it_secur | Unsorted

Telegram-канал it_secur - infosec

61188

Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI

Subscribe to a channel

infosec

• Ну что, сегодня ЕС ввели санкции против компаний, которые владеют ВК и Max. Это означает, что в будущем приложения этих компаний могут быть удалены из Google Play.

• Одновременно с этим в ВК сообщили, что введенные ЕС санкции не повлияют на работу их приложений...

#Новости

Читать полностью…

infosec

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

Пост выходного дня: создатель архиватора WinRAR (Roshal ARchive) Евгений Рошал в интервью изданию РБК рассказал историю дизайна иконки проекта и ответил на вопрос, почему архиватор WinRAR более 30 лет работает по модели добровольной оплаты.

• Рошал создал архиватор WinRAR в 1993 году. В 2004 году он передал авторские права на все разработки своему брату Александру Рошалу. Дистрибутор программы - немецкая Win.rar GmbH. Детали лицензионного соглашения между компанией и Рошалом никогда не разглашались. Неизвестно, получают ли братья Рошал вознаграждения или другие отчисления от продажи лицензий на проект.

• Модель добровольной оплаты была популярна в 1990-х - суть сводилась к тому, что пользователь приобретал программу не по принуждению, а из желания поддержать её дальнейшую разработку;

• Путь "бесконечного триала" был выбран Рошалом осознанно - WinRAR конкурирует с другими бесплатными архиваторами, поэтому приходится соблюдать баланс между необходимостью получения дохода и удержанием доли рынка;

• В ноябре 2024 года Win.rar GmbH сообщала, что в месяц пользователи покупают около десяти тысяч лицензий. Сейчас, по словам Рошала, "реальные цифры продаж" меньше;

• Иконка - три книги, перетянутые ремнём, - была идеей Рошала. Позже над ней поработали профессиональные дизайнеры, но радикально менять концепцию он не стал:

Она узнаваемая и логичная. Придумал я сам. Нужна была концепция для архива, а один из вариантов архива - это много книг. Я взял три толстые книги. Если не ошибаюсь, одна из них была справочником по программированию на ассемблере, остальные - уже не помню. Дальше сложил их стопкой и нарисовал в меру своих невеликих художественных умений, — пояснил Рошал.


• Самое забавное, что SMM-специалист WinRAR пишет слова благодарности каждому человеку в Х под каждым твитом, если покупатель пишет об этом в социальной сети.

• Кстати, помимо WinRAR Евгений Рошал в 1996 году создал файловый менеджер FAR Manager. Этот продукт остается полностью бесплатным. Евгений объяснил это несколькими причинами. Во‑первых, у консольного файлового менеджера изначально была ограниченная аудитория - разработчики, системные администраторы, любители командной строки. Во‑вторых, пользователи FAR распределились неравномерно "с уклоном в сторону Восточной Европы и стран бывшего СССР", а в остальном мире он популярности не получил. Попытка Win.rar GmbH продавать лицензии FAR, по словам Рошала, провалилась - в силу перечисленных причин. Кроме того, вести два проекта одновременно оказалось сложно.

Через какое‑то время я понял, что не потяну сразу два проекта. Поэтому я передал FAR группе добровольных разработчиков, которые продолжают его развитие как проект с открытым исходным кодом — рассказал Рошал.


#Разное

Читать полностью…

infosec

• А ведь проект Uptime Kuma продолжает развиваться, и это очень хорошо. Напомню, что это очень удобный open source инструмент для мониторинга ресурсов сети. Соль в том, что если Zabbix или Prometheus могут отпугнуть новичков своей сложностью, то с Kuma наоборот - тут вам и лёгкая установка, простота в использовании, понятный интерфейс и в довесок куча возможностей для большинства задач мониторинга.

• Тулза умеет слать вам алерты в Telegram, Discord, Gotify, Slack, Pushover, Email и т.д. (более 90 сервисов). Позволяет мониторить срок действия SSL-сертификатов, сайты по HTTP, DNS записи, открытые TCP порты, статус Docker контейнеров, SQL сервера и еще кучу всего остального: https://github.com/louislam/uptime-kuma

• Из минусов, не хватает мониторинга параметров сервера (место на диске, нагрузка).

• Вы, конечно, можете использовать Zabbix, но для многих он будет тяжеловесным и крайне избыточным решением.

Сайт проекта | Docker-образ | Демо без установки.

#Tools

Читать полностью…

infosec

• Подтверждаю 😁

#Юмор #Лайфхак

Читать полностью…

infosec

• Ну вы только посмотрите на эту красоту. Проект называется Tall Tower Unit (TTU-01) - автор реализовал с помощью 3D-принтера корпус для монитора и добавил несколько дополнительных плюшек. Выглядит максимально круто.

#Разное #Оффтоп

Читать полностью…

infosec

Журнал "Хакер" №12 - 2003 год.

#Разное

Читать полностью…

infosec

• Каждый день тысячи людей используют SSH для подключения к серверам, домашним ПК, роутерам и смартфонам. SSH-клиенты есть для всех сколько-нибудь популярных платформ, а серверы SSH встраивают даже в умные лампочки.

• Вашему вниманию предлагается крайне наглядный разбор SSH туннелей: проброс локальных и удаленных портов. Уж сколько про них уже написано, но такого красивого гайда я еще не видел. Всем начинающим для прочтения строго обязательно.

https://iximiuz.com/en/posts/ssh-tunnels/

В качестве дополнения

Весьма интересный и актуальный материал о том, какие меры безопасности реализованы в SSH для организации защищённого доступа в процессе подключения и работы.
Практические примеры SSH, которые выведут на новый уровень ваши навыки удалённого администрирования. Команды и советы помогут не только использовать SSH, но и более грамотно перемещаться по сети.
Наглядный разбор SSH туннелей. Уж сколько про них уже написано, но такого красиво оформленного материала вроде еще не видел.
Полное руководство по SSH в Linux и Windows.
Наглядные примеры организации SSH туннелей для решения различных задач.
Маленькие хитрости SSH: в этой статье собраны полезные приемы для более эффективного использования SSH.
Изнурительно подробное руководство по SSH - отличная шпаргалка по работе с SSH.

#SSH

Читать полностью…

infosec

Винтон Сёрф – человек, которого именуют "отцом Интернета". А ещё учёный, изобретатель, программист, руководитель и переговорщик, любитель классической музыки и бывший виолончелист. За 83 года своей жизни Сёрф успел приложить руку к коммерциализации мировой сети, проектированию Межпланетного Интернета, руководил развитием коммерческой электронной почты, а еще принял участие в разработке протоколов TCP/IP, сделавших возможным современный Интернет.

Так вот, это я к тому, что на следующей неделе Винтон покидает пост главного интернет-евангелиста Google, завершив свою карьеру в истории технологий. Винт уходит на заслуженную пенсию...

Его работа по разработке и популяризации TCP/IP, которая началась в 1970-х годах, была отмечена многочисленными почетными степенями, Президентской медалью Свободы и премией Тьюринга.

➡️ Если интересно, то подробнее о жизненном пути Сёрфа можно почитать тут.

Кстати, выражение "сёрфить интернет" по забавному совпадению созвучно с фамилией "отца Интернета". Однако, произошло оно от английского слова "surf", тогда как фамилия учёного пишется "Cerf".

#Оффтоп

Читать полностью…

infosec

Cron - классический планировщик задач в Unix-подобных операционных системах, позволяющий автоматизировать выполнение команд и скриптов по расписанию. Позволяет запускать команды/скрипты в определенное время или с определенной периодичностью, но при не самом аккуратном использовании может "подкинуть" проблем: от падения сервера из-за перегрузки до "тихих" ошибок, о которых можно долго не знать.

• Автор этой статьи разобрал, когда и как cron становится опасным, и какие команды помогут держать его в узде. Данное руководство можно использовать как Cheat Sheet: https://habr.com/ru/post/1052508/

В качестве дополнения ⬇️

Подробные руководства по Cron - тут описаны не только основы работы с cron, но и типичные подводные камни, альтернативы для сложных сценариев, а также продвинутые форматы расписания. Информация будет полезна всем, кто хочет более подробно разобраться в автоматизации задач в Linux.

К посту подгрузил полезную шпаргалку по работе с Cron. Надеюсь, что она окажется полезной.

Linux under attack - небольшое руководство, которое подсвечивает некоторые слабые места Linux. Основной упор сделан на повышении привилегий и закреплению в системе, а в качестве примера мы будем использовать несколько уязвимых виртуальных машин.

#cron #linux

Читать полностью…

infosec

Устраняйте слабые места в инфраструктуре с новым решением «Лаборатории Касперского» Kaspersky Vulnerability Management - пока они не превратились в инциденты.

Число выявляемых уязвимостей растет с каждым днем, а развитие ИИ сокращает окно между раскрытием и эксплуатацией. При этом далеко не все компании имеют актуальный перечень собственных ИТ-активов, а большинство VM-решений умеют находить уязвимости, но не помогают управлять процессом устранения.

Kaspersky Vulnerability Management создан, чтобы закрывать риски, а не просто находить уязвимости. Он помогает командам ИБ выстраивать процесс приоритизации, исправления и контроля — от обнаружения актива до полного закрытия «бреши».

Как это работает? Узнайте 16 июля в 11:00 на стриме с экспертами «Лаборатории Касперского»!

В программе:

- Архитектура и функциональные возможности решения;
- Разбор карточек уязвимостей и анализ ПО;
- Управление обнаруженными активами и профили сканирования;
- Процесс настройки шаблонов и примеры готовых отчетов;
- Планы по развитию продукта.

Регистрация по ссылке

Читать полностью…

infosec

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

Пост выходного дня: бывший инженер Microsoft Дэйв Пламмер, работавший над добавлением поддержки ZIP-файлов в Windows и меню "Пуск" Windows NT, представил аналог "Блокнота" для Windows под названием TinyRetroPad. Причем этот проект имеет размер 2,5 КБ и опубликован на GitHub под лицензией Apache License 2.0.

• Текстовый редактор TinyRetroPad написан на ассемблере. В решении используется класс RICHEDIT50W для обращения к WinAPI и в значительной степени использует присутствующие в штатной поставке Windows программные компоненты. В проекте есть возможность открытия и сохранения файлов, а также выбор шрифтов и печать текста.

Это доработка простого редактора DTE. Проект TinyRetroPad расширен за счёт добавления реальных меню и диалоговых окон (Открыть/Сохранить/Сохранить как, Печать/Параметры страницы, Найти/Заменить/Перейти, Шрифт, Перенос слов, Время/Дата и строка состояния Ln/Col) и в итоге занимает около 2476 байт. Каждое добавление было максимально оптимизировано по размеру; журнал логов в начале файла trpad.asm показывает стоимость каждой функции в байтах. — пояснил Пламмер.


➡️ https://github.com/PlummersSoftwareLLC/TinyRetroPad

#Разное #Оффтоп

Читать полностью…

infosec

• В Android 17 ограничивают число попыток ввода PIN‑кода для разблокировки смартфона. Если раньше система допускала до 1800 неудачных попыток в течение пяти лет, то теперь этот лимит сокращен до 20.

• В первую минуту доступно до 6 попыток, за 6 минут - 7 попыток, за 25 минут - 8, за сутки — 12, а за пять лет можно ввести пароль неправильно всего 19 раз, после 20 неверных вводов устройство блокируется навсегда.

• Объясняется это тем, что прежние лимиты позволяли злоумышленникам с легкостью брутфорсить пин-коды, особенно если они знали персональные данные владельца (год рождения и т.д.). Новая схема ориентирована на сокращение таких атак.

• Указано, что система не будет учитывать повторяющиеся попытки ввести неверный PIN-код. Если пользователь введет неверный PIN-код несколько раз, система распознает ошибку, проигнорирует её и выведет сообщение с объяснением, почему попытка не была засчитана.

• Как по мне, то это решение принесет обычным юзерам еще больше проблем, чем пользы.

#Новости #Android

Читать полностью…

infosec

haters gonna hate....

#Юмор #Новости

Читать полностью…

infosec

«Лаборатория Касперского» представила новую версию межсетевого экрана нового поколения.

Новая версия 1.2 Kaspersky NGFW включает поддержку до 32 виртуальных контекстов, каждый из которых работает как изолированное устройство с собственными политиками — идеально для мультитенантности и сегментации сети. Добавлены Policy&Route-based Site-to-Site IPSec VPN для защищенного соединения филиалов и Policy-Based Routing для гибкого управления трафиком. Улучшена отказоустойчивость (виртуальные MAC-адреса для кластера и IP SLA трекеры для статических маршрутов), усилена безопасность (защита от IP Spoofing, веб-фильтрация по SNI), расширен мониторинг (BGP/OSPF соседства и кластер через SNMP). Это далеко не все фичи нового релиза. В целом, релиз получился богатым на важные улучшения.

Также вендор провел большую онлайн-конференцию, на которой эксперты компании рассказали про эволюцию дизайна решения, новую функциональность, интеграционные возможности, статистику по трендам сетевых угроз и технологии детектирования. Посмотреть можно здесь.

Читать полностью…

infosec

🐳 Живее всех живых: FreeDOS исполнилось 32 года!

В 1994 году появилась альтернатива MS-DOS, которая получила название FreeDOS. Это свободная операционная система с текстовым интерфейсом, о которой знают миллионы пользователей ПК. ОС не только не устарела, но и продолжает развиваться — в первую очередь, благодаря энтузиастам.

Первая версия будущей операционной системы появилась в 1994 году, ее автор - Джим Холл. Изначально ОС называлась PD-DOS (Public Domain DOS). Холл разработал свой проект потому, что Microsoft объявила о переключении внимания на операционную систему следующего поколения - Windows 95. Многие пользователи ПК восприняли эту новость негативно и не были готовы к графике, оставаясь приверженцами чистой командной строки.

У PD-DOS достаточно быстро появились как ядро, так и интерпретатор командной строки COMMAND.COM с основными утилитами. Они и стали основой операционной системы. Официальный релиз начальной версии FreeDOS под лицензией GPL состоялся 12 января 1998 года.

Штурман и капитан корабля под названием FreeDOS по-прежнему Холл. Он утверждает, что уровень интереса к этой операционной системе остается примерно таким же. Не уменьшается и сообщество разработчиков.

ОС до сих пор в строю. Текущая версия FreeDOS 1.4 была представлена в апреле этого года. Сейчас ее используют в таких сферах, как предустановка минимального окружения на новые компьютеры, запуск старых игр, обучение студентов основам построения операционных систем, создание CD/Flash для установки прошивок и настройки материнской платы. Еще она используется в эмуляторах (например, DOSEmu) и на встраиваемой технике (например, POS-терминалы).

Следующего крупного обновления ждать придется еще пару лет как минимум: они выходят раз в 4–6 лет. Почему так медленно? Причин несколько. Комьюнити работает на добровольных началах, да и сообщество у этой ОС все же меньше, чем у того же Linux. К тому же приходится прикладывать значительные усилия, чтобы преодолеть технологическую пропасть между кодом системы родом из 90-х и современным оборудованием.

Кроме оборудования, важная и сложная проблема - переход с BIOS на UEFI. Почти все производители уже перешли на UEFI. Кроме того, появляются все новые и новые архитектуры, на поддержку которых FreeDOS был просто не рассчитан. Это, например, ARM и другие не совместимы с x86 архитектуры.

Создатель FreeDOS говорит, что эта ОС, в общем-то, и не нужна на новых ПК и ноутбуках. Лучше всего запускать ее на виртуальной машине, где реализована эмуляция BIOS. Но есть энтузиасты, которые запускают старую ОС на новых устройствах. Что касается старого железа, то FreeDOS идеально для него подходит.

Еще одно преимущество FreeDOS в том, что ОС позволяет запускать старые классические игры, вроде Nukem, Commander Keen, Biomenace, Wolfenstein 3D. Конечно, это касается не только игр, но и DOS-приложений, которые были актуальными несколько десятков лет назад.

Что же, остается пожелать проекту долгих лет жизни и успешного развития в современном мире.

https://freedos.org

#Разное

Читать полностью…

infosec

• Большинство знает, что SSH по умолчанию работает на порту 22. Это не совпадение. Вот история, как ему достался этот порт.

• Когда Tatu Ylonen (создатель SSH и генеральный директор компании SSH Communications Security) впервые опубликовал эту историю в апреле 2017 года, она стала вирусной: её прочитали около 120 000 читателей за три дня. Дальше идёт повествование с его слов:

• Я написал первую версию SSH (Secure Shell) весной 1995 года. В то время широко использовались Telnet и FTP.

• Но я все равно разработал SSH для замены и telnet (порт 23) и ftp (порт 21). Порт 22 был свободен и удобно располагался между портами для telnet и ftp. Я подумал, что такой номер порта может стать одной из тех маленьких деталей, которые придадут некоторую ауру доверия SSH. Но как его получить? Я никогда не распределял порты, но я знал тех, кто этим занимается.

• В то время процесс выделения портов был довольно простым. Интернет был меньше, и мы находились на самых ранних стадиях интернет-бума. Номера портов выделяла организация IANA (Internet Assigned Numbers Authority). В то время это означало уважаемых первопроходцев интернета Джона Постела и Джойс К. Рейнольдс. Среди всего прочего, Джон являлся редактором таких незначительных протоколов, как IP (RFC 791), ICMP (RFC 792) и TCP (RFC 793). Возможно, кто-то из вас слышал о них.

• Меня откровенно пугал Джон как автор всех основных RFC для Интернета!

• Так или иначе, но перед анонсом ssh-1.0, 10 июля 1995 года, я отправил в IANA электронное письмо с описанием преимуществ своего протокола и просьбой выделить для него порт 22. Спустя немного времени мне пришел ответ с официальным закреплением порта 22 за SSH.

• У нас получилось! Теперь у SSH порт 22!!!

• Через несколько дней, 12 июля 1995 года в 2:32 утра, я анонсировал окончательную бета-версию для своих бета-тестеров в Хельсинкском технологическом университете. В 17:23 выслал тестерам пакеты ssh-1.0.0, а в 17:51 отправил объявление о SSH (Secure Shell) в список рассылки cypherpunks@toad.com. Я также продублировал анонс в несколько новостных групп, списков рассылки и непосредственно отдельным людям, которые обсуждали смежные темы в интернете.


• Можно сказать, что ровно 31 год назад, 10 июля 1995 года, SSH был присвоен 22 порт, а через несколько дней первый публичный релиз SSH. Так и пошло...

➡️ https://www.ssh.com/academy/ssh/port#how-ssh-port-became-22

#Разное

Читать полностью…

infosec

Ребят, тут Авито регистрацию на свой первый CTF открыл с призами до 300 000 рублей на команду 📍

AvitoTech устраивает CTF онлайн с денежным призовым фондом, мерчем и интересными тасками!
Регистрация команд уже открыта по ссылке, а ниже собрали инфу, что предстоит делать во время HoneyBadger CTF AvitoTech.

Возьмите на себя роль медоеда, проверьте защиту пчелиного улья и найдите все скрытые уязвимости в сотах.
Чего ждать от турнира: тасков на веб-уязвимости, инфраструктурных мисконфигов, анализа скомпилированного кода, расследования инцидентов, слабостей шифров, всего, что требует хакерской смекалки. И розыгрыша мерча, помимо основного призового фонда.

Важно: CTF не только для спецов по кибербезопасности — есть отдельная лига для всех, кто любит разбираться, как устроены IT-системы 🐝

Читать полностью…

infosec

Немного интересного чтива перед сном: В Amazon Web Services раскрыли технические подробности первой в истории трансляции видео в разрешении 4K с Луны на Землю, которая состоялась в апреле 2026 года в ходе миссии Artemis II. Трансляцию посмотрели около 25 млн. человек через NASA+, YouTube и Prime Video.

• Ключевым звеном стал лазерный терминал O2O (Orion Artemis II Optical Communications System), который НАСА разрабатывало на протяжении 20 лет. Устройство обеспечивает скорость передачи данных до 260 Мбит/с - достаточно для потоковой трансляции 4K в реальном времени с запасом для телеметрии, голосовой связи и данных научных приборов.

• Сигнал с Orion принимали два наземных объекта: обсерватория Маунт‑Стромло Австралийского национального университета под Канберрой - для участков траектории, видимых из Южного полушария - и комплекс Уайт‑Сэндс в штате Нью‑Мексико, где сигнал обрабатывался и уходил дальше. Чтобы соединить Австралию с Уайт‑Сэндс, НАСА и AWS всего за несколько недель развернули сетевой маршрут через глобальную магистральную сеть AWS, покрывающую около 15 тысяч км.

• Из Уайт‑Сэндс сигнал уходил в потоковую инфраструктуру NASA+, построенную на сервисах AWS Elemental. MediaLive занимался кодированием живого видео, MediaConnect обеспечивал надежную доставку до YouTube и Prime Video. Все трансляции Artemis II, включая запуск, облет Луны и посадку на воду, распространялись бесплатно в соответствии с требованием НАСА охватить максимально широкую аудиторию.

• Другим крупным направлением участия AWS стали вычисления. Траектория лунной миссии рассчитывается на десятках тысяч симуляций штатных и нештатных сценариев. Команда инженеров‑орбитальщиков из Космического центра имени Джонсона генерирует от 2 до 5 ТБ данных на каждое пусковое окно. Инфраструктура на базе AWS GovCloud позволила увеличивать вычислительные мощности до сотен дополнительных инстансов именно тогда, когда это было нужно, без конкуренции за ресурсы с другими программами NASA. В первые 48 часов после старта система в режиме, который максимально приближен к реальному времени, корректировала траекторию Orion по мере изменения условий.

• Artemis II стал демонстрационным полетом для технологий, которые войдут в основу Artemis IV - первой посадки людей на Луну с 1972 года. NASA рассчитывает, что аудитория трансляции миссии Artemis IV достигнет 250 млн человек.

➡️ https://www.aboutamazon.com/4k-video-from-the-moon

#Сети #Оффтоп

Читать полностью…

infosec

• Нашел очень крутой проект, который предоставляет нам возможность запустить старые операционные системы (включая редкие и очень специфичные) не выходя из браузера.

• Сам сервис полностью бесплатный. Там даже нет регистрации. Просто выбираете нужную ОС, нажимаете на соответствующую кнопку и ОС загружается прямо в браузере. В итоге получаем отличную возможность изучить старые ОС, ну или использовать в качестве стендов для экспериментов.

• К слову, исходный код проекта доступен на GitHub. Там же найдете инструкции и Dockerfile для упаковки всего этого добра в контейнер.

➡️ https://copy.sh/v86

Дополнительно ⬇️

• Полезный список ресурсов с готовыми образами для виртуальных машин VirtualBox и VMWare.

Подборка различных образов для VirtualBox.
Free VirtualBox Images от разработчиков VirtualBox.
Коллекция готовых VM от Oracle.
Абсолютно любые конфигурации VM на базе Linux и Open Sources.
Подборка различных образов для VMware.
VM на iOS и MacOS: getutm и mac.getutm.
Образы для Mac: mac.getutm и utmapp.

• Коллекция ресурсов, которые помогут запустить различные версии ОС прямо в браузере. Это особенно полезно, когда хотите ознакомиться с ОС, но не хотите заморачиваться с поиском, загрузкой и установкой:

LinuxOnTab - это рабочий Linux (на базе ядра Linux 6.12.13) во вкладке вашего браузера. Проект является автономным, работающим только в браузере, включая рабочий стол Linux с файловым менеджером, туннелями портов и социальной средой с публичными папками на базе Nostr. В решении загружается полноценное ядро ​​x86 + Alpine Linux во вкладке через эмулятор WebAssembly - без сервера, без установки, без демона Docker. После загрузки можно работать офлайн.
WebVM - это фактически бессерверная виртуалка, которая позволяет запустить Debian прямо в браузере, доступный хоть с телефона.
Instant Workstation - хороший сервис для запуска ОС прямо в браузере. Для работы доступны Linux, BSD, Haiku, Redox, TempleOS и Quantix.
distrosea - если не можете выбрать подходящий Linux дистрибутив, то вот вам полностью бесплатный сервис, который позволяет прямо в браузере затестить различные версии операционных систем. Тут даже есть богатый выбор графических оболочек, а общее кол-во доступных систем переваливает за 70!
PCjs Machines - эмулятор вычислительных систем 1970–1990 годов. Он работает в обычном браузере. Данный проект появился в 2012 году — его основал программист из Сиэтла Джефф Парсонс. Он хотел помочь людям понять, как работали первые компьютеры, и дать им возможность «поиграть» с различными конфигурациями этих машин.
redroid - простой способ запустить ОС Android на обычном ноутбуке, ПК или ВМ: (Remote-Android), благодаря которому мы можем запустить Android в Docker контейнере на базе Ubuntu. Есть поддержка 8.1 - 16 версии. Помимо redroid есть еще несколько интересных проектов: waydroid, Bliss-OS и Memuplay.

#Linux

Читать полностью…

infosec

👩‍💻Linux захватывает игровые приставки: в след за портированием Linux на Sega Mega Drive реализована возможность запуска ядра Linux с набором утилит Busybox на игровой консоли Atari Jaguar, выпущенной в 1993 году.

• Приставка комплектовалась CPU Motorola 68000, поставлялась с 2 МБ ОЗУ и в качестве постоянного хранилища могла использовать картриджи, объёмом до 6 МБ.

• По аналогии с портом для Sega MegaDrive для запуска ядра Linux на CPU Motorola 68000, не имеющем аппаратного модуля управления памятью (MMU), ядро 7.2.0-rc1 было собрано в применяемом для микроконтроллеров режиме "NOMMU", позволяющем использовать плоскую модель памяти с линейным адресным пространством. А проблему с нехваткой ОЗУ решили через механизм execute-in-place (XIP), который позволяет напрямую выполнять код ядра из ПЗУ без копирования в оперативку.

Более детальное описание доступно тут: https://cakehonolulu.github.io/linux-for-jaguar/

Другие источники [1],[2].

#Linux #Оффтоп #Новости

Читать полностью…

infosec

• Хитрые Китайцы выкатили интересное исследование, в рамках которого представили новый метод извлечения данных с ПК при отсутствии связи с помощью электромагнитных излучений видеосигнала. Атака, получившая название TrojPix, реализуется через кабели HDMI, DisplayPort и VGA в качестве скрытых радиопередатчиков. По словам исследователей, технология превращает видеовыход в источник радиосигнала, который можно поймать и декодировать приемником поблизости.

• Метод относится к классу атак TEMPEST, в ходе которых атакующие фиксируют излучения компонентов ПК или проводов. В лабораторных испытаниях на частоте около 20 МГц скорость передачи в TrojPix достигла 8,1 Мбит/с. Это позволяет отправить файл объемом 10 МБ примерно за 40 сек, а 100 МБ - менее чем за 2 минуты.

• Эффективная дальность приема в открытом пространстве составила до 208 метров. В одном из тестов сигнал принимали через бетонную стену на расстоянии 10 метров с точностью декодирования около 99%. Исследователи протестировали метод на 9 различных брендах мониторов и 15 типах видеокабелей, включая современные HDMI и DisplayPort, а также устаревшие VGA, и заявили, что результат не зависит от конкретной конфигурации.

• Исследователи выделяют два режима сокрытия передачи. В первом программа имитирует выключенный монитор, во втором сигналы встраиваются в обычный визуальный контент рабочего стола незаметно для пользователя. Технологию протестировали 50 человек, и ни один участник не смог заметить отличий в изображении во время передачи данных.

Детальный разбор этой атаки доступен по ссылке: https://www.usenix.org/TrojPix

#Исследование

Читать полностью…

infosec

Нашел бесплатный ресурс с интерактивными уроками и практическими задачами для изучения SQL. Подходит для новичков: задания начинаются с простых SELECT-запросов и постепенно усложняются, охватывая JOIN, подзапросы и работу с агрегатами. Уроки сопровождаются пояснениями и возможностью сразу проверить результат. Их можно проходить по порядку или сразу перейти к интересующей теме. Также есть пошаговая прокачка к сертификации...

https://sqlzoo.net/wiki/SQL_Tutorial

• Дополнительно

sqlprotocol - игра для изучения SQL, которая реализована в стиле "Матрицы". Все просто - есть множество различных уровней, которые вам предстоит пройти. Постепенно вы будете переходить от простого уровня к сложному и прокачивать свои навыки. Игра, между прочим, сетевая - вы видите и общаетесь с реальными игроками, а если не можете пройти уровень, то можете попросить помощь в чатике. Кстати, там даже есть режим PvP, где вы будете решать задачи с другим игроком на скорость. Игра полностью бесплатная.
LeetСode Study Plan SQL 50 - интересный ресурс, который содержит коллекцию задачек для изучения SQL. Что важно, все задачи бесплатные. По уровню задачи рассчитаны от начинающего до продвинутого (basic to intermediate).
Sqltest.Online - интерактивная платформа для обучения, помогающая приобрести практические навыки работы с SQL и базами данных. Тут вы найдете более 370 задач: от простых SELECT запросов до сложных аналитических задач, приближённых к реальным сценариям. Задания сгруппированы по сложности, теме и используемой базе данных.
SQL-Tutorials - крутой репозиторий, который содержит в себе очень ценный и полезный материала по изучению SQL (подсказки, советы, Mindmap, команды и т.д.). Всё разбито по темам и с возможностью скачать информацию в формате PDF. Особое внимание следует обратить на сборник вопросов из собеседований. Там вы найдете 800 + вопросов и соответствующие задания для получения практического опыта.
dbquacks - бесплатный квест, который поможет прокачаться и освоить язык запросов SQL. В первой главе доступно 38 уровней, а во второй 28, сложность которых постепенно повышается.
mode/sql-tutorial - бесплатный курс по SQL с множеством объемных уроков, которые включают в себя необходимую теорию, практические занятия в редакторе Mode от полных новичков до продвинутых спецов SQL, включая всю базу (SELECT, WHERE, ORDER BY, LIMIT и логические операторы), а также продвинутые темы (агрегирующие функции, GROUP BY, HAVING, соединение таблиц). В проекте доступен симулятор на реальных данных, A/B тестирование и инсайты продукта.
Текстовая игра SQL Noir - по сюжету вы будете выступать в роли детектива, которому необходимо решить определенный пул задач, анализируя улики в базе данных. Есть задачи для начинающих, продолжающих и продвинутых пользователей.

#SQL

Читать полностью…

infosec

• Разработчик ядра Linux Грег Кроа-Хартман сообщил, что за первые 6 месяцев 2026 года в ядре Linux было выявлено 2308 уязвимостей, которым присвоены отдельные CVE‑идентификаторы. Таким образом ядро Linux лидирует по числу присвоенных CVE-идентификаторов среди производителей ПО.

• Отмечено, что подобный показатель не является объективным, так как большинство производителей присваивают CVE-идентификаторы только опасным уязвимостям, в то время как в ядре Linux учитываются все потенциальные уязвимости, независимо от степени опасности. Вот немного статистики:

• Число присвоенных CVE с группировкой по производителям:

2308 - Linux;
1752 - Google;
1308 - n/a;
843 - Microsoft;
495 - OpenClaw;
445 - Oracle Corporation;
395 - Adobe;
340 - Red Hat;
310 - Apache Software Foundation;
284 - Apple.

• Число присвоенных CVE с группировкой по отдельным продуктам:

2309 - Linux;
1584 - Chrome;
888 - n/a;
497 - OpenClaw;
284 - Windows 10 Version 1607;
255 - Firefox;
153 - Android;
141 - AVideo;
136 - Red Hat Enterprise Linux 10;
124 - iOS and iPadOS.

➡️ Источники [1], [2].

#Статистика #Linux

Читать полностью…

infosec

Исследователи из команды Sysdig обнаружили первый случай атаки шифровальщика, который был полностью реализован с помощью ИИ, без участия человека. Кампания получила название JADEPUFFER.

Точкой входа стал доступный из интернета сервер с Langflow - популярным инструментом, на котором собирают приложения на основе ИИ. В инструменте была обнаружена уязвимость (CVE-2025-3248), позволяющая без всякого пароля запустить на сервере произвольный код. К слову, уязвимость исправили еще в мае 2025 года, но в сети еще куча серверов, которые не обновлялись.

Что касается атаки, то ИИ смог найти у жертвы ключи от OpenAI, Anthropic, DeepSeek, доступы к облакам, пароли к базам данных и криптокошельки. Также был найден сервер с базой данных MySQL и сервисом хранения настроек Nacos. К самой базе ИИ подключился с правами администратора, причем откуда у него взялся этот доступ, эксперты Sysdig выяснить не смогли.

Ну и под конец ИИ выполнил шифрование системы и всех файлов, удалил исходные таблицы и оставил записку с требованием выкупа - btc-адресом и почтой для связи.

Соль в том, что программу-вымогатель было невозможно расшифровать, так как ИИ-агент нигде не хранил ключ шифрования, так что вернуть данные и восстановить инфраструктуру жертва не смогла бы даже после оплаты.

➡️ Более детальная информация и технические подробности можно найти тут: https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion

#AI #Исследование

Читать полностью…

infosec

89 лет назад, 5 июля 1937 года, появился SPAM! Хотя в то время не существовало никакого ИТ. Тем не менее, именно в этот день произошло событие, которое спустя более чем полвека оказало значительное влияние на мир высоких технологий. А именно, американская компания Hormel Foods Corporation выпустила на рынок свой флагманский продукт, название которого знакомо теперь каждому айтишнику.

Начало этой истории известно, наверное, всем. После окончания Второй Мировой войны на складах компании Hormel Foods осталось огромное количество консервированной ветчины со специями — Spiced Ham, или, сокращенно, SPAM. Эти консервы изначально предназначались для снабжения солдат, но к тому времени остались невостребованными. Пока продукт не испортился окончательно, производитель решил распродать запасы как можно быстрее, и затеял для этого масштабную рекламную кампанию. Реклама консервированной ветчины появилась буквально повсюду: на уличных плакатах, на автобусах, на вывесках магазинов и кафе.

Несмотря на то, что бешеный период популярности продукта уже давно прошел, известности он не потерял. В США в городе Остин с населением 24700 человек находится улица под названием Spam Boulevard и ресторан «Johnny's SPAMarama», меню которого посвящено исключительно SPAMу. И все потому, что именно здесь предприниматель Джордж А. Хормел в 1891 году основал свою скотобойню и предприятие по упаковке мяса, которое позже превратилось в Hormel Foods.

На Гавайях каждый год проходит большой спам-фестиваль. Нет, на нем не зачитывают вслух письма от нигерийских принцев. Там собираются повара и любители SPAMа, чтобы посоревноваться в приготовлении блюд с использованием этого продукта. На последнем SPAM-Фестивале собрались более 24 000 посетителей, чтобы попробовать кукурузные похлебки, пиццы, блюда различных кухонь, главным ингредиентом которых стал SPAM. Вообще, на Гавайях эти мясные консервы возводятся чуть ли не в культ и употребляются в количестве семи миллионов банок ежегодно, а местные рестораны McDonald's включают их в состав местных бургеров. Как оказалось, SPAM популярен не только в США. В Южной Корее консервы с ветчиной раздают в качестве подарков на Лунный Новый год.

Так вот, в компьютерную среду спам пришел благодаря Дэйву Родесу, который в 1986 году разослал в конференциях Usenet множество рекламных сообщений о новой финансовой пирамиде. Заголовок гласил: «Заработай кучу денег», а в письмах содержалась инструкция, как это сделать. Тексты настолько приелись юзерам, что они начали ассоциировать их с рекламой, которая была повсюду. Так за словом «спам» и закрепилось его новое, современное значение.

Естественно, компании, создающие софт и различный инструментарий для борьбы с почтовой рекламой, поспешили добавить новомодное словечко в свои торговые марки, что очень не понравилось Hormel Foods Corporation. Корпорация оказалась недовольна таким использованием своего товарного знака, и в период с 2002 по 2007 год подала серию исков против таких компаний, как Spam Arrest, Spambuster и Spam Cube, — и все суды с треском проиграла. В итоге Hormel Foods пришлось смириться с тем, что название ее продукта стало общеупотребительным словом с другим значением.

В России одним из наиболее одиозных спамеров до сих пор считается «Центр американского английского», действовавший в начале двухтысячных. Пользователям настолько не полюбились массовые рассылки рекламы курсов иностранного языка, что они постоянно подвергали сайт Центра DDоS-атакам, пытались его взломать, звонили по телефонам компании, чтобы занять линию и поиздеваться над сотрудниками… А основатель центра позже и вовсе был убит при невыясненных обстоятельствах.

А ведь всё началось с ветчины ))

#Разное

Читать полностью…

infosec

🎉 Результаты розыгрыша:

🏆 Победители:
1. Юнир (@itcybersec)
2. GGWP (@DavidBlynch)
3. Слава (@bmcauz)
4. Алексей (@oxCoDSnet)

✔️Проверить результаты

Читать полностью…

infosec

👨‍💻 Ноутбук Джона Коннора.

Ровно 35 лет назад, 3 июля 1991 года, состоялась премьера легендарного фильма "Терминатор 2". Но я хочу рассказать вам не о самом фильме, а немного о другом...

• В начале фильма Джон Коннор использует лэптоп для подбора PIN украденной дебетовой карты. Этим лэптопом является Atari Portfolio - первый в мире "наладонный" компьютер, который был выпущен в июне 1989 года.

• Atari Portfolio имел следующие технические характеристики:

Процессор: 80C88 @ 4.9152 MHz (C значит CMOS версия, с низким потреблением энергии);
RAM: 128 kB;
ROM: 256 kB;
Питание: 3 батарейки AA или блок питания;
ОС: DIP DOS 2.11, совместима с MS DOS 2.11/3;
Экран: ЖК 240x64, или 40 x 8 символов (совместим с MDA);
Слот расширения: Дополнительные модули LPT, COM, MIDI, Модем;
Расширение памяти: проприетарные карты памяти на статической памяти;
Размеры и вес: 200x100x28мм, 454 грамм без батареек.

• К слову, операционная система встроена в ПЗУ вместе с несколькими приложениями: утилита для связи по внешнему порту, текстовый редактор, табличный процессор, календарь и телефонная книга. А если говорить о скорости загрузки системы, то ее нет. Совсем нет. https://youtu.be/byv6fefm4r0

• Ну и еще: на хабре есть интересная статья, где автор воспроизвел эту сцену из фильма. Рекомендую к прочтению: cимулируем сцену подбора PIN из «Терминатора 2».

#Разное

Читать полностью…

infosec

Немного интересного оффтопа: Linux был портирован на Sega Mega Drive (игровую приставку из 1988 года).

• Был опубликован первый выпуск проекта LinuxMD, который портировали на игровые приставки Sega Mega Drive. Приставки были оснащены 72 Кб ОЗУ и поставлялись с двумя процессорами: 32-разрядным Motorola 68000 (7.6 МГц) для основных вычислений и 8-разрядным Zilog Z80 (3.58 МГц) для совместимости с Sega Master System. Интересно, что загрузка Linux на приставке реализована при использовании картриджей Mega EverDrive.

• Запуск ядра Linux на устройстве с парой килобай ОЗУ удалось реализовать через задействование аппаратных возможностей картриджей Mega EverDrive, представляющих собой отдельный компьютер на базе FPGA с собственным ОЗУ.

• Работа с файловой системой была организована с задействованием протокола обмена данными с картриджем Mega EverDrive, позволяющем из окружения Sega MegaDrive обращаться к данным на SD-карте, вставленной в картридж.

• Порт включает в себя ядро Linux 7.2-rc1, u-boot 2026.01 и образ rootfs с минимальным набором утилит. Более детально описание проекта есть на GitHub: https://krikzz.com/our-products/cartridges/

#Linux #Оффтоп

Читать полностью…
Subscribe to a channel