HILFE - Sicherheits lücke !

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
aschti
Beiträge: 55
Registriert: 29.09.2008 04:20:10

HILFE - Sicherheits lücke !

Beitrag von aschti » 08.06.2010 20:05:55

hi @ all,

mein clan hat ein massives problem. anscheinend sind ein paar leute etwas neidisch das unsere cod2 server sogut wie rund um die uhr befüllt sind.

es kommt fast jeden tag vor das jemand irgendwie das rcon anscheinend raus bekommt und tut den servername und slots usw ändern sowie kickt leute etc.

unser rcon wird momentan fast täglich geändert. von einfachen kombinationen bis zu 32stelligen kennwörtern mit groß/klein/zahlen usw.

es gibt tools wie wir schon rausgekommen haben die üner ip und gameserver oprt das rcon über eine log auslesen können.

alle logs habe ich deaktiviert jeder gameserver hat einen eigenen benutzer und heimatverzeichniss. die rechte für ordner und dessen inhalte wo logs enstehen könnten,
oder wo das rcon in configs liegt haben alle 644 alle anderen varianten wie 770 usw hab ich schon durch.

die game server sind auch nicht mit dme apache verbunden oder so das man da irgentwie landen könnte.

die frage ist wie kann ich unterbinden das jemand einfach so per irgendeinen tool es schaft über gameserver_ip+port inhalte auszulesen ?

danke für rasche hilfestellung

gruß aschti

Benutzeravatar
minimike
Beiträge: 5616
Registriert: 26.03.2003 02:21:19
Lizenz eigener Beiträge: neue BSD Lizenz
Wohnort: Köln
Kontaktdaten:

Re: HILFE - Sicherheits lücke !

Beitrag von minimike » 08.06.2010 20:52:01

Mit einer passenden Firewallkonfiguration? Mit Knowledge über Serveradministration?
"Lennart Poettering is one of those typical IT leaders..." "like Linus Torvalds and Theo de Raadt?" "more like Bozo the Clown" After all, now a good employee of Microsoft

storm
Beiträge: 1581
Registriert: 01.05.2004 13:21:26
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: DE

Re: HILFE - Sicherheits lücke !

Beitrag von storm » 08.06.2010 21:20:57

aschti hat geschrieben: ...
es gibt tools wie wir schon rausgekommen haben die üner ip und gameserver oprt das rcon über eine log auslesen können.
...
die frage ist wie kann ich unterbinden das jemand einfach so per irgendeinen tool es schaft über gameserver_ip+port inhalte auszulesen ?
Tools? Aus welchen Quellen? Nutzen die eine vom Hersteller eingebaute Funktionalität oder ist das eine echte Lücke? Meine Vorgehensweise wäre: 1. tool selbst besorgen, 2. Lücke/Funktionalität identifizieren und 3. selbst schließen und/oder den Hersteller in Kenntnis setzen und um Aufklärung bitten. Wenn 1. scheitert bei 2. ansetzen und wenn möglich: logs anschalten und IP(s) feststellen, von denen die "Angriffe" kommen (weitere Infos zur IP besorgen, geo-location, Provider,...). Die Devise muss sein: so viel wie möglich Informationen sammeln. Und: "Für ordentlich Futter sorgen"! Also Betrieb weiterlaufen lassen und gleichzeitig Daten sammeln und an einer Abhilfe arbeiten. Aber das Arbeiten müsst ihr/du selbst bewerkstelligen. Hint: schonmal die Idee des "Insiders" in's Auge gefasst?

mahlzeit, storm

PS: bitte, bitte, auf jeden Fall die Rechtschreibung verbessern, dann lässt sich dein Beitrag auch besser lesen und verstehen (und vor allem schneller *g).
drivers/ata/libata-core.c: /* devices which puke on READ_NATIVE_MAX */

aschti
Beiträge: 55
Registriert: 29.09.2008 04:20:10

Re: HILFE - Sicherheits lücke !

Beitrag von aschti » 09.06.2010 15:51:36

selbst wenn ich die ip des jenigen rausbekomme sofern er keine standleitung hat wechselt er eh alle 24std.
die derzeit betroffenen game-server sidn nur call of duty2.

was wir wissen ist das diese tools es über punkbuster machen und sich darüber die logs & rcon downloaden.

activison reagiert nicht auf emails / evenbalance bzw punkbuster juckt die sache auch nicht da die games nur noch mit kleinen packeten geupdated werden da sie schon ein gewisses alter haben.

ich habe mir nur gedacht vllt gibt es eine besondere einstellung wo ich das downloaden oder einlesen bestimmter user & dessen heimatverzeichniss komplett unterbinden kann, wie ne art komplette abrieglung geht raus aber nix rein.

Benutzeravatar
Saxman
Beiträge: 4233
Registriert: 02.05.2005 21:53:52
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: localhost

Re: HILFE - Sicherheits lücke !

Beitrag von Saxman » 09.06.2010 16:00:42

aschti hat geschrieben:[...]wie ne art komplette abrieglung geht raus aber nix rein.
grsecurity kann sowas, da kannst du Gruppen anlegen die server und/oder clients sockets unterbinden.
Alle user in der Gruppe können dann entweder keine server oder client sockets (oder beides) öffnen.
selinux sollte sowas auch können.

Siehe auch hier unter Socket restrictions
"Unix is simple. It just takes a genius to understand its simplicity." - Dennis Ritchie

Debian GNU/Linux Anwenderhandbuch | df.de Verhaltensregeln | Anleitungen zum Review und zum Verfassen von Wiki Artikeln.

Colttt
Beiträge: 3012
Registriert: 16.10.2008 23:25:34
Wohnort: Brandenburg
Kontaktdaten:

Re: HILFE - Sicherheits lücke !

Beitrag von Colttt » 09.06.2010 18:56:30

kann man nicht in der auth-log nachgucken wer sich eingeloggt hat und das ganze dann entsprechend gucken wann rcon geändert wurde und denjenigen der zur selben zeit on war, wirds dann wohl gewesen sein, oder stell i mir das grade zu einfach vor?
Debian-Nutzer :D

ZABBIX Certified Specialist

aschti
Beiträge: 55
Registriert: 29.09.2008 04:20:10

Re: HILFE - Sicherheits lücke !

Beitrag von aschti » 10.06.2010 19:40:57

danke für die tipps ich werds nach und anch abarbetien wenn ich es hinbekommen hab geb ich bescheid

Antworten