Fethi Polat 1
Fethi Polat
noisiv 1
noisiv
Manwe Work 1
Manwe Work
Scarlet 1
Scarlet
xranzei 1
xranzei
Hikaye Ekle

Metin2 Game SRC Açığı (Shutdown & Edit Yapma)

  • Konuyu başlatan Konuyu başlatan dreamfancy
  • Başlangıç tarihi Başlangıç tarihi
  • Cevaplar Cevaplar 72
  • Görüntüleme Görüntüleme 12K

HERAKLES Otomatik Avlı kalıcı sunucu. 19 Haziran'da açılıyor. Atius & Wizard güvencesiyle hemen kayıt ol, ön kayıt ödülleri aktif. HEMEN TIKLA!

Açıklama (Sakın Okuma)
Forumda bir çok kişi serverfiles paylaşıyor. Peki neden bedavaya paylaşıyorlar? Bazıları iyilik ve tanınmak için bazılarıysa pvp işleriyle uğraşan heyecanlı yeni server açıcak olan developerlerin oyununa zarar vermek için yerleştirdikleri açıklarla mysql sunucusuna özel password şifreler koyuyor yada resimde gördüğünüz gibi örnekte server içerisine komutlar yerleştirerek shutdown edebiliyorlar veya item kodu yazabiliyorlar. Bu şekilde ya edit yapıyorlar itemcide satıyorlar yada server sahibini tehdit ederek para istiyorlar. Bunlar yaşanmamış olaylar değil, biliyorsunuz? Forumda paylaşılan bir serverfilesi (o kişi şuan banlanmış) neyse indirdim ve cmd.cpp'yi açınca gördüğüm kod beni şaşırttı. Ne gm nede implementor gibi birşey yetkisi yok. Kısacası yapmanız gerekenlere tavsiye vericek olursam (edit kontrol sistemi) ve navicata girince users database kısmından navicata giriş yetkisi olan kullanıcı adlarını kontrol etmeniz ve bilmediklerinizi delete yapmanızdır. Ayrıca game üzerindeki açıklarada göz gezdirmeyi unutmayın. Genelde açığı yerleştirenler cmd.cpp'yi tercih ediyor. Ayrıca questleri'de unutmamak gerek 2013 yıllarında metintwo serverfilesini hepiniz bilirsiniz? Bu serverfileste olan gm paneli questi oyuna örnek veriyorum (DreamFancy) adında bir kullanıcı girince ona tam yetki veriyor ve gm quest paneline nickinden dolayı erişmesini sağlıyordu. Serverfiles paylaşan kişiler quest yoluylada açıklar koymaktadır. Tavsiyem serverfilesinizde çok güzel ve sağlam bir quest temizliği yapmanızdır. Sıfırdan game ve alt yapı files tasarlamakta güvenliğiniz için çok önemlidir. Ancak mysql user kontrol etmeyi ve gereksiz questleri filesinizden temizlemeyi unutmayın. Hem cpu'yu rahatlatacak hemde güvenliğinizi sağlayacaktır. Sakın okumayı yukarıya neden yazdığım kısmına gelirsek buraya kadar okumanızı sağladığım için yazdım.

Özetlemek gerekirse açıklar genellikle nerede olur?
1. Game Source / cmd.cpp kodlara göz gezdirin
2. Questlerde olabilir bilmediklerinizi silin veya temizlik yapın.
3. Navicat mysql users tablosunu kesinlikle kontrol edin.
4. İndirdiğiniz metin2 site panellerinin içinde backdoor yada exploit olabilir.

1J7G0N.png


 
Son düzenleme:

En Çok Reaksiyon Alan Mesajlar

mysql açığı 2089M zamanından beri ortada olan bir açık.
metintwo quest açığı nerden baksan 5 yıl oluyor.
src komut açığı desen o da rahat 3 yıldır piyasada görülen bir açık.

gel görki bu konunun yeni açılması,hatta bu tür basit açıklara dikkat edilmesini söylemek bile Türklerin ne kedar geride oldugunun göstergesi.

şunu da ekliyeyim; yalnızca src ve files açıklarına odaklanmayın siz onlarla uğraşırken adam çoktan python açığı koymuştur. python açıkları da hayli fazladır. örnek if (nickname == "xxx") koşullu olarak yapılan
uiwhisper.pye yalnızca ismi xxx olan kişide görünecek bir buton ekleyip o butona tıklayınca karşı tarafı oyundan atması bile sağlanabilir.

bu yüzden büyük çapta server açıcak her kişinin 0 dan kendi filesini oluşturması
orjinal rain packı 40kya optimize etmesi,orjinal 0 source kullanması hem sunucu hızı,hem oyun kalitesi hem de güvenlik açısından çok daha iyi olucaktır.
1Kilogram account 5tl

@Onur Balcı

Öğeyi görmek için üye olmalısınız.

Bir bakıma aslında bu açıkların filese nasıl konulduğunu herkeze öğretmemiz lazım, aklımda kötü kötü fikirler neyse ama bir yandanda mantıklı çünkü her önüne gelenin (bilgisiz kişilerin) server açması engellemiş ve 2 satır kodu daha bir araya getiremeyip yorumlayamayan insanların server açması engellemiş oluruz. Mantıklı bir düşünce değil mi?
srcden mysql ye çok iş yaptırılırda anca haşat eder parçalarsın dreamfancy nin dedikleri yapılırsa mysql uzaktan erişimi imkansız olur
Erişim olsa ne olmasa ne
Amaç burada zarar vermekse gidip set_w ye mysql sildirirler
syserr verdirmez hadi çık işin içinden
bu konunun hala neden açık kaldıgını anlamıyorum

1) Src de açık varsa, bunu filesi alan kişi nereden biliyor ?
2) Biliyorsa, oyun açıktır yaşamıştır çözemiyordur.Zaten bunu yapacak adam oyunun açıldıgı gün değil, en aktif zamanında en çok zarar uğratacak şekilde yapacak.O halde geçmiş olsun
3) Konudaki amaç src ise, adam zaten neyin nerde oldugunu biliyorsa bi zahmet kontrol eder, e bilmıyorsa senın burada cmd yi göstermenin anlamı yok.Gidip bi komutun bloguna işlem yapıcak, açık açık server_gg yazdırmayacak
Bunun bir sınırı yok,
Kullanıcıların kullandıgı bir çok komuta çeşitli işlemler yapabilirler
Mysql şifresini istedikleri şekilde değiştirebilir, silebilir vb.
Gerçekten güvendiğiniz birinden files alın veya sıfırdan geliştirin
 

Şu an konuyu görüntüleyenler (Toplam : 0, Üye: 0, Misafir: 0)

Geri
Üst