it_secur | Unsorted

Telegram-канал it_secur - infosec

61434

Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI

Subscribe to a channel

infosec

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

Пост выходного дня: бывший инженер Microsoft Дэйв Пламмер, работавший над добавлением поддержки ZIP-файлов в Windows и меню "Пуск" Windows NT, представил аналог "Блокнота" для Windows под названием TinyRetroPad. Причем этот проект имеет размер 2,5 КБ и опубликован на GitHub под лицензией Apache License 2.0.

• Текстовый редактор TinyRetroPad написан на ассемблере. В решении используется класс RICHEDIT50W для обращения к WinAPI и в значительной степени использует присутствующие в штатной поставке Windows программные компоненты. В проекте есть возможность открытия и сохранения файлов, а также выбор шрифтов и печать текста.

Это доработка простого редактора DTE. Проект TinyRetroPad расширен за счёт добавления реальных меню и диалоговых окон (Открыть/Сохранить/Сохранить как, Печать/Параметры страницы, Найти/Заменить/Перейти, Шрифт, Перенос слов, Время/Дата и строка состояния Ln/Col) и в итоге занимает около 2476 байт. Каждое добавление было максимально оптимизировано по размеру; журнал логов в начале файла trpad.asm показывает стоимость каждой функции в байтах. — пояснил Пламмер.


➡️ https://github.com/PlummersSoftwareLLC/TinyRetroPad

#Разное #Оффтоп

Читать полностью…

infosec

• В Android 17 ограничивают число попыток ввода PIN‑кода для разблокировки смартфона. Если раньше система допускала до 1800 неудачных попыток в течение пяти лет, то теперь этот лимит сокращен до 20.

• В первую минуту доступно до 6 попыток, за 6 минут - 7 попыток, за 25 минут - 8, за сутки — 12, а за пять лет можно ввести пароль неправильно всего 19 раз, после 20 неверных вводов устройство блокируется навсегда.

• Объясняется это тем, что прежние лимиты позволяли злоумышленникам с легкостью брутфорсить пин-коды, особенно если они знали персональные данные владельца (год рождения и т.д.). Новая схема ориентирована на сокращение таких атак.

• Указано, что система не будет учитывать повторяющиеся попытки ввести неверный PIN-код. Если пользователь введет неверный PIN-код несколько раз, система распознает ошибку, проигнорирует её и выведет сообщение с объяснением, почему попытка не была засчитана.

• Как по мне, то это решение принесет обычным юзерам еще больше проблем, чем пользы.

#Новости #Android

Читать полностью…

infosec

haters gonna hate....

#Юмор #Новости

Читать полностью…

infosec

• Журнал "Хакер" №02 - 1999 год...

#Разное

Читать полностью…

infosec

• Журналист ВГТРК Эдуард Петров написал в своем Telegram-канале информацию о том, что в даркнете осуществляется продажа слитых переписок пользователей, которые использовали альтернативный клиент Телеграм - "Telega"

По данным осведомлённого источника, в даркнете появились предложения о продаже слитых переписок пользователей, которые использовали ныне закрытый альтернативный клиент Telegram - «Телегу». За 155 тысяч рублей хакеры якобы готовы предоставить 100 последних сообщений из чатов любых 10 пользователей этого клиента.


• Спустя несколько часов журналист удалил свою публикацию и написал следующее:

Как выяснилось после дополнительного расследования, наш источник не предоставил ни одного доказательства — ни скриншотов, ни технических данных, ни подтверждения реальных сделок. Информация оказалась непроверенной. Приносим свои извинения тем, кто успел её увидеть.


• Забавно, конечно, что при публикации таких новостей, которые разлетелись по всем крупным СМИ, журналист не запросил никаких подтверждающих данных и просто опубликовал информацию. Хотя фактчекинг - это основа профессиональной журналистики... Ну да ладно.

• Кстати, проект "Telega" сегодня прекратил свою работу, за что им большое спасибо. Скучать не будем.

#Новости

Читать полностью…

infosec

• Финская телекоммуникационная компания Elisa последней в стране объявила об окончании предоставления услуг стационарной телефонной связи, как для частных, так и для корпоративных клиентов.

• Другой финский оператор, Telia, отказался от стационарной связи еще в 2019 году. А компания DNA перестала обслуживать последние проводные телефоны абонентов в начале 2026 года.

• Проводная телефонная сеть, которая начала работу в конце 1870-х годов, за последние десятилетия теряла пользователей. К 1960-м годам Финляндия занимала седьмое место в Европе по количеству абонентов стационарной телефонной связи, а пик числа подключений пришелся на начало 1990-х годов.

• Однако с появлением мобильных телефонов эти показатели начали снижаться. Финляндия, как родина Nokia, стала одним из лидеров по внедрению мобильных технологий, ускорив переход от стационарных телефонов к мобильным. Если в конце 1990-х годов число активных линий составляло 2,85 млн, то к 2025 году этот показатель упал до 47 тыс.

• По данным Elisa, на начало текущего года у компании оставалось лишь несколько тысяч клиентов стационарной телефонной связи.

#Разное #Оффтоп

Читать полностью…

infosec

Большинство материалов про пентест в интернете — это отдельные техники: один ролик про SQLi, другой про Kerberos, третий про Burp. Смотреть интересно, но в итоге остаётся ощущение, что ты знаешь куски, а целой картины нет.

Как провести внешний и внутренний аудит, найти уязвимость, эксплуатировать её, закрепиться в инфраструктуре и оформить результат так, чтобы заказчик понял риск

Курс «Профессия Пентестер» от Codeby — это 10 месяцев практики с практической лабораторией: от основ до комплексных атак на сети, веб, ОС и Active Directory.

Что вы изучите:
⏺️полный цикл пентеста — разведка, эксплуатация, повышение привилегий, закрепление в сети
⏺️атаки на сети, веб-приложения, операционные системы и устройства
⏺️работу с Kali Linux, Metasploit, Burp Suite и инструментами эксплуатации
⏺️навыки написания эксплойтов, шелл-кода и обхода защитных решений
⏺️практику во внутреннем и внешнем пентесте — с отчётностью

Программа выстроена последовательно: от администрирования и сетевой разведки — к эксплуатации уязвимостей, атакам на AD и работе в реальных сценариях.

Если вы давно думаете про offensive security, но не понимаете, с чего собрать навыки в одну профессию, — посмотрите в сторону длинных практических курсов.

Ближайший старт — 24 августа

Посмотреть программу и записаться
По вопросам — @CodebyAcademyBot

Читать полностью…

infosec

Красивое: нашел интересный инструмент, который называется Netviz! Тулза предназначена для проектирования сетевой архитектуры.

• Соль в том, что мы можем совершенно бесплатно и не выходя из браузера создать схему из серверов, маршрутизаторов, коммутаторов, различных контейнеров, баз данных и т.д.

• Проект написан на TypeScript с использованием Vite и Tailwind. Распространяется под лицензией MIT, что позволяет легко модифицировать его под себя (в случае необходимости).

➡️ Забираем с GitHub: https://github.com/ShadowArcanist/netviz

• В качестве дополнительного материала

Курс: Основы документирования сетей - на мой взгляд, это очень редкая тема, которую мало кто освещает. Курс научит вас рисовать красивые схемы на примере типового дизайна сети.
Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network

#Сети #Tools

Читать полностью…

infosec

51 год назад, 29 июня 1975 года, Стив Возняк впервые протестировал и включил прототип компьютера Apple I. Фактически в тот день впервые в истории на экране телевизора появились символы, набранные на клавиатуре домашнего компьютера.

• Сегодня в это трудно поверить, но в то время стартовый капитал компании составлял всего 1300 баксов. Чтобы собрать его основателям Джобсу пришлось продать свой фургон, а Возняку инженерный калькулятор НР-65!

• Каждый из них занимался своим делом. В то время, как Возняк в спальне и гараже Джобса разрабатывал и создавал печатные платы и ОС их первого компьютера, Стив Джобс продвигал неведомый продукт на рынке.

• В июле 1976 года Apple представила и выставила на продажу своего первенца - Apple I в Homebrew Computer Club в Пало-Альто, штат Калифорния за скромные 666,66 долларов!

• Ниже собрал 10 интересных фактов из истории создания этой машины:

1️⃣ Возняк построил самый первый прототип компьютера Apple-l используя ЦПУ Motorola 6800 стоимостью 175 долларов. Но когда команда бывших инженеров Motorola выпустила процессор MOS 6502 стоимостью всего 25 долларов, Стив адаптировал свою систему для работы с новым, более дешевым процессором, чтобы Apple-l стал доступнее для конечного пользователя.

2️⃣Процессор работал с максимальной частотой всего 1.023 МГц. Изначально он был оснащен RAM 4 Кб, но она расширялась до 8 Кб, а при желании и до 48 Кб. Дополнительный кассетный интерфейс позволил пользователю сохранять данные программы. Кассеты были предшественниками гибких дисков.

3️⃣ Apple-1 был компьютером, который состоял из одной материнской платы. На ней размещалось порядка 60 микросхем. Это была отличительная черта Apple, так как в то время компьютеры состояли из множества печатных плат.

4️⃣Не смотря на то что Apple-l был полностью собранной материнской платой - это все, что поставлялось производителем. Пользователи должны были самостоятельно купить клавиатуру, монитор и кассетник для подключения и чтения/записи данных.

5️⃣Возняк добавил в материнскую плату Apple-l поддержку CRT TV (на то время это была свежая идея), а также добавил поддержку клавиатуры и источника питания (все это пользователь должен был купить сам, отдельно).

6️⃣Стив Возняк 5 раз предлагал собственный ​​оригинальный дизайн персонального компьютера Apple-l своему бывшему работодателю из Hewlett-Packard, но HP отвергли его проект.

7️⃣Игра Star Trek была выпущена для платформы Apple-l на кассете в 1977 году и стоила 5 баксов.

8️⃣Стив Джобс был тем, кто мог убедить Возняка попытаться продать свой ​​компьютер. Воз собрал 200 единиц вручную, 175 из них были проданы в течение нескольких месяцев это позволило Apple-1 остаться на рынке.

9️⃣Оптовая цена компьютера составляла 500 баксов. Розничная же цена составляла 666.66 долларов - забавное число. Как говорил Возняк:

Стив Джобс работал над продажами и мы пришли к соглашению сделать оптовую цена для магазинов 500 долларов. Какова должна была быть розничная цена? Все просто - добавить одну треть от оптовой стоимости. Выходила сумма в размере 666,67, но эта 7 в конце только мешала и по-этому мы решили заменить ее на 6. Вся стоимость состояла из одной цифры, повторяющейся несколько раз. Такую цифру было более просто запомнить и воспринимать. Мы тогда не задумывались о религиозном значении данного числа.


1️⃣0️⃣Возняк был единственным в компании Apple, кто мог обеспечить поддержку Apple-l. По этой причине в 1977 году, когда вышел Apple-ll, всем пользователям Apple-l была дана возможность заменить их текущее устаревшие платформы на более современные второй версии. Большая часть Apple-l была уничтожена самой компанией. Cейчас во всем мире существует около 50 Apple I, 20 из которых находятся в рабочем состоянии...

#Разное

Читать полностью…

infosec

Анекдот дня: новую reCAPTCHA, где нужно махать рукой в камеру, обошли с помощью обычных стоковых изображений (демонстрация на видео).

• Компания стоимостью в триллионы долларов с одними из лучших инженеров в мире против man_waving.jpg

#Новости

Читать полностью…

infosec

Ну, для начала, это красиво....

Доброе утро 🫠

#Понедельник

Читать полностью…

infosec

Зацените красоту: на этом видео можно наблюдать Sony GV‑8, который сочетал в себе видеомагнитофон Video8 и цветной LCD‑телевизор в одном устройстве.

• Sony выпустила GV‑8 в 1988 году и называла его Video Walkman. Идея была в том, чтобы создать переносной плеер для кассет формата Video8 - именно их тогда использовали в домашних видеокамерах. Но GV‑8 не просто воспроизводил кассеты. У него был встроенный цветной LCD-экран, динамик, разъемы для подключения к телевизору, а еще аналоговый ТВ-тюнер, чтобы можно было смотреть передачи где угодно.

Sony GV‑8 умел показывать ТВ-программы через встроенный тюнер, использовать цветной LCD-экран с увеличительной линзой, чтобы видео выглядело крупнее, подключаться к камерам и телевизорам через A/V, а также работать от аккумулятора, адаптера или прикуривателя в тачке.

• Отмечу, что GV‑8 не был массовым хитом - он стоил довольно дорого (по разным данным, от 700 до 1000 баксов на старте продаж, что с инфляцией тянет на $2800 сегодня), и был нишевым продуктом. Но среди журналистов, операторов, технарей и бизнесменов он пользовался популярностью. Более того, GV‑8 стал одним из первых устройств, которое активно использовали для всевозможных презентаций в полевых условиях (до появления ноутбуков с DVD).

• В общем и целом, устройство стало своего рода символом технического прогресса в конце 80-х, так как GV‑8 ассоциировался с мобильностью, профессионализмом и стилем - вроде портфеля будущего, который открываешь, а там - телевизор и кассетник.

➡️ Красивые фоточки можно найти вот тут: https://sector.sunthar.com/guides/retro-products/sony-gv-8.html

#Разное

Читать полностью…

infosec

• Огромная коллекция стеков Docker Compose из более чем 300 сервисов. Каждое приложение было отлажено и проверено автором в домашней лаборатории, конфигурации к некоторым сервисам доступны в исходном репозитории.

➡️ https://lifailon.github.io/compose

• К слову, у автора данной коллекции есть множество других проектов, которые уже освещались в этом канале. Вот некоторые из них:

Lazyjournal - терминальный пользовательский интерфейс (TUI) для просмотра логов из journald, auditd, файловой системы, контейнеров Docker и Podman, стеков Compose и подов Kubernetes с поддержкой подсветки вывода и нескольких режимов фильтрации.

Multranslate - терминальный пользовательский интерфейс (TUI) на базе библиотеки Blessed для одновременного перевода текста с использованием нескольких популярных источников перевода без необходимости настройки доступа к API. Поддерживается использование ИИ (включая локальные LLM и бесплатные модели на OpenRouter), определение исходного и целевого языка на уровне кода, а также сохранение истории переводов в локальной базе данных SQLite.

SSH Bot - менеджер SSH подключений в Telegram, который позволяет выполнять команды на выбранном хосте в вашей домашней сети и возвращать результат их выполнения.

Logporter - легковесная альтернатива экспортера cAdvisor для получения базовых метрик из контейнеров Docker. По сравнению с cAdvisor, среднии показатели потребления памяти в 10 раз ниже, а CPU до 20 раз.

Froxy - прямой и обратный прокси сервер на базе .NET для запуска в режиме командной строки или контейнере Docker. Поддерживает проксирование HTTPS трафика (CONNECT запросы) и протокол SOCKS5 для туннелирования TCP трафика, а также TCP, UDP и HTTP/HTTPS протоколы для обратоного проксирования (поддерживается обработка GET и POST запросов с передачей заголовков и тела запроса для работы с API и передачи Cookie).

RSA (Remote Shadow Administrator) - интерфейс для удаленного подключения к текущим RDP сессиям пользователей на базе RDShadow и WinForms. Дополнительно содержит набор модулей для автоматизации удаленного администрирования и управления ОС Windows (пользовательские процессы, службы, обновления, настройки KMS, NTP и другие функции).

WinAPI - веб-сервер для удаленного управления ОС Windows через браузер или REST-запросы (например, curl в Linux).
Поддерживает запуск и остановка служб и процессов, получение информации о системе, просмотр и фильтрация журналов событий (логов) в браузере и другие функции.

#Tools #Linux #Docker

Читать полностью…

infosec

CyberCamp впервые проводит летний open-air по кибербезу — и это будет не просто конференция, а полноценный фестиваль для всех ИБ-шников ✨

17 июля в Берёзы Парк Строгино — день, когда можно обсудить ИИ в кибербезе, таргетированные атаки, цифровую криминалистику и Bug Bounty, сыграть в D&D, поучаствовать в киберучениях и просто выдохнуть среди деревьев у воды.

В программе:
🔹доклады и практические кейсы;
🔹воркшопы и киберучения;
🔹спикерские консультации и живой нетворкинг;
🔹игровые активности и квест по социнженерии;
🔹научпоп с Владимиром Сурдиным.

Среди спикеров — Алексей Шульмин, Алексей Лукацкий, Катя Тьюринг, Иван Грузд, Владислав Азерский и другие представители индустрии.

🎟 Билеты доступны по ссылкам:
Стандартный
Студенческий

📣Едете от компании? Билеты можно оформить по счёту на юридическое лицо.

📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»

Читать полностью…

infosec

89 лет назад, 5 июля 1937 года, появился SPAM! Хотя в то время не существовало никакого ИТ. Тем не менее, именно в этот день произошло событие, которое спустя более чем полвека оказало значительное влияние на мир высоких технологий. А именно, американская компания Hormel Foods Corporation выпустила на рынок свой флагманский продукт, название которого знакомо теперь каждому айтишнику.

Начало этой истории известно, наверное, всем. После окончания Второй Мировой войны на складах компании Hormel Foods осталось огромное количество консервированной ветчины со специями — Spiced Ham, или, сокращенно, SPAM. Эти консервы изначально предназначались для снабжения солдат, но к тому времени остались невостребованными. Пока продукт не испортился окончательно, производитель решил распродать запасы как можно быстрее, и затеял для этого масштабную рекламную кампанию. Реклама консервированной ветчины появилась буквально повсюду: на уличных плакатах, на автобусах, на вывесках магазинов и кафе.

Несмотря на то, что бешеный период популярности продукта уже давно прошел, известности он не потерял. В США в городе Остин с населением 24700 человек находится улица под названием Spam Boulevard и ресторан «Johnny's SPAMarama», меню которого посвящено исключительно SPAMу. И все потому, что именно здесь предприниматель Джордж А. Хормел в 1891 году основал свою скотобойню и предприятие по упаковке мяса, которое позже превратилось в Hormel Foods.

На Гавайях каждый год проходит большой спам-фестиваль. Нет, на нем не зачитывают вслух письма от нигерийских принцев. Там собираются повара и любители SPAMа, чтобы посоревноваться в приготовлении блюд с использованием этого продукта. На последнем SPAM-Фестивале собрались более 24 000 посетителей, чтобы попробовать кукурузные похлебки, пиццы, блюда различных кухонь, главным ингредиентом которых стал SPAM. Вообще, на Гавайях эти мясные консервы возводятся чуть ли не в культ и употребляются в количестве семи миллионов банок ежегодно, а местные рестораны McDonald's включают их в состав местных бургеров. Как оказалось, SPAM популярен не только в США. В Южной Корее консервы с ветчиной раздают в качестве подарков на Лунный Новый год.

Так вот, в компьютерную среду спам пришел благодаря Дэйву Родесу, который в 1986 году разослал в конференциях Usenet множество рекламных сообщений о новой финансовой пирамиде. Заголовок гласил: «Заработай кучу денег», а в письмах содержалась инструкция, как это сделать. Тексты настолько приелись юзерам, что они начали ассоциировать их с рекламой, которая была повсюду. Так за словом «спам» и закрепилось его новое, современное значение.

Естественно, компании, создающие софт и различный инструментарий для борьбы с почтовой рекламой, поспешили добавить новомодное словечко в свои торговые марки, что очень не понравилось Hormel Foods Corporation. Корпорация оказалась недовольна таким использованием своего товарного знака, и в период с 2002 по 2007 год подала серию исков против таких компаний, как Spam Arrest, Spambuster и Spam Cube, — и все суды с треском проиграла. В итоге Hormel Foods пришлось смириться с тем, что название ее продукта стало общеупотребительным словом с другим значением.

В России одним из наиболее одиозных спамеров до сих пор считается «Центр американского английского», действовавший в начале двухтысячных. Пользователям настолько не полюбились массовые рассылки рекламы курсов иностранного языка, что они постоянно подвергали сайт Центра DDоS-атакам, пытались его взломать, звонили по телефонам компании, чтобы занять линию и поиздеваться над сотрудниками… А основатель центра позже и вовсе был убит при невыясненных обстоятельствах.

А ведь всё началось с ветчины ))

#Разное

Читать полностью…

infosec

🎉 Результаты розыгрыша:

🏆 Победители:
1. Юнир (@itcybersec)
2. GGWP (@DavidBlynch)
3. Слава (@bmcauz)
4. Алексей (@oxCoDSnet)

✔️Проверить результаты

Читать полностью…

infosec

👨‍💻 Ноутбук Джона Коннора.

Ровно 35 лет назад, 3 июля 1991 года, состоялась премьера легендарного фильма "Терминатор 2". Но я хочу рассказать вам не о самом фильме, а немного о другом...

• В начале фильма Джон Коннор использует лэптоп для подбора PIN украденной дебетовой карты. Этим лэптопом является Atari Portfolio - первый в мире "наладонный" компьютер, который был выпущен в июне 1989 года.

• Atari Portfolio имел следующие технические характеристики:

Процессор: 80C88 @ 4.9152 MHz (C значит CMOS версия, с низким потреблением энергии);
RAM: 128 kB;
ROM: 256 kB;
Питание: 3 батарейки AA или блок питания;
ОС: DIP DOS 2.11, совместима с MS DOS 2.11/3;
Экран: ЖК 240x64, или 40 x 8 символов (совместим с MDA);
Слот расширения: Дополнительные модули LPT, COM, MIDI, Модем;
Расширение памяти: проприетарные карты памяти на статической памяти;
Размеры и вес: 200x100x28мм, 454 грамм без батареек.

• К слову, операционная система встроена в ПЗУ вместе с несколькими приложениями: утилита для связи по внешнему порту, текстовый редактор, табличный процессор, календарь и телефонная книга. А если говорить о скорости загрузки системы, то ее нет. Совсем нет. https://youtu.be/byv6fefm4r0

• Ну и еще: на хабре есть интересная статья, где автор воспроизвел эту сцену из фильма. Рекомендую к прочтению: cимулируем сцену подбора PIN из «Терминатора 2».

#Разное

Читать полностью…

infosec

Немного интересного оффтопа: Linux был портирован на Sega Mega Drive (игровую приставку из 1988 года).

• Был опубликован первый выпуск проекта LinuxMD, который портировали на игровые приставки Sega Mega Drive. Приставки были оснащены 72 Кб ОЗУ и поставлялись с двумя процессорами: 32-разрядным Motorola 68000 (7.6 МГц) для основных вычислений и 8-разрядным Zilog Z80 (3.58 МГц) для совместимости с Sega Master System. Интересно, что загрузка Linux на приставке реализована при использовании картриджей Mega EverDrive.

• Запуск ядра Linux на устройстве с парой килобай ОЗУ удалось реализовать через задействование аппаратных возможностей картриджей Mega EverDrive, представляющих собой отдельный компьютер на базе FPGA с собственным ОЗУ.

• Работа с файловой системой была организована с задействованием протокола обмена данными с картриджем Mega EverDrive, позволяющем из окружения Sega MegaDrive обращаться к данным на SD-карте, вставленной в картридж.

• Порт включает в себя ядро Linux 7.2-rc1, u-boot 2026.01 и образ rootfs с минимальным набором утилит. Более детально описание проекта есть на GitHub: https://krikzz.com/our-products/cartridges/

#Linux #Оффтоп

Читать полностью…

infosec

«Нельзя сделать абсолютно безопасно все и везде», — отмечает Алексей Черномазов, директор по информационной безопасности Лемана ПРО.

Компании нужно защитить именно те бизнес-процессы, где она или зарабатывает, или создает конкурентное преимущество. Поэтому, чтобы лучше предоставлять сервис и снижать риски, служба безопасности должна разбираться в специфике бизнеса, который она защищает.

В интервью Илье Шаленкову, партнеру Kept, руководителю практики кибербезопасности, Алексей Черномазов, директор по информационной безопасности Лемана ПРО, рассказал, как выстроить риск-ориентированную модель, какие метрики использовать для оценки эффективности службы ИБ, и почему безопасность поставщиков критична для сферы ритейла.

🟣 Полную версию интервью смотрите в VK Видео или читайте на портале Kept Mustread.

Читать полностью…

infosec

🪟 Start...

• Давайте на секунду вернемся в начало 90-х. Как тогда выглядели компьютеры? Огромный ЭЛТ-монитор, системный блок, который гудит, как пылесос, шариковая мышь. И никакой кнопки "Пуск"!

• Запуск любой программы в те времена напоминал небольшой квест. Сначала нужно было открыть Program Manager - главное окно с группами иконок, разбросанными в произвольном порядке - и найти нужное приложение. Вроде бы, звучит просто? Да, пока у вас 5 приложений. А если 50?

• Program Manager был довольно функционален, но не слишком интуитивен. Вот хотите вы открыть текстовый редактор. Где он? В группе "Accessories"? Или вы переместили его в "Office"? А может, вы давным давно создали собственную группу программ и забыли, как она называется?

• Конечно, пользователи адаптировались - создавали ярлыки на рабочем столе, запоминали путь к файлам, осваивали горячие клавиши. Однако для новичков это был серьезный квест для освоения ОС.

• Уже в середине 90-х Microsoft столкнулась с довольно сложным вызовом. Именно в эту пору персональные компьютеры переставали быть уделом гиков и офисных работников. Они появлялись на столах обывателей, ими учились пользоваться простые учителя, школьники, даже пенсионеры. Аудитория персонального компьютера как явления менялась. А вот интерфейс - нет.

• Разрабы Windows понимали - чтобы винда стала действительно массовой ОС, она должна начать говорить на языке пользователя. Новая версия винды должна понимать, чего от нее хочет обычный юзер.

• Именно так родилась идея единой точки входа - кнопки, на которую можно просто нажать и в один клик получить доступ ко всему, что нужно.

• Одновременно с этим разработчики понимали, что новой ОС нужен такой интерфейс, который бы одновременно снижал порог входа для новичков, не отпугивая более опытных пользователей, при этом выглядел бы современно, но не вычурно и успешно работал бы даже на слабом железе.

• Начав работу над интерфейсом Windows, сперва было принято решение понаблюдать за тем, как разные пользователи ведут себя в ОС (тогда это была версия 3.1). Результаты были довольно… красноречивы. Так, например, инженер из Boeing целых 20 минут пытался просто открыть текстовый редактор.

• Именно после подобных наблюдений и родилась идея единой кнопки, которая ведет ко всему, что может понадобиться пользователю. Сначала ее назвали "System" и разместили вверху экрана - но пользователи игнорировали ее как слишком сложную и техническую - мало ли в какие дебри системы она может вести...

• Было решено переименовать ее в "Start" (по-русски - Пуск) и перенести в нижний левый угол. Это сработало! Один пользователь в рамках тестирования смог выполнить базовую задачу еще до того, как ему дали инструкцию.

• Кстати, одновременно с этим появилась и панель задач - чтобы юзеры видели, какие программы запущены. Изначально это были вкладки вверху экрана (как в браузере), но позже их "спустили" вниз и превратили в кнопки. Ходят слухи, что такое решение приняли, чтобы не повторять дизайн Mac OS и избежать судебных рисков (но это неточно). Так и пошло...

#Разное

Читать полностью…

infosec

• Огромный лонгрид по исследованию безопасности macOS: от архитектуры системы и директорий до статического анализа, Gatekeeper и других механизмов защиты.

• По сути, это настоящая шпаргалка и отличное руководство для Red Team-специалистов, реверс-инженеров и security ресерчеров. Забираем по ссылке ниже:

➡️ https://redteamrecipes.com/blog/2025/12/osmrnotes/

#MacOS #RE #Security

Читать полностью…

infosec

• Эксперты компании Push Security выкатили исследование, в рамках которого описали новый тип атак: злоумышленники создают корпоративные рабочие пространства ChatGPT, которые являются фишинговыми и имитируют реальные компании. Соль в том, что сотрудников в эти пространства приглашают через настоящие письма от OpenAI.

• Метод был выявлен экспертами после того, как они сами получили приглашения в рабочее пространство ChatGPT с названием Push Security Inc. Письмо было настоящим: оно пришло с адреса noreply@tm.openai.com, то есть от OpenAI, а не с домена злоумышленников. Однако само рабочее пространство было создано неизвестным с Gmail‑адресом, а не сотрудником работодателя.

• Похожие приглашения получали и другие компании в сфере ИТ и кибербеза. Письма приходили конкретным сотрудникам на их рабочую почту. В компании также отмечают, что, хотя OpenAI добавляет в приглашения предупреждение, если домен приглашающего не совпадает с доменом компании получателя, это всего одна строчка письма. На фоне знакомого шаблона, реального адреса отправителя и названия компании ее легко не заметить.

• Для эксперимента специалисты Push Security приняли одно из приглашений. В рабочем пространстве был аккаунт злоумышленника с Gmail-адресом, а приглашённым сотрудникам выдали права владельца. Если сотрудник компании начинает использовать ChatGPT как корпоративный инструмент, то в запросы могут попасть исходный код, внутренние документы, данные клиентов, результаты исследований безопасности, планы продуктов и другая конфиденциальная информация, на что и рассчитывают атакующие...

➡️ https://pushsecurity.com/blog/openai-poisoned-tenant-attack

#Исследование #AI #Фишинг #SE

Читать полностью…

infosec

76% кибератак направлены не на кражу данных, а на остановку бизнеса

Что делать, если инфраструктуру компании завтра зашифруют? Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.

В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак

🔹Подробности в исследовании

Читать полностью…

infosec

• Нашел интересный офлайн-инструмент для пентеста и bug bounty: Payload'ы, конструктор команд по клику, GTFOBins, готовые скрипты, словари, встроенный CyberChef, реверс-шеллы, справка по Burp, операционные чек-листы и многое другое.

• Инструмент называется ARS3NAL, а работает он прямо в браузере, без необходимости что-то устанавливать. Никакой телеметрии. Никакого облака. Без аккаунта. Данные лежат в локальном файле SQLite и никуда не уходят. Отлично подходит для авторизованного тестирования безопасности, CTF/обучения и защитного ресерча.

• Возможности ARS3NAL и подробное описание по ссылкам ниже:

Демо без установки.
Код на GitHub [Ru].
Автор и описание инструмента.

#Tools

Читать полностью…

infosec

• Анонимный исследователь безопасности выложил в открытый доступ прототипы 23 эксплоитов, использующих неисправленные 0-day уязвимости в популярных продуктах. В список вошли:

FFmpeg, VLC, Firefox, Docker, PHP (версия 8.5.7), OpenVPN, nmap, libssh2, nghttp2, 7zip, Ghidra, Gitea, c-ares, Floci, Flowise, ImageMagick, Lunar Client, MyBB, objdump, RustDesk и SystemInformer.


• Автор утверждает, что полностью автоматизировал фаззинг-тестирование с помощью AI-модели GPT-5.5-3-Codex-Spark, а все PoC, за исключением модуля для RustDesk, написаны вручную.

➡️ Источник | Ссылки.

#Новости

Читать полностью…

infosec

🤩 Немного красоты вам в ленту =)

#Разное

Читать полностью…

infosec

• Ровно 2 года назад, 26 июня 2024 года, VK объявила о закрытии проекта мессенджера 🍀 ICQ - спустя 28 лет после его выпуска.

• Напомню, что ICQ происходит от фразы "I Seek You", которая дословно переводится как "Я ищу тебя". В рунете сервис называли "Аська". За разработкой мессенджера стояла израильская компания Mirabilis. Результатом 18-месячной работы команды и стало появление ICQ в 1996 году.

• Концепция ICQ предполагала мгновенную передачу сообщений между ПК. В отличие от других платформ, которые представили подобные функции, Аська была первой, кто предложил этот инновационный способ мгновенной связи между пользователями.

• При регистрации в сервисе пользователям присваивался уникальный ID из 5-9 цифр - UIN, которые стали отличительной функцией сервиса. UIN - это не просто номер, а часть личности пользователя в ICQ.

• Самыми ценными считали наиболее короткие или красивые UIN, которые состояли из одинаковых цифр. На фоне этого появился рынок продажи идентификаторов. В некоторых случаях 5-значные номера покупали за тысячи долларов. Кроме того, красивые UIN привлекали внимание злоумышленников, которые брутили пароли от аккаунтов для последующей продажи.

• Летом 1998 года американский холдинг America Online (AOL) купил Mirabilis за 407 млн. баксов. С 1998 по 1999 годы база пользователей ICQ выросла с 12 млн до 40 млн, а уже в 2001 году аудитория Аськи достигла 100 млн учетных записей по всему миру.

• AOL проводил монетизацию путем демонстрации рекламы в ICQ, но у сервиса были альтернативные клиенты, использовавшие протоколы холдинга OSCAR: Miranda, Trilian и QIP.

• Спустя время ICQ усовершенствовала безопасность за счет внедрения протоколов шифрования. Изначально мессенджер не имел шифрования, что делало передачу данных открытой и уязвимой. Шифрование интегрировали в версии 99b. Позже в ICQ реализовали сквозное шифрование для голосовых и видеозвонков с использованием протокола ZRTP.

• ICQ был первопроходцем в интеграции возможностей голосовой и видеосвязи - платформа поддерживала аудио- и видеочаты, текстовые сообщения на мобильные телефоны, электронную почту и передачу файлов с более ранних версий. Такими темпами в 2005 году количество пользователей ICQ превысило 500 млн.

• Рост крупных соцсетей, которые также внедрили функции обмена сообщениями, значительно повлияли на пользовательскую базу ICQ. Конкуренты предлагали похожие возможности и представили более удобные интерфейсы и функции, которые привлекли более широкую аудиторию. Запуск оптимизированных для мобильных устройств приложений обмена сообщениями, таких как Snapchat, ещё больше оттянул долю рынка ICQ.

• Сервис не смог сразу перестроить свой пользовательский интерфейс, чтобы соответствовать интуитивности новых приложений. Более того, проблемы с конфиденциальностью и частый спам на платформе оттолкнули пользователей, что привело к стремительному сокращению аудитории.

• Весной 2010 года AOL продал ICQ Digital Sky Technologies за $188 млн. Осенью того же года DST вошёл в состав Mail.ru Group. Переход к новому владельцу укрепил позиции сервиса на рынках, где он уже был известен: в России, Германии, Чехии и Израиле. К моменту приобретения ICQ был ведущей службой обмена сообщениями на 16 языках с более чем 32 млн уникальными пользователями в месяц.

• К середине 2010-х годов в сфере мобильных приложений для обмена сообщениями доминировали WeChat, Telegram и других мессенджеров. Они предлагали ряд функций, включая высококачественные голосовые звонки, видеочаты и даже платежные сервисы, намного превосходящие возможности традиционных клиентов обмена сообщениями.

• В Mail.ru Group планировали объединить ICQ с мессенджером "Агент Mail.ru", но этого не произошло. ICQ продолжала терять аудиторию: к 2013 году она составляла всего лишь 11 миллионов человек, из которых 6,7 миллионов были россиянами. В 2016 году исходный код ICQ выложили в публичный доступ на GitHub, а сам проект был перезапущен, но, тем не менее, 26 июня 2024 года, проект решили закрыть. Так завершилась история "Аськи", которая была в свое время отличным мессенджером...

#Разное

Читать полностью…

infosec

🎉 Неофициальный Telegram-клиент "Телега" прекращает работу с 1 июля.

• По словам команды, решение принято из-за того, что Telegram-клиент не может обеспечить соответствие всем требованиям российского законодательства, а также из-за недавнего удаления приложения "Telega" из App Store.

• Как же жаль (нет).

#Новости

Читать полностью…

infosec

Важное напоминание перед началом рабочего дня...

#Разное

Читать полностью…
Subscribe to a channel