помогите Взломали сервер через автодонат.

Тема в разделе "Помощь", создана пользователем Hypex, 5 авг 2022.

  1. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Нет.
    Ответы от rcon сервера и должны приходить.
     
  2. Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Тоесть трейд МС логгирует все команды, даже если они были выполнены через консоль и отправляет тебе? Ну бред же
     
  3. Thin_Troll

    Thin_Troll Активный участник Пользователь

    Баллы:
    76
    тогда бы "хакер" получил лог о покупке в свой магазин, а взломанный ничего бы не видел в биллинге.
    если нет массовых взломов, тут вероятнее всего где-то он проeбaл свои данные от биллинга трейдмс.
     
  4. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Я не говорил о всех командах. В логе происходит конкретное действие запрос->ответ.
    Трейдмс отправляет команду на сервер, сервер её обрабатывает и отдает ответ.
    В чем тут бред?
     
  5. Thin_Troll

    Thin_Troll Активный участник Пользователь

    Баллы:
    76
    сколько звезд должно сложиться, чтобы получить такой исход событий как показал ТС?
    иначе, запрос с изменением пароля исходила из трейдмс и судя по тому, что это видит ТС.. запрос исходил из его панели, не так ли?
     
  6. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Смотрите внимательно, там происходит не запрос на изменение пароля, а запрос выполнения команды выдачи "sync console srv eco give ... 100". Сообщение об изменении пароля приходит в ответе(что в консоли, что в панели)
     
    Последнее редактирование: 7 авг 2022
  7. Thin_Troll

    Thin_Troll Активный участник Пользователь

    Баллы:
    76
    и это тоже вызывает много вопросов, потому до этого изложил теорию, а возможно ли исполнить две команды на одну услугу, тогда каким будет лог при покупке товара.
    не знаю нюансов трейдмс.
    либо спуфят команду при покупке..
     
  8. cactus888

    cactus888 Активный участник Пользователь

    Баллы:
    76
    а этот плагин который command sync не имеет уязвимостей? например в ник для покупки доната написать что-то типа «& sync console srv authme unregister ник админа»?
     
  9. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Повторюсь, что я очень далёк от веба, но вот что нарыл через wireshark при повторении покупки.
    Возможно вот это число 534156 это id товара и его подменили? Т.е. может быть такое в теории, что у них все товары с разных сайтов в одной базе расположены и получаются по id. Т.е. мог ли взломщик создать свой автодонат, создать товар с командой на изменение пароля от аккаунта админа и при покупке на моём автодонате подменить id товара?

    UPD: Да, 534156 - это, похоже, именно id товара, попробовал на другом товаре, оно там другое)

    UPD2: Проверил это id, на только что созданном товаре (т.е. новом). Оно там 7xxxxx, т.е. товары, по-видимому, в одной базе лежат и не привязаны "крепко" к конкретному магазину.
     

    Вложения:

    • wireshark.PNG
      wireshark.PNG
      Размер файла:
      25,7 КБ
      Просмотров:
      23
    Последнее редактирование: 7 авг 2022
  10. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Обратился, параллельно веду с ними диалог.
     
  11. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Проверял историю активность в trademc на своём ааке, никто не заходил кроме меня.
     
  12. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    В логах сервера вообще нет информации про команду для выдачи валюты. Только для изменения пароля. Т.е. там точно не 2 команды пришло, а только одна.
     
  13. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Authme, CommandSync, HolographicDisplay, SimplePortals и ViaVersion
     
  14. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Какой-то слишком интерактивный бэкдор). Сейчас буду пробовать все 5 плагинов из байт-кода в java переводить и искать методы, прослушивающие ивент команды от RCON из Spigot-api. Хотя я на 95% уверен, что это не бэкдор в плагинах.
     
  15. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Судя по логам, плагин CommandSync вообще не был задействован во время взлома, т.е. команда от trademc вообще не ушла на srv сервер, а выполнилась сразу на хабе.
     
  16. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Если товары не привязаны к домену, то да, такое было бы возможно, но по логу видно, что команда приходит та что и должна.
     
  17. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Не особо интересный. Другое дело, когда бэкдор дает полный контроль на сервером(особенно если сервер запущен от рута)
     
  18. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Советую для начала просто сверить их хэш-суммы с оригинальными плагинами с оф.сайта.
     
  19. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Я имел ввиду интерактивный. Т.е. этот бэкдор узнал какому аккаунту поменять пароль, и на какой пароль)
     
  20. Автор темы
    Hypex

    Hypex Активный участник Пользователь

    Баллы:
    61
    Имя в Minecraft:
    Hypex
    Может у них сама команда и то, что отразится в логах расположено в разных полях? Ибо логи хранятся в БД, и это поле надо проверять на SQL инъекцию, а вот команду не надо проверять. Есть такая вероятность?
     

Поделиться этой страницей