Вопрос OpenNLogin - взлом сервера.

ViZon

Пользователь
Сообщения
12
Плагин
OpenNLogin
Ядро сервера
  1. Spigot
Версия сервера
  1. 1.16+
Память сервера ОЗУ
8Gb
Доброго всем времени суток. Помогите пожалуйтса. Сегодня произошел злом сервера, хочу получить помощь и в целом понять как вообще это было. Я думаю что накосячил плагин авторизации, ибо "взломщик" зашел через левый аккаунт, узнал имя аккаунта админа и зашел через него (ник админа он узнал из информации о привате региона территории спавна). Вообщем "взломщик" смог выполнить вход через аккаунт админа и дальше начал прописывать себе op и менять настройки плагинов спокойно, в том числе получил и доступ к luckperms. Подскажите, как можно исправить и в чем дыра? Сообщения из консоли, когда начались проблемы прикрепляю ниже:


[20:31:08] [User Authenticator #306/INFO]: UUID of player sosisonchek is 96df95a7-5e15-35f3-b997-9abc6bb47d8c
[20:31:08] [Server thread/INFO]: sosisonchek[/188.122.230.21:58151] logged in with entity id 1572214 at ([world]7.5, 61.0, 4.5)
[20:31:08] [pool-18-thread-1/INFO]: Создаю пустой конфигурационный файл: /home/plugins/Essentials/userdata/96df95a7-5e15-35f3-b997-9abc6bb47d8c.yml
[20:31:08] [Server thread/WARN]: §4Набора не существует.
[20:31:30] [Server thread/INFO]: sosisonchek issued server command: /rg info
[20:31:40] [Server thread/INFO]: sosisonchek lost connection: Disconnected
[20:31:40] [Server thread/INFO]: sosisonchek left the game
[20:31:41] [User Authenticator #307/INFO]: UUID of player sosisonchek is 96df95a7-5e15-35f3-b997-9abc6bb47d8c
[20:31:42] [Server thread/INFO]: sosisonchek[/188.122.230.21:58344] logged in with entity id 1572708 at ([world]27.73371951537319, 66.0, 0.7994896652085913)
[20:32:06] [Server thread/INFO]: sosisonchek issued server command: /baltop
[20:32:36] [Server thread/INFO]: sosisonchek lost connection: Disconnected
[20:32:36] [Server thread/INFO]: sosisonchek left the game
[20:32:48] [User Authenticator #308/INFO]: UUID of player _ViZon_ is e1aa951a-05f7-33a2-b2f2-b71289e97123
[20:32:48] [Server thread/INFO]: _ViZon_[/188.122.230.21:58806] logged in with entity id 1573537 at ([world]-3128.9018531782594, 90.26309670290688, -624.162270091539)
[20:33:18] [Server thread/INFO]: fredimen1337_ lost connection: Disconnected
[20:33:18] [Server thread/INFO]: fredimen1337_ left the game
[20:33:27] [Server thread/INFO]: BriefYew9396808 lost connection: Disconnected
[20:33:27] [Server thread/INFO]: BriefYew9396808 left the game
[20:33:38] [Server thread/INFO]: _ViZon_ issued server command: /spawn
[20:33:45] [Server thread/INFO]: _ViZon_ issued server command: /gm 1
[20:34:08] [Craft Scheduler Thread - 390/INFO]: Failed to check for Jobs update on spigot web page.
[20:34:39] [Server thread/INFO]: _ViZon_ issued server command: /op s3nder
[20:34:45] [Server thread/INFO]: _ViZon_ issued server command: /plugman
[20:35:02] [Server thread/INFO]: _ViZon_ issued server command: /plugman unload pl-hide
[20:35:08] [Server thread/INFO]: _ViZon_ issued server command: /plugins
[20:35:16] [Server thread/INFO]: _ViZon_ issued server command: /plugman unload PL-Hide
[20:35:16] [Server thread/INFO]: [PL-Hide] Disabling PL-Hide v1.5.16.1
[20:35:20] [Server thread/INFO]: _ViZon_ issued server command: /op s3nder
[20:35:21] [Server thread/INFO]: [_ViZon_: Made s3nder a server operator]
 
Решение
ViZon, Зачем тебе plugman?
Подавляющее большинство плагинов имеют собственный reload.
У тебя взломщик зашёл с твоего аккаунта и не смог выдать ОП на s3nder.
После этого понял, что проблема в PL-Hide и листом, в котором прописаны все кто могут получить ОП, он спокойной через plugman отключил данный плагин и сдал делать все что угодно.
По поводу LP. Советую в нем настроить запрет на команды:
bukkit.*
luckperms.*
minecraft.*
и тд.
Отдельный разрешения можно выдать на определенные команды.
Так же советую настроить группу admin, а не давать ему просто *.
В обычное время ты будешь просто админом, с банами, киками, проверками, мутами, выдачами и тд и тп.
А когда нужно что-то отредактировать выдавать себе оп через консоль, а после выхода...
Сейчас большинство серверов взламываюи из-за того, что их администраторы играют на школо-серверах (бд которых сливают каждый день), и на своих серверах на свои аккаунты ставят те же пароли
 
ViZon, Зачем тебе plugman?
Подавляющее большинство плагинов имеют собственный reload.
У тебя взломщик зашёл с твоего аккаунта и не смог выдать ОП на s3nder.
После этого понял, что проблема в PL-Hide и листом, в котором прописаны все кто могут получить ОП, он спокойной через plugman отключил данный плагин и сдал делать все что угодно.
По поводу LP. Советую в нем настроить запрет на команды:
bukkit.*
luckperms.*
minecraft.*
и тд.
Отдельный разрешения можно выдать на определенные команды.
Так же советую настроить группу admin, а не давать ему просто *.
В обычное время ты будешь просто админом, с банами, киками, проверками, мутами, выдачами и тд и тп.
А когда нужно что-то отредактировать выдавать себе оп через консоль, а после выхода с сервера забирать, или возможно есть какой-то плагин который сам отключает оп после выхода с сервера.
Так же есть плагины на ip. Если игрок зайдет на твой акк с другого ip его не пустит.
Если соблюдать данные правила, с ОП, то вероятность взлома уменьшается в разы, даже если кто-то попадёт на твою учётку, чудом, то ничего кроме как набедакурить на сервере он не сможет ибо не будет ОП. Получить ОП будет возможно только выдачей из консоли.
 
ViZon, Зачем тебе plugman?
Подавляющее большинство плагинов имеют собственный reload.
У тебя взломщик зашёл с твоего аккаунта и не смог выдать ОП на s3nder.
После этого понял, что проблема в PL-Hide и листом, в котором прописаны все кто могут получить ОП, он спокойной через plugman отключил данный плагин и сдал делать все что угодно.
По поводу LP. Советую в нем настроить запрет на команды:
bukkit.*
luckperms.*
minecraft.*
и тд.
Отдельный разрешения можно выдать на определенные команды.
Так же советую настроить группу admin, а не давать ему просто *.
В обычное время ты будешь просто админом, с банами, киками, проверками, мутами, выдачами и тд и тп.
А когда нужно что-то отредактировать выдавать себе оп через консоль, а после выхода с сервера забирать, или возможно есть какой-то плагин который сам отключает оп после выхода с сервера.
Так же есть плагины на ip. Если игрок зайдет на твой акк с другого ip его не пустит.
Если соблюдать данные правила, с ОП, то вероятность взлома уменьшается в разы, даже если кто-то попадёт на твою учётку, чудом, то ничего кроме как набедакурить на сервере он не сможет ибо не будет ОП. Получить ОП будет возможно только выдачей из консоли.
Спасибо большое за помощь!
 
Хочется добавить, что еще желательно поставить привязку своего аккаунта к своему айпи (как есть в CMI, например).
А забирать опку при выходе с сервера может WG, он же может и запрещать ее выдавать без доступа к консоли.
Можешь еще накинуть на свой аккаунт пинкод, вообще отлично будет.
 
Хочется добавить, что еще желательно поставить привязку своего аккаунта к своему айпи (как есть в CMI, например).
А забирать опку при выходе с сервера может WG, он же может и запрещать ее выдавать без доступа к консоли.
Можешь еще накинуть на свой аккаунт пинкод, вообще отлично будет.
Да, уже сделал, спасибо!
 
А когда нужно что-то отредактировать выдавать себе оп через консоль, а после выхода с сервера забирать, или возможно есть какой-то плагин который сам отключает оп после выхода с сервера.
есть такой, world guard называется
 
Назад
Сверху Снизу