Konuya şu şekilde açıklık getireyim, ilk olarak ortada bir saldırı yok sadece Windows açıklarından yararlanılıyor, bazı işletim sistemleri Windows 2008 olan batihost sunucularındaki "rdp_dcom" acıgından yararlanılarak yapılıyor, önce RDP(Remote desktop protocol) yani 3389 portuna cok sayıda istek yollayarak makineye mavi ekran verdirilcek şekilde yükleniliyor, o sırada aşagıda sıralayacak oldugum extra rdp portları acılıyor ki daha hızlı yüklenebilsin, sonra herhangi bi metasploit aracılıgıyla bir handler oluşturuluyor, handler ile RDP nin durumu check edilliyor, eger RDP portuna ulaşılamıyorsa sunucuya girilip kayıt olunuyor ve sunucunun mavi ekran vermesi bekleniyor, sunucu mavi ekranı verdikten sonra, benim teorime göre o en son kayıt oldugumuz kişinin giriş bilgileri bozuluyor, buda authme dbsinin kendini sıfırlamasına sebep oluyor, sunucu acıldıktan sonra tüm oyuncuların şifreleri sıfırlandıgı icin haliyle baştan register istiyor ve yetkili bir hesap ile kayıt olduktan sonra sunucuda rahatlıkla egemenlik kurulabiliniyor.
PHP:
Açılan portlar;
49152/tcp open msrpc Microsoft Windows RPC
49153/tcp open msrpc Microsoft Windows RPC
49154/tcp open msrpc Microsoft Windows RPC
49155/tcp open msrpc Microsoft Windows RPC
49156/tcp open msrpc Microsoft Windows RPC
49157/tcp open msrpc Microsoft Windows RPC
PHP:
Çözüm 1:
İşletim sistemini Windows 2012 veya Linux olarak değiştirmek.
Çözüm 2:
Hostunuz ile görüşerek uzaktan masaüstünü kapatmalarını ve başka masaüstü baglantı aracları kullanmalarını söylemek.
Çözüm 3:
Sunucuyu online modeye geçirmek, bu sayede authmeden kurtulmuş olursunuz.
Ancak bu çözümleri uygulasanız dahi herzaman bir açık oldugunu unutmamanız gerekli.
Bu bilgilendirmeler görüşüm gereği açıklanmıştır, kötü amaçlı olsaydım bu kadar ugraşıp çözümü ve sistemin işleyişini anlatmazdım.
Sistemin açığını bulup zaten ilk başta host sahibine açıklamıştım, ama arkadaş ısrarla anlamamayı seçti.