Hmmm... I meant to do that? See, I&#39;m the config stealer...<br><br><div class="gmail_quote">On Mon, Sep 13, 2010 at 6:46 PM, Leadly <span dir="ltr">&lt;<a href="mailto:leadbritches@austinservers.com">leadbritches@austinservers.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">








<div link="blue" vlink="purple" lang="EN-US">

<div>

<p class="MsoNormal"> “… <span style="font-size: 11pt; color: black;">that word. I do not think it
means what you think it means.”  &gt;;o)</span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: black;"> </span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: rgb(0, 112, 192);">con·spic·u·ous (k n-sp k y - s). adj. 1.
Easy to notice; obvious.</span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: black;"> </span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: black;">I believe you meant inconspicuously…</span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: black;"> </span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: rgb(0, 112, 192);">in·con·spic·u·ous ( n k n-sp k y -
s). adj. Not readily noticeable.</span></p>

<p class="MsoNormal"><span style="font-size: 11pt; color: rgb(31, 73, 125);"> </span></p>

<div style="border-style: solid none none; border-color: rgb(181, 196, 223) -moz-use-text-color -moz-use-text-color; border-width: 1pt medium medium; padding: 3pt 0in 0in;">

<p class="MsoNormal"><b><span style="font-size: 10pt;">From:</span></b><span style="font-size: 10pt;"> Geoff Goas
[mailto:<a href="mailto:gitman@gmail.com" target="_blank">gitman@gmail.com</a>] <br>
<b>Sent:</b> Monday, September 13, 2010 5:37 PM<div class="im"><br>
<b>To:</b> Call of Duty server admin list.<br>
<b>Subject:</b> Re: [cod] Cfg download hacking</div></span></p>

</div>

<p class="MsoNormal"> </p>

<p class="MsoNormal" style="margin-bottom: 12pt;">I had this very same problem
and posted to this list about it not too long ago. Its all Q3-based games.</p><div><div></div><div class="h5"><br>
<br>
Make sure your configs are conspicuously named, and if they do happen to be
available in the same path, that you put some sort of rewrite rule in to deny
access.</div></div><div><div></div><div class="h5">

<div>

<p class="MsoNormal">On Mon, Sep 13, 2010 at 6:04 PM, saimon &lt;<a href="mailto:saimon@optonline.net" target="_blank">saimon@optonline.net</a>&gt; wrote:</p>

<div>

<p class="MsoNormal">Having spent much time in a Soldier of Fortune clan I can
tell you that yes there is a script that can be run against a server with
downloads turned on that will automatically go after the [in Sof it is the
Sof2mp.cfg] config file that has the rcon password.  In my experience
acquiring that password was always the goal the attacker [script kiddie] would
then proceed to kick out/ban all clan members and change the name of the server
the idiots that went around doing this really ruined the game for a large
amount of the community.  I can&#39;t say for sure or not if the same script
works with all Quake based game it could well be from the same source I was
told that leader of the Sof2 clan  Heretic,  its leard  Heretic Death
was a distributor of this script/tool for a price.  You may also want to
open a console while in the game and type download and see if any directory
structures you and hit.</p>

<div>

<div>

<p class="MsoNormal"><br>
<br>
On 9/13/2010 3:33 PM, David@Game-Serve wrote: </p>

</div>

</div>

<blockquote style="margin-top: 5pt; margin-bottom: 5pt;">

<div>

<div>

<p class="MsoNormal">On 13/09/10 20:16, Morpheus wrote: </p>

<p class="MsoNormal">Yes, but it is only relevant with http downloading (I&#39;m
simlinking the folder too, but with a good htaccess restrictions, and stricts
permission on the files--only readable by the owner). Is it possible to use the
client to try downloading the cfg through the built-in protocol ? That could be
the major hack, and it can potentially touch every quake-based game, at least
those using the same net codebase (cod2 is one of them).<br>
<br>
But I&#39;m pretty sure it&#39;s not the case, and http is the way to follow, and to
harden...</p>

<p class="MsoNormal" style="margin-bottom: 12pt;"><br>
You mean like the one that already exists on the quake3 engine based games?
like mohaa which will allow you to download the config files on servers that
dont have downloads disabled (set sv_allowDownload &quot;0&quot;), whats worse
is that mohaa doesn&#39;t even use the server-client download functions of the
quake3 engine but the code must still be in there somewhere as the exploit
works<br>
<br>
</p>

</div>

</div>

<pre> </pre><pre>_______________________________________________</pre><pre>cod mailing list</pre>

<div><pre><a href="mailto:cod@icculus.org" target="_blank">cod@icculus.org</a></pre><pre><a href="http://icculus.org/mailman/listinfo/cod" target="_blank">http://icculus.org/mailman/listinfo/cod</a></pre><pre>  </pre></div>


</blockquote>

</div>

<p class="MsoNormal" style="margin-bottom: 12pt;"><br>
_______________________________________________<br>
cod mailing list<br>
<a href="mailto:cod@icculus.org" target="_blank">cod@icculus.org</a><br>
<a href="http://icculus.org/mailman/listinfo/cod" target="_blank">http://icculus.org/mailman/listinfo/cod</a></p>

</div>

<p class="MsoNormal"><br>
<br clear="all">
<br>
-- <br>
Geoff Goas<br>
Network Engineer</p>

</div></div></div>

</div>


<br>_______________________________________________<br>
cod mailing list<br>
<a href="mailto:cod@icculus.org">cod@icculus.org</a><br>
<a href="http://icculus.org/mailman/listinfo/cod" target="_blank">http://icculus.org/mailman/listinfo/cod</a><br>
<br></blockquote></div><br><br clear="all"><br>-- <br>Geoff Goas<br>Network Engineer<br>