简体 Welcome!
帳號: 密碼:
進階選項 註冊為新會員 忘記密碼
所有文章: 191 | 迴響留言: 3746 | 引用列表: 35 | 文章分類: 20 | 總瀏覽頁次: 4274920 | 今日瀏覽頁次: 2004
星期四, 四月 16, 2009
線上遊戲-洗很大、洗很多錢,漏洞追查心得分享

即使亞洲的線上遊戲研發歷史已經超過第十個年頭了,但是一些老舊的手法還是會發生存在於一些遊戲內,然後被不肖人士拿來牟利,並且破壞整個遊戲經濟。

來看看兩個最近的案子吧。

第一個是這款遊戲

 

*注意刊登時間,一天內整個崩盤

 

此遊戲前陣子遊戲幣值每天都以倍數在淪陷跌停,這正是有複製漏洞在遊戲流竄的最佳寫照。遊戲該漏洞手法很舊式,因為程式碼是舊的,所以bug方式和十年前的石器一樣,現在還可以用這種漏洞複製遊戲幣,原廠大概不知道台灣的石器曾經發生過什麼事情。

另外一個是老3D可愛遊戲,一款漏洞百出的遊戲,就因為程式底層的體質不良,問題實在有夠多,最近還爆發了複製有價稀有合成寶石,但是賣的人早就低調的賣了數個月,收手後漏洞才爆發出來。但其實有在觀察交易網站的人,應該很早就會發現有異常。

這類洗物品的手法稍微專業了點,需要靠ME(月光引擎,台灣某外掛論壇改的修改軟體)來修改物品記憶體,這是針對系統的程式判斷疏失,利用修改器將貴重物品變成便宜的東西取代掉,然後合成出珍貴的介質。

後者這遊戲的案例,是Server沒有再做資料的檢查驗證,若客戶端可以任意改東西然後通過伺服器被作用存取,那漏洞擴散是遲早的,這類漏洞是因為程式底層問題造成的,沒有辦法馬上修正,要根絕掉必須得整個翻掉相關程式碼,這是浩大工程,因為程式就算改完了還必須經過測試,你不知道程式的樹狀枝節牽涉到哪些子系統,會不會因為修改而產生新的Bug,這沒有一兩個月以上解決不了,所以只能以偵測的方式抓,就像某2D熱門橫捲RPG,能被改的東西實在太多,也只能用偵測的方式來阻擋,並配上帳號凍結來稍微阻止問題再惡化下去。

*很難很難取得的物品,全伺服器大量賣,鬼上身了。

 

對於遊戲程式的寫法怎樣避免漏洞,這個並非阿涼我的專業項目,所以沒辦法給予什麼見解。不過簡單的經驗分享:有太多的漏洞,都是產生在Client端被修改,例如一些日韓系的線上遊戲可以改加速、改無國界攻擊、遠距離撿寶、全地圖打怪等,這都是因為很多的參數綁在客戶端,然後沒有再次做Server驗證,所以被修改器利用了。

遊戲設計相關的機制時,只能靠程式和研發小組人員的經驗來防治,除了重要的資料要檢查,綁在客戶端的資訊萬一被修改必須不會破壞公平性或擾亂金流秩序,

小常識:

Server再次驗證其實很吃伺服器效能,若驗證過多,玩家會發現遊戲玩起來很不順暢,因為時時刻刻伺服器都在傳資料,做什麼事情可能都會讀取很久,若伺服器玩家人數一多,那更是恐怖的負擔,也有因為過度驗證造成遊戲玩起來很痛苦的案例出現過,所以該怎樣取捨,什麼東西可以安心的放在客戶端,必須有良好的程式經驗與判斷。

遊戲測試必須多元多樣且深入

一些大陸的地下工作室,就我所知,會有一些制式的bug測試流程,遊戲在上市之後,一些以前老舊的複製洗錢手法會整個被翻出來演練一次,看看能不能找出牟利的漏洞,這些從以前老遊戲留下來的手法千百種,而且部分工作室經驗豐富,經手過的遊戲上百款,比遊戲公司測試部門還要詳細專業,手法更是精密,且千奇百怪。

所以遊戲在上市前,不僅僅只是找錯字、測機制bug而已,這些傳統地下手法相關人員要不斷的演練嚐試,而且平常就要把相關資料(方法)收集起來。

例如那種斷線交易法、網路延遲複製法、傳點雙開法、倉庫交易斷線法、三開斷線法、按回卷機制、合成加上各種延遲機制,寵物若有倉庫還可配上一些傳送物品或指令,交易後使用看看,諸如此類等等。

隨時注意外掛論壇的文章

那麼以上的資訊平常要去哪邊收集,當然除了台灣一大一中的遊戲網站以外,遊戲團隊一定要注意諸如「浪漫月光」、「外掛聯合國」這種外掛和地下討論區,這兩個網站水量甚至比遊戲基地還多,雖有很多灌水廢文,但仔細找還是會有一些較為粗淺的簡易情報,或是討論外掛、bug的文章,遊戲相關人員要定期上來收看,收集對遊戲會產生傷害的資訊。

當然有些情報不見得都是對的,,得自行判斷過濾,畢竟這種論壇人多口雜,而且沒有什麼管制,什麼芭樂都會出現,另外記得要養帳號,有些文章要一點權限才可以閱讀,沒事就多灌水吧。另外這些網站資訊時效性較差,常常都不是第一手資訊,或者是爆發了才會被貼出來,所以留意交易網站的刊登會比較即時,另外若你比較勤勞,可往大陸的地下論壇跑,東西比較深,不過請自己注意網站的安全性。

不要說不喜歡外掛就不看這些東西,請把這兩個基本網站加入你的最愛,要常上來爬文。另外就是自己要深入自家遊戲的幫會或社群圈內,和大家培養交情打關係,因為好東西通常會先和好朋友分享,社群是最容易流竄bug的地方

 

 *偶爾會發現一些很精采的東西,不一定正確,要靠經驗過濾。

 

留意交易網站的幣值和物品販售情況

數字寶物交易網站是個很棒的情報站,光是觀察幣值變化和刊登物品情況就可以知道遊戲有沒有出事情,以下舉一些例子分享給大家。

出事情的徵兆:

1、遊戲幣值每天以50%以上的速度在下跌,甚至數小時刷新一次紀錄

2、新伺服器的幣值快速接近老伺服器,且同時下跌

3、同一人全伺服器賣幣,遊戲剛開沒多久

4、全伺服器販賣難取得的特殊物品,價格又低於市價不少

5、商城購物的幣值,對比官方的點數比值異常的低,或差了兩倍以上

6、聲稱可全伺服器訂做很難精煉或成功率很低的高級裝備

7、穩定緩慢下跌的幣值,突然哪一天整個跨了

8、某一種東西突然大量有人在賣

9、點卡折扣過低,並聲稱無實體卡

10、哪天莫名奇妙爆出一大堆人賣幣或稀有物品的

另外有些賣家很聰明,他也知道會引起注意,所以會申請很多帳號分散賣東西,或者是標題都取不一樣防被發現,所以光看標題不準,偶爾要打開內文看看文字描述,就可判斷是不是同一個賣家在全伺服器販售物品。

追蹤來源

若有懷疑要怎樣追呢?除了從論壇和刊登去找線索之外,可以實際和對方交易,網站若規定不能留電話,你在遊戲內可以跟對方要,通常為了規避交易抽成,你若表示你要購買大量,電話很容易要到。裝闊也可和對方套交情,想辦法多問一點資訊,或是用誘導性的對話;另外就是實際和對方交易,記下與你交易的帳號,回頭追查所有相關的交易Log紀錄和遊戲歷程,可查到物品或金錢的來源。

這很花時間,而且log的紀錄是否詳細會影響追查的結果,另外代理遊戲原廠的支援度也會關係到是否可找到漏洞,但是沒有其他捷徑,沒有擴散或沒被公佈的資訊只能花時間抽絲剝繭。所以代理的遊戲其實要強烈的要求原廠給予這方面的資源,最好產品上市以前就請對方做好相關的查詢資訊工具。

 

 *這種同一人在很多伺服器賣稀有物品,一定要特別當心,尤其價格又特別便宜的時候。

 

*官方代幣12元一個,交易網站卻整整便宜三到四倍,這就是有鬼的証明~

 

注意每天的遊戲金流或資料變化

每一款遊戲應該都有,也應該要有遊戲的總金流查詢資訊。

像是每天所有儲值的點數總和,是否符合遊戲內玩家身上兌換到的代幣總數量,如果有多出來,就是哪邊有漏洞,要想辦法追查出來。

另外有些限定數量的物品,可以靠SQL的簡易指令:sumcount從資料庫欄位統計數量來,金錢也是,可找出是否有玩家身上有異常的資料數據。

另外若發生大規模盜帳號,那個不是玩家用啥外掛,這如果不是資料庫出事情,就是資料被不肖人士(包含內部員工、離職員工)整批盜賣,否則就是重要的登入頁面被植入木馬,但通常後者會被玩家發現,而前者不會,

當然最後就是,公司要怎樣鼓勵員工去注意這些事情呢?這是得好好思考的問題,很多員工時間到就想下班了,上班累,回家可能也不想碰遊戲,更別說要看地下資訊,像阿涼這種有濃厚變態興趣與特殊癖好的人實在不多()…

Fin

海峽兩岸的線上遊戲總產值加起來高達一千億台幣,而線上遊戲又有各自獨立的經濟,可說是個相當特殊的體系,這恐怖的商機底下充滿各種滅門手段,很多工作室只為了賺錢,惡性競爭與法律不彰之下,遊戲與資料庫上市就得先承受多方的考驗」,不僅僅是玩家而已,駭客也時時刻刻試著入侵攻擊DB,想要竄改有價的資料牟利。

甚至像大陸,線上遊戲這行興起快,公司多又雜,不僅是外患,內賊多到難防,也有離職員工在前公司電腦放馬的案例,然後盜賣玩家資料,防不勝防。

花了一個晚上整理這篇文章,也是最近看到一些遊戲又亂象起,分享一些經驗,希望遊戲公司員工對自家遊戲多顆防備的心,謝謝大家收看,咱下個主題見囉 :)。

 

 

 

 

大家好,我是阿涼!本部落格文章出處作者註明後可自行取用,不用過問。各位的迴響我都會細看,但不一定都會回應(因為有時候不知道要回些什麼~),謝謝各位支持閱讀回應!若有問題歡迎迴響不用害羞嘿,個人信箱為 dalireal001@yahoo.com.tw or B8710019@mail.ntust.edu.tw!有機會可多交流
More... funp HemiDemi MyShare del.icio.us technorati Google Bookmarks Digg
梅阿涼 發表於 12:54 AM | 文章分類: 線上遊戲非法防治系列 | 標籤列表: , ,
迴響留言 (34) | 引用列表 | 友善列印
« 線上遊戲-2009年04月線上遊戲公... | 優格網首頁 | 線上遊戲-2009年03月線上遊戲公... »


迴響留言
>>由 Dxball 發表於 1:21, Apr 16, 2009
好黑暗阿...XD

中華人民果然厲害...-_-
名稱
電子郵件
網址


>>由 coolanus 發表於 8:38, Apr 16, 2009
恩恩,所以遊戲公司要多請一個員工專門在管這個的,每天寫報告跟上司報告幣值進度XD
ps.(我怎麼覺得台灣[搞遊戲]最成功的王董底下有這種隱藏的人物,能夠講出線上遊戲壽命只有一年的是鬼才阿)
名稱
電子郵件
網址


>>由 半路 發表於 10:02, Apr 16, 2009
推個「有濃厚變態興趣與特殊癖好」的阿涼~ XDDD

寫得非常仔細,獲益良多。敬請多多發表變態興趣心得!(誤)
名稱
電子郵件
網址


>>由 K 發表於 10:15, Apr 16, 2009
大大太威了!!!
不過圖片的文字有點難懂,解析度問題嗎@@

中國人真是有洞就鑽的民族阿!
名稱
電子郵件
網址


>>由 dalireal 發表於 0:31, Apr 17, 2009
to Dxball :
還有很多更黑的~是不能講的...(摀嘴)

to coolanus:
不用多請啦,小組人員多花點時間注意就可以了

to 半路:
= =+ 我們一起來建立特殊癖好吧

to K:
不過我覺得他們這樣搞,也讓我們學到很多...真的~

114.32.136.* | dalireal001 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 Rich 發表於 12:11, Apr 16, 2009
講到洗錢真是我心中永遠的痛呀...
對程式來說 像是孤身要擋住千軍萬馬般的感覺...
那個寵物的例子怎麼看起來像是我維護的遊戲也會發生的問題

名稱
電子郵件
網址


>>由 ayumi 發表於 15:51, Apr 16, 2009
這次寫得真詳細...
我還看過GM自己上浪漫月光發文的..
把公司內部的事情講出去...
然後被人檢舉...
最後應該被公司開除了...

我也有看這些網站的習慣 算是變態嗎 XD
很多遊戲公司似乎都沒監看社群的習慣
只會上巴哈打嘴砲 灌水
浪漫月光 外掛聯合國都沒再看
甚至連PTT怎用都不會

話說外掛聯合國的流量還蠻驚人 現在已經在YAHOO站長工具排名2X吧
他們站長有來過我公司 有看過本人^^
59.112.228.* | ayumi829 at gmail dot com | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 雪劍天空 發表於 17:29, Apr 16, 2009
我最近玩某款老遊戲也發生這樣的事
也鬧的滿大的...但不見遊戲公司有任何處理
(楓X谷)前1.2個星期才發生過洗轉蛋 上8591去看
稀有祝福捲跌到300台幣一張-.-
官方也緊急關閉維修 但也沒聽說有人因次被鎖帳號的

至於外掛論壇...我本身是不敢去啦
聽說會中木馬 而且有的文 沒帳號或沒權限也不能看
名稱
電子郵件
網址


>>由 流浪的風 發表於 0:21, Apr 17, 2009
最近已經在著手針對重要log在設計了
看完涼大文章
感覺所有的聊天訊息也得記下來才行....
不知道會不會爆掉 @O@
名稱
電子郵件
網址


>>由 dalireal 發表於 0:40, Apr 17, 2009
to Rich:
驚!你維護的遊戲......
(趕快辜狗看看是哪一家)

to ayumi:
GM自己上講...要我是老闆,我也會開除他的...=0=
下次我看我也去認識一下站長好了~

to 雪劍天空:
所以養帳號,取得權限很重要囉~
勤勞一點才可以看到好東西~ :DDD

to 流浪的風:
聊天訊息密語一定要記啊阿阿阿
那個裡面很多好康的耶~快加硬碟吧~
114.32.136.* | dalireal001 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 Dave 發表於 0:00, Apr 23, 2009
LOG是最重要的啊
若這個都沒有
那只能說保重了
因為有問題
什麼都查不到
名稱
電子郵件
網址


>>由 可愛滴小淘氣 發表於 16:32, Jun 5, 2009
當然也要紀錄下來才好 可以分開來保管就好了 然後每天定時輕裡多餘的紀錄就好了
名稱
電子郵件
網址


>>由 joey 發表於 14:27, Apr 17, 2009
分析得很詳細,不錯的文章...
10.5.60.* | jemicheng at gmail dot com | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 65 發表於 16:42, Apr 17, 2009
這次講得蠻詳細的
涼大是在傳授功力嗎!?
看來要抄筆記了xd

越看越覺得台灣代理商放縱....
該不會有抽成吧...

看完這些,感覺是賺外快的好方法?
經濟不景氣,能賺點是一點xd
名稱
電子郵件
網址


>>由 kicah 發表於 19:25, Apr 17, 2009
呵呵 看來涼大也被電視廣告影響了

--

> 還有很多更黑的~是不能講的...(摀嘴)
是指遊戲公司自己偷偷賣之類的嗎? (0w0 ﹢

125.228.237.* | KICLV100 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 蟲 發表於 11:28, Apr 18, 2009
一切都是人為疏失,這是我看"秘密與謊言"後的結論。
這本書真的建議各位看,表面上看,他的年代有點久遠,但是套用在現在也八九不離十。
123.205.227.* | a2pspxniw at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 公孫雄 發表於 2:11, Apr 19, 2009
想起以前玩一款遊戲叫戰魂
雖然說個人認為畫面、耐玩性都還不錯
但玩到後來一些裝備道具都是從億元起跳
甚至還有百億的
看了都傻眼
名稱
電子郵件
網址


>>由 peacock 發表於 16:25, Apr 20, 2009
話說我以前就在搞這個
真的,要到處去收集情報
另外系統要加很多 log 跟防制機制
還弄了個 DB + excel 來做 report
跟你說要做的真的差不多 XD
(曾經是台灣外掛防制最好的遊戲之一)
名稱
電子郵件
網址


>>由 dalireal 發表於 18:08, Apr 20, 2009
:DDDD 辛苦你了
我如果還有遺漏什麼,還請你多多指教~
192.168.45.* | dalireal001 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 ayumi 發表於 0:59, Apr 21, 2009
剛發現浪漫月光跟外掛聯合國都前十名了..
8591則是榮登第一名..

http://tw.webmaster.yahoo.com/

遊戲公司還有人不注意這塊嗎?
該打屁股囉...
59.112.224.* | ayumi829 at gmail dot com | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 路過黑貓 發表於 5:40, Apr 22, 2009
以老玩家來說
這些都親身經歷過不少了
數字網那些全伺服在賣的
除了盜帳的, 利用bug謀利的
還有疑似官方在賣啊
觀察數字網可以發現很多蜘絲馬跡的
案例之一 : 在新服賣根本還沒出的寵物
案例之二 : 全伺服大量賣最稀有的寵物
案例之三 : 某些賣家在開帳很短時間內就已經變成VIP級賣家, 而且所賣的物品都頂級, 那來那麼多好物可賣啊, 除非是.....



名稱
電子郵件
網址


>>由 djboy 發表於 17:11, Apr 28, 2009
大推!

這篇文章,應該要寫個三、四個小時吧~~~~
名稱
電子郵件
網址


>>由 dalireal 發表於 20:40, Apr 28, 2009
差不多,如果有靈感,快的話...:D
192.168.45.* | dalireal001 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 車庫女人 發表於 1:01, Apr 29, 2009
洗物品洗幣我本來也想來一篇的, 看你寫這麼詳盡真是佩服。早期斷線法不用什麼月光, 就是你丟斷線我撿, 難怪很多遊戲都不在地圖上可以丟寶了。

講一個笑話: 某玩家發現這種交易斷線法可以洗物品, 於是找來好友, 好友表示直接交易到最後會被查LOG因此兩人的帳號都可能被凍結, 但是他們又懶得開分身交易, 於是兩人決定找個隱密的森林來個你丟>斷線>我撿法.

結果玩家一丟, 好友還沒來得急撿起來, 突然有人開加速飛過, 身邊那隻撿寵就把地上的寶物撿走了. (哇靠怎麼等不到一分鐘就變成無主之物? 原來是部分地圖的BUG....該玩家馬上斷線想看看自己的物品欄裡面還有沒有丟出的寶物, 但該寶物似乎已經寫入撿寵的背包中了....(兩人無言).
118.166.114.* | thelmalin at gmail dot com | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 須王 發表於 1:54, Apr 29, 2009
因最近的新聞...
涼子(?) 果然發表這類黑暗文章XD
(本以為會有公司內幕的爆料 嘖)

每款線上遊戲都會有漏洞
只是多少與影響範圍層次而已
原廠處理的時程
跟代理商面對的態度比較重要

這陣子的GM監守自盜新聞
讓人感慨良多 這類案件不會是第一個
也絕對不是最後一個
(看看新聞兩年多前也敢報...分明是最近改版想衝知名度XD..)
名稱
電子郵件
網址


>>由 阿涼 發表於 14:03, 五月 2, 2009
to 車庫女人
真的是滿有趣的一個小八掛:DDDDD

to 須王
兩年後才報出 我想那是因為該案子最近才定案的因素~
這種案子兩年結案,算快了,以台灣法律速度來說~
名稱
電子郵件
網址


>>由 紅茶包 發表於 9:13, 五月 4, 2009
好黑XD

漏洞賺錢法 我記得古早之前
希望的代理商還沒換之前

測試時
有人洗一大堆紅寶石拿來賣XD

另外我想引用這篇:
http://yblog.org/archive/index.php/9122

我是小學生,在進行獨立研究
所以可以的話請答覆。
名稱
電子郵件
網址


>>由 阿涼 發表於 10:28, 五月 4, 2009
不用客氣 自取吧~
名稱
電子郵件
網址


>>由 wys 發表於 16:39, 五月 6, 2009
這類型的複製BUG~大多出在韓國或日本

尤以約莫五年以前發行的線上遊戲特別嚴重

個人有深痛經驗~光是查LOG就查到眼睛快瞎掉~

一次停上千個帳號~搞到玩家聯合攻城~

偏偏主其事者~還一臉無辜樣~說他只是隨便玩玩~不知道會那麼嚴重(資訊系的學生喔)~

而公司法務在確認過相關法律條文後~最後的建議~既然是和解~

因為台灣這方面的法律規範實在太差~告贏還不是絕對的~而曠日費時則是確定的~所以建議和解=.=
名稱
電子郵件
網址


>>由 阿美 發表於 23:35, 五月 15, 2009
阿哈!
看到我們公司
名稱
電子郵件
網址


>>由 dalireal 發表於 15:10, 五月 16, 2009
疑 我沒有說是哪一家喔~ (瞇眼)
114.32.136.* | dalireal001 at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 Josefinchen 發表於 14:30, Jun 11, 2009
可以借我拿去引用 再我的征途基地遊戲論壇嗎
118.171.114.* | josefinchen_de at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 Josefinchen 發表於 14:31, Jun 11, 2009
可以借我拿去引用 再我的征途基地遊戲論壇嗎
118.171.114.* | josefinchen_de at yahoo dot com dot tw | 標記為廣告 | 回應此篇迴響
名稱
電子郵件
網址


>>由 阿涼 發表於 15:30, Jun 11, 2009
yes :)
名稱
電子郵件
網址



張貼迴響:
名稱
電子郵件
網址

引用列表
本篇文章引用網址: http://yblog.org/api/trackback/?id=10080
沒有引用

Collablog Portal enabled