Добро пожаловать на UASource.com.
Показано с 1 по 5 из 5
  1. #1
    Администраторы
    Регистрация
    23.05.2004
    Адрес
    Harare, Republic of Zimbabwe
    Сообщений
    5,878
    Игровые профили

    XFIRE ID: -=Sheitan=- Steam ID: Private

    Кража RCON паролей через SteamBans



    Недавно в интернете появился декомпилятор плагинов sourcemod, который позволяет увидеть исходный код плагина (.smx), который скрыт от глаз. Этим способом и воспользовались, декомпилировав плагин SteamBans.ru
    SteamBans задумывался как всероссийская база банов для игр на Source и Orangebox

    И так, в исходном коде было замечено, что по мимо проверки игроков, плагин крал RCON пароли серверов, так же содержались команды на администрирование сервера через rcon или mani-admin-plugin. Проще говоря, создатель плагина мог воспользоваться админкой вашего сервера.

    В ответ на это было заявлено, что уже с 2010 года идёт разработка панели управления своим сервером прямо с сайта SteamBans и для этого то и требуются rcon пароли серверов. Однако разработка панели уже подозрительно растянулась, а так же нет гарантий, что ваши пароли не попадут хакерам, которые взломают SteamBans.

    Официозный ответ администрации steambans:

    Всем привет!

    Я являюсь руководителем проекта Steambans.ru и наверно многие хотят услышать официального мнения по этому поводу. Мой пост наверно будет в стиле скандалы, интриги, расследования, но дабы все разъяснить придется выложить все.
    Итак.
    Я не отрицаю то, что наш плагин действительно сохранял в базе Ркон пароли серверов.
    Для чего ?
    Те кто обитают на Сб, знают, что было задумано глобальное обновление. Среди которых есть фишка управление своим сервером прямо с сайта. Любой владелец серверов, мог после подтверждения своих прав управлять своим серверов прямо с сайта СБ. То есть, люди могли добавлять админов, удалять, менять карты и делать все, что им удобно. Даже создавать свою локальную бан систему. Задумка эта была еще в начале 2010 года, а ее реализация досих пор не закончена. Собственно вот для чего мы собирали Рконы и те люди которые пользуются плагином уже много лет знают, что никто никогда в жизни не заходил на их сервера и не пользовался всякими привилегиями. До вчерашнего дня....
    О человеке который жестоко разоблачил СБ. Это либо человек который внедрил эту функцию в наш плагин либо его друг и сейчас я это докажу.
    В конце прошлого года, наш плагин стал приводить к подвисаниям серверов и было решено его переписать. Из него были вырезаны куски которые брали пароли для серверов так как в то время к нам подключились крупные провайдеры типа Билайна, поэтому сохраняя к нам себе их пароли мы подвергали их опасности.
    Вот переписка почти годовой давности с разработчиком данной функции.
    [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    Как видно его расстроило это. Так как он хотел воспользоваться своими же функциями. Ник на этом сайте у него fallen1994. Именно он узнал первым о декомпиляторе и создал тему на этом форуме. Затем он пошел играться полученными рконами на разные сервера. Благо пароли от остались лишь годовой давности, поэтому успел слить только пару паролей.
    Далее он пишет на форуме
    [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    И это действительно было так
    [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    на что я ответил что нет времени сегодня
    [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    Что же это получается ? Человек сам сделал и сам же воспользовался при первом удобном случаи ? Да еще и обвинил Стимбанс, что мы такие плохие...
    Итог печален, благодаря ему уплыла действительно большая база паролей, но слава богу не актуальная и даже если это не один и тот же человек, это 100% его друг и если бы он был нормальным, он бы сначала постучал и сказал поправь там, в итоге он постучал уже после того как слил базу.
    Короче говоря, лично я допустил серьезную ошибку отдав когда-то исходник плагина на доработку. Мне нужны были только РКОНЫ, я написал выше для чего.

    Приношу свои извинения всем админам чьи сервера пострадали.
    В будущем буду умнее.
    И после всего этого задайте себе вопрос: Оставлять ли этот плугин у себя на сервере? Если нет, то удаляйте и меняйте RCON пароли и проверьте наличие новых админов в mani-admin-plugin

    Если ваш сервер был подключен к системе steambans, то есть большой смысл немедленно удалить этот плагин и сменить rcon пароль. Также необходимо проверить списки админов на предмет "мёртвых душ".

    И скажу вам, что все плугины стоит брать только с официозного ресурса sourcemod, так как там присутствуют все исходные коды и скрытое подсовывание вирусов и взлом исключаются! Если покупаете плугины у "товарищей", то они обязаны выдать вам исходный код!

    Ссылка на декомпилятор: [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    Кесарю - кесарево, боту - ботово.
    Mani Admin Plugin - лучший в мире плугин!
    Нельзя порешать нерешаемое и поиметь неимеимое...
    bad_combat (c): http://play.ukrwest.net/monitoring/
    Musik ertönt aus ost und west...
    "BASS-KILL"



  2. #2
    VБане
    Регистрация
    15.05.2012
    Сообщений
    6
    Ужс...

  3. #3
    Цитата Сообщение от Scheitan Посмотреть сообщение


    Недавно в интернете появился декомпилятор плагинов sourcemod, который позволяет увидеть исходный код плагина (.smx), который скрыт от глаз. Этим способом и воспользовались, декомпилировав плагин SteamBans.ru
    SteamBans задумывался как всероссийская база банов для игр на Source и Orangebox

    И так, в исходном коде было замечено, что по мимо проверки игроков, плагин крал RCON пароли серверов, так же содержались команды на администрирование сервера через rcon или mani-admin-plugin. Проще говоря, создатель плагина мог воспользоваться админкой вашего сервера.

    В ответ на это было заявлено, что уже с 2010 года идёт разработка панели управления своим сервером прямо с сайта SteamBans и для этого то и требуются rcon пароли серверов. Однако разработка панели уже подозрительно растянулась, а так же нет гарантий, что ваши пароли не попадут хакерам, которые взломают SteamBans.

    Официозный ответ администрации steambans:



    И после всего этого задайте себе вопрос: Оставлять ли этот плугин у себя на сервере? Если нет, то удаляйте и меняйте RCON пароли и проверьте наличие новых админов в mani-admin-plugin

    Если ваш сервер был подключен к системе steambans, то есть большой смысл немедленно удалить этот плагин и сменить rcon пароль. Также необходимо проверить списки админов на предмет "мёртвых душ".

    И скажу вам, что все плугины стоит брать только с официозного ресурса sourcemod, так как там присутствуют все исходные коды и скрытое подсовывание вирусов и взлом исключаются! Если покупаете плугины у "товарищей", то они обязаны выдать вам исходный код!

    Ссылка на декомпилятор: [Для того, чтобы посмотреть ссылку необходимо зарегистрироваться. ]
    вот это пипец!!!!!!!!!!!!!!
    НЕ ТРОГАЙ ГОВНО, ОНО И ВОНЯТЬ НЕ БУДЕТ)

  4. #4
    Администраторы игровых серверов
    Регистрация
    08.04.2011
    Адрес
    Рівне
    Сообщений
    170
    Игровые профили

    Steam ID: STEAM_0:0:21972902
    Выглядит устрашающе.
    Hardstyle
    "Anubis production - Hardstyle"

    "Hardstyle_shuffle - Dance"

    "Hardstyle Mafia live - Nightfly's B-Day Bash (FearFM)"



  5. #5
    Администраторы игровых серверов
    Регистрация
    02.02.2011
    Адрес
    Киев
    Сообщений
    775
    Игровые профили

    Steam ID: 0:1:20781355
    Что только не придумывают...))
    [alkoterror]***UKRAINA***:) EVRO-2012

 

 

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Метки этой темы

Социальные закладки

Социальные закладки

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Back to top