Вопрос Можете дать советы по защите сервера от взлома/краша ?

whitewhess

Пользователь
Сообщения
2
Вам необходимо зарегистрироваться для просмотра изображений-вложений

Вот весь список плагинов > ^

Ядро: Spigot
Версия ядра: 1.8

Сегодня крашнули сервер, первый способ пофиксил, нашли второй, пофиксил, исправил даже поиск самих проблем, но нет, нашлась проблема и в AuthMe,
Обход авторизации (Постоянно может узнавать пароли, какие бы я не ставил)

Кто даст больше ответов на мои вопросы попробую чем-то отблагодарить.

Изменено: Про PluginMetrics.jar можете не говорить, давно знаю об этом хаке, и уже даже изучил его под самый конец
 
Последнее редактирование:
Не использовать сливы, обновлять плагины, поискать более защищенные ядра для 1.8 (вроде бы какие то были, но названия не помню).
Вариант с ядрами - если именно краши идут, а не взломы.
Для фикса аутентификации просто поставить любой другой хороший плагин, AuthMe не очень надёжен
 
Для фикса аутентификации просто поставить любой другой хороший плагин, AuthMe не очень надёжен
AuthMe(если ставить нормальные билды, а не древние) и правильно его настраивать - вполне себе надежный плагин авторизации.
 
1. Пароли узнают с помощью читов. Есть платный чит-клиент (название не скажу по понятным причинам), обходит любой античит.
Поможет только запрет на сервере Forge. Нужно искать плагин на запрет Forge.

2. Скрыть цифровой айпи, вместо него лучше сделать доменное имя (то бишь - буквенный айпи).

3. Плагин Block to Command убрать.

4. Запретить КБ.

5. Добавить такой запрет в перминен в группу default:

- -bukkit.command.*
- -minecraft.command.*

Если взломщик конкретно взялся навредить серверу, то лучше пересобрать его заново, и, если есть возможность, сделать домен. Если КБ были разрешены до взлома, то там напакостить могли конкретно, если взломщики спецы в этом деле. Через ViaVersion ломают. Через голограммы. В общем способов взлома очень много. Сервер на домашнем компе или на хостинге?
 
Пароли узнают с помощью читов.
Игра на серверах в Minecraft, построена на принципе p2s (player-to-server). Это означает что данные передаются между игроком и сервером, следовательно узнать пароли других игроков нельзя.

Причиной взломов аккаунтов в Minecraft обычно является использование социальной инженерии (метод получения доступа к информации или системам хранения информации без использования технических средств. Метод основан на использовании психологии, для выявления и использования слабостей человеческого фактора), либо использование недостаточно надёжного пароля.

Есть платный чит-клиент (название не скажу по понятным причинам), обходит любой античит.
Это какой-то малоизвестный чит-клиент, как я понимаю?

плагин на запрет Forge
Если кому-то интересно, то на это способен .

Скрыть цифровой айпи, вместо него лучше сделать доменное имя (то бишь - буквенный айпи).
В этом нет смысла т.к. можно узнать IP домена. Для этого необходимо зайти в командную строку Windows и прописать:
ping [домен]

Об этом пишется в учебниках по информатике 8 – 9 класса.

Вы говорите о Командном Блоке?

Если взломщик конкретно взялся навредить серверу, то лучше пересобрать его заново
Крайне не рекомендую так поступать. Вы можете бесконечно пересобирать сервер, пока чёрный хакер (Black Hat – плохой хакер) не перестанет Вас атаковать.

Вместо этого рекомендую заняться поиском и устранением уязвимости, которую использовал чёрный хакер. Чтобы подобных случаев не происходило советую либо самому разобраться в способах обезопасить свой сервер, либо найти белого хакера (White Hat – хороший хакер, эксперт по безопасности. Они изначально были, чёрные появились после них)

Через ViaVersion ломают. Через голограммы.
Для этого необходимо использовать последние версии плагинов, в которых данные уязвимости были устранены.
 
название не скажу по понятным причинам
Тут в основном сидят админы серверов, которые просто хотят пофиксить
Авто объединение сообщений:

когда мы юзали TCPShield то там писался домен тспшилда а не реальный айпи
 
Эх, народ...Узнать пароль любого игрока можно запросто. И психологические методы тут ни при чём. Уже давно есть программулины для этого.
Авто объединение сообщений:

Про домен плюсую. Скрыть реальный айпишник можно и ддосить не будут. Как минимум. С помощью КБ можно закатать такую шнягу, которая будет бить чанки. Тут только пересобрать. Этот уже в утиль пойдёт.
 
Последнее редактирование:
...Узнать пароль любого игрока можно запросто... Уже давно есть программулины для этого...
Вы можете назвать хоть одну из них?

Про домен плюсую. Скрыть реальный айпишник можно и ддосить не будут. Как минимум.
Узнать реальный ip можно через поддомены, про которые скорее всего многие забудут, через email, если почта находится на том же сервере, через http, если была добавлена информация о ip.
Есть ещё способы, но их уже вряд-ли кто-то поймёт.
 
Эх, народ...Узнать пароль любого игрока можно запросто. И психологические методы тут ни при чём. Уже давно есть программулины для этого.
Авто объединение сообщений:

Про домен плюсую. Скрыть реальный айпишник можно и ддосить не будут. Как минимум. С помощью КБ можно закатать такую шнягу, которая будет бить чанки. Тут только пересобрать. Этот уже в утиль пойдёт.
а какой смысл от подобного трёпа, либо же ты по факту видел/имеешь софтинку для добычи пароля?
Без спуфа, без брута, а вот прям реальный пароль от любого аккаунта, в целом то ты говоришь про золотую жилку, даже на уровне майнкрафт сервера ну и разумеется говоришь около нереальные вещи.
Взлом вещь настолько неочевидная, в нем ведь работают вещи от банальных детских ошибок, до просчетов систем компаний.
Но "кнопка получить пароль" в 99% пиздеж, оставляю 1% на компьютер работающим на кубитах, расщелкивающий пароли за доли секунд.
 
Соглашусь, добыча пароля не брутом через какой-то софт - слишком сказочно звучит. И... нереально, если сервер использует нормальную аутентификацию. Единственный вариант в таком случае - каким-то образом перехватывать команды, которые игрок отсылает серверу
 
перехватывать команды, которые игрок отсылает серверу
На сколько мне известно, этого нельзя сделать т.к. данные передаются только между игроком и сервером, но ни как между игроком и игроком.
 
Socialspy покажет пароли, если в блэклист не внести /reg /login и т.п. Сто людей - сто мнений, как и сто способов взлома.
Самый хороший совет от Phantomchik - это найти белого хакера, который профессионально эту защиту настроит.
 
Последнее редактирование:
Назад
Сверху Снизу