61434
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
• Пост выходного дня: бывший инженер Microsoft Дэйв Пламмер, работавший над добавлением поддержки ZIP-файлов в Windows и меню "Пуск" Windows NT, представил аналог "Блокнота" для Windows под названием TinyRetroPad. Причем этот проект имеет размер 2,5 КБ и опубликован на GitHub под лицензией Apache License 2.0.
• Текстовый редактор TinyRetroPad написан на ассемблере. В решении используется класс RICHEDIT50W для обращения к WinAPI и в значительной степени использует присутствующие в штатной поставке Windows программные компоненты. В проекте есть возможность открытия и сохранения файлов, а также выбор шрифтов и печать текста.
Это доработка простого редактора DTE. Проект TinyRetroPad расширен за счёт добавления реальных меню и диалоговых окон (Открыть/Сохранить/Сохранить как, Печать/Параметры страницы, Найти/Заменить/Перейти, Шрифт, Перенос слов, Время/Дата и строка состояния Ln/Col) и в итоге занимает около 2476 байт. Каждое добавление было максимально оптимизировано по размеру; журнал логов в начале файла trpad.asm показывает стоимость каждой функции в байтах. — пояснил Пламмер.
• В Android 17 ограничивают число попыток ввода PIN‑кода для разблокировки смартфона. Если раньше система допускала до 1800 неудачных попыток в течение пяти лет, то теперь этот лимит сокращен до 20.
• В первую минуту доступно до 6 попыток, за 6 минут - 7 попыток, за 25 минут - 8, за сутки — 12, а за пять лет можно ввести пароль неправильно всего 19 раз, после 20 неверных вводов устройство блокируется навсегда.
• Объясняется это тем, что прежние лимиты позволяли злоумышленникам с легкостью брутфорсить пин-коды, особенно если они знали персональные данные владельца (год рождения и т.д.). Новая схема ориентирована на сокращение таких атак.
• Указано, что система не будет учитывать повторяющиеся попытки ввести неверный PIN-код. Если пользователь введет неверный PIN-код несколько раз, система распознает ошибку, проигнорирует её и выведет сообщение с объяснением, почему попытка не была засчитана.
• Как по мне, то это решение принесет обычным юзерам еще больше проблем, чем пользы.
#Новости #Android
• Журналист ВГТРК Эдуард Петров написал в своем Telegram-канале информацию о том, что в даркнете осуществляется продажа слитых переписок пользователей, которые использовали альтернативный клиент Телеграм - "Telega"
По данным осведомлённого источника, в даркнете появились предложения о продаже слитых переписок пользователей, которые использовали ныне закрытый альтернативный клиент Telegram - «Телегу». За 155 тысяч рублей хакеры якобы готовы предоставить 100 последних сообщений из чатов любых 10 пользователей этого клиента.
Как выяснилось после дополнительного расследования, наш источник не предоставил ни одного доказательства — ни скриншотов, ни технических данных, ни подтверждения реальных сделок. Информация оказалась непроверенной. Приносим свои извинения тем, кто успел её увидеть.
• Финская телекоммуникационная компания Elisa последней в стране объявила об окончании предоставления услуг стационарной телефонной связи, как для частных, так и для корпоративных клиентов.
• Другой финский оператор, Telia, отказался от стационарной связи еще в 2019 году. А компания DNA перестала обслуживать последние проводные телефоны абонентов в начале 2026 года.
• Проводная телефонная сеть, которая начала работу в конце 1870-х годов, за последние десятилетия теряла пользователей. К 1960-м годам Финляндия занимала седьмое место в Европе по количеству абонентов стационарной телефонной связи, а пик числа подключений пришелся на начало 1990-х годов.
• Однако с появлением мобильных телефонов эти показатели начали снижаться. Финляндия, как родина Nokia, стала одним из лидеров по внедрению мобильных технологий, ускорив переход от стационарных телефонов к мобильным. Если в конце 1990-х годов число активных линий составляло 2,85 млн, то к 2025 году этот показатель упал до 47 тыс.
• По данным Elisa, на начало текущего года у компании оставалось лишь несколько тысяч клиентов стационарной телефонной связи.
#Разное #Оффтоп
Большинство материалов про пентест в интернете — это отдельные техники: один ролик про SQLi, другой про Kerberos, третий про Burp. Смотреть интересно, но в итоге остаётся ощущение, что ты знаешь куски, а целой картины нет.
Как провести внешний и внутренний аудит, найти уязвимость, эксплуатировать её, закрепиться в инфраструктуре и оформить результат так, чтобы заказчик понял риск
Курс «Профессия Пентестер» от Codeby — это 10 месяцев практики с практической лабораторией: от основ до комплексных атак на сети, веб, ОС и Active Directory.
Что вы изучите:
⏺️полный цикл пентеста — разведка, эксплуатация, повышение привилегий, закрепление в сети
⏺️атаки на сети, веб-приложения, операционные системы и устройства
⏺️работу с Kali Linux, Metasploit, Burp Suite и инструментами эксплуатации
⏺️навыки написания эксплойтов, шелл-кода и обхода защитных решений
⏺️практику во внутреннем и внешнем пентесте — с отчётностью
Программа выстроена последовательно: от администрирования и сетевой разведки — к эксплуатации уязвимостей, атакам на AD и работе в реальных сценариях.
Если вы давно думаете про offensive security, но не понимаете, с чего собрать навыки в одну профессию, — посмотрите в сторону длинных практических курсов.
Ближайший старт — 24 августа
➡️Посмотреть программу и записаться
По вопросам — @CodebyAcademyBot
• Красивое: нашел интересный инструмент, который называется Netviz! Тулза предназначена для проектирования сетевой архитектуры.
• Соль в том, что мы можем совершенно бесплатно и не выходя из браузера создать схему из серверов, маршрутизаторов, коммутаторов, различных контейнеров, баз данных и т.д.
• Проект написан на TypeScript с использованием Vite и Tailwind. Распространяется под лицензией MIT, что позволяет легко модифицировать его под себя (в случае необходимости).
➡️ Забираем с GitHub: https://github.com/ShadowArcanist/netviz
• В качестве дополнительного материала ⬇
➡Курс: Основы документирования сетей - на мой взгляд, это очень редкая тема, которую мало кто освещает. Курс научит вас рисовать красивые схемы на примере типового дизайна сети.
➡Не забывайте по мой репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network
#Сети #Tools
• 51 год назад, 29 июня 1975 года, Стив Возняк впервые протестировал и включил прототип компьютера Apple I. Фактически в тот день впервые в истории на экране телевизора появились символы, набранные на клавиатуре домашнего компьютера.
• Сегодня в это трудно поверить, но в то время стартовый капитал компании составлял всего 1300 баксов. Чтобы собрать его основателям Джобсу пришлось продать свой фургон, а Возняку инженерный калькулятор НР-65!
• Каждый из них занимался своим делом. В то время, как Возняк в спальне и гараже Джобса разрабатывал и создавал печатные платы и ОС их первого компьютера, Стив Джобс продвигал неведомый продукт на рынке.
• В июле 1976 года Apple представила и выставила на продажу своего первенца - Apple I в Homebrew Computer Club в Пало-Альто, штат Калифорния за скромные 666,66 долларов!
• Ниже собрал 10 интересных фактов из истории создания этой машины:
1️⃣ Возняк построил самый первый прототип компьютера Apple-l используя ЦПУ Motorola 6800 стоимостью 175 долларов. Но когда команда бывших инженеров Motorola выпустила процессор MOS 6502 стоимостью всего 25 долларов, Стив адаптировал свою систему для работы с новым, более дешевым процессором, чтобы Apple-l стал доступнее для конечного пользователя.
2️⃣Процессор работал с максимальной частотой всего 1.023 МГц. Изначально он был оснащен RAM 4 Кб, но она расширялась до 8 Кб, а при желании и до 48 Кб. Дополнительный кассетный интерфейс позволил пользователю сохранять данные программы. Кассеты были предшественниками гибких дисков.
3️⃣ Apple-1 был компьютером, который состоял из одной материнской платы. На ней размещалось порядка 60 микросхем. Это была отличительная черта Apple, так как в то время компьютеры состояли из множества печатных плат.
4️⃣Не смотря на то что Apple-l был полностью собранной материнской платой - это все, что поставлялось производителем. Пользователи должны были самостоятельно купить клавиатуру, монитор и кассетник для подключения и чтения/записи данных.
5️⃣Возняк добавил в материнскую плату Apple-l поддержку CRT TV (на то время это была свежая идея), а также добавил поддержку клавиатуры и источника питания (все это пользователь должен был купить сам, отдельно).
6️⃣Стив Возняк 5 раз предлагал собственный оригинальный дизайн персонального компьютера Apple-l своему бывшему работодателю из Hewlett-Packard, но HP отвергли его проект.
7️⃣Игра Star Trek была выпущена для платформы Apple-l на кассете в 1977 году и стоила 5 баксов.
8️⃣Стив Джобс был тем, кто мог убедить Возняка попытаться продать свой компьютер. Воз собрал 200 единиц вручную, 175 из них были проданы в течение нескольких месяцев это позволило Apple-1 остаться на рынке.
9️⃣Оптовая цена компьютера составляла 500 баксов. Розничная же цена составляла 666.66 долларов - забавное число. Как говорил Возняк:
Стив Джобс работал над продажами и мы пришли к соглашению сделать оптовую цена для магазинов 500 долларов. Какова должна была быть розничная цена? Все просто - добавить одну треть от оптовой стоимости. Выходила сумма в размере 666,67, но эта 7 в конце только мешала и по-этому мы решили заменить ее на 6. Вся стоимость состояла из одной цифры, повторяющейся несколько раз. Такую цифру было более просто запомнить и воспринимать. Мы тогда не задумывались о религиозном значении данного числа.
• Анекдот дня: новую reCAPTCHA, где нужно махать рукой в камеру, обошли с помощью обычных стоковых изображений (демонстрация на видео).
• Компания стоимостью в триллионы долларов с одними из лучших инженеров в мире против man_waving.jpg
#Новости
• Ну, для начала, это красиво....
• Доброе утро 🫠
#Понедельник
• Зацените красоту: на этом видео можно наблюдать Sony GV‑8, который сочетал в себе видеомагнитофон Video8 и цветной LCD‑телевизор в одном устройстве.
• Sony выпустила GV‑8 в 1988 году и называла его Video Walkman. Идея была в том, чтобы создать переносной плеер для кассет формата Video8 - именно их тогда использовали в домашних видеокамерах. Но GV‑8 не просто воспроизводил кассеты. У него был встроенный цветной LCD-экран, динамик, разъемы для подключения к телевизору, а еще аналоговый ТВ-тюнер, чтобы можно было смотреть передачи где угодно.
• Sony GV‑8 умел показывать ТВ-программы через встроенный тюнер, использовать цветной LCD-экран с увеличительной линзой, чтобы видео выглядело крупнее, подключаться к камерам и телевизорам через A/V, а также работать от аккумулятора, адаптера или прикуривателя в тачке.
• Отмечу, что GV‑8 не был массовым хитом - он стоил довольно дорого (по разным данным, от 700 до 1000 баксов на старте продаж, что с инфляцией тянет на $2800 сегодня), и был нишевым продуктом. Но среди журналистов, операторов, технарей и бизнесменов он пользовался популярностью. Более того, GV‑8 стал одним из первых устройств, которое активно использовали для всевозможных презентаций в полевых условиях (до появления ноутбуков с DVD).
• В общем и целом, устройство стало своего рода символом технического прогресса в конце 80-х, так как GV‑8 ассоциировался с мобильностью, профессионализмом и стилем - вроде портфеля будущего, который открываешь, а там - телевизор и кассетник.
➡️ Красивые фоточки можно найти вот тут: https://sector.sunthar.com/guides/retro-products/sony-gv-8.html
#Разное
• Огромная коллекция стеков Docker Compose из более чем 300 сервисов. Каждое приложение было отлажено и проверено автором в домашней лаборатории, конфигурации к некоторым сервисам доступны в исходном репозитории.
➡️ https://lifailon.github.io/compose
• К слову, у автора данной коллекции есть множество других проектов, которые уже освещались в этом канале. Вот некоторые из них:
➡Lazyjournal - терминальный пользовательский интерфейс (TUI) для просмотра логов из journald, auditd, файловой системы, контейнеров Docker и Podman, стеков Compose и подов Kubernetes с поддержкой подсветки вывода и нескольких режимов фильтрации.
➡Multranslate - терминальный пользовательский интерфейс (TUI) на базе библиотеки Blessed для одновременного перевода текста с использованием нескольких популярных источников перевода без необходимости настройки доступа к API. Поддерживается использование ИИ (включая локальные LLM и бесплатные модели на OpenRouter), определение исходного и целевого языка на уровне кода, а также сохранение истории переводов в локальной базе данных SQLite.
➡SSH Bot - менеджер SSH подключений в Telegram, который позволяет выполнять команды на выбранном хосте в вашей домашней сети и возвращать результат их выполнения.
➡Logporter - легковесная альтернатива экспортера cAdvisor для получения базовых метрик из контейнеров Docker. По сравнению с cAdvisor, среднии показатели потребления памяти в 10 раз ниже, а CPU до 20 раз.
➡Froxy - прямой и обратный прокси сервер на базе .NET для запуска в режиме командной строки или контейнере Docker. Поддерживает проксирование HTTPS трафика (CONNECT запросы) и протокол SOCKS5 для туннелирования TCP трафика, а также TCP, UDP и HTTP/HTTPS протоколы для обратоного проксирования (поддерживается обработка GET и POST запросов с передачей заголовков и тела запроса для работы с API и передачи Cookie).
➡RSA (Remote Shadow Administrator) - интерфейс для удаленного подключения к текущим RDP сессиям пользователей на базе RDShadow и WinForms. Дополнительно содержит набор модулей для автоматизации удаленного администрирования и управления ОС Windows (пользовательские процессы, службы, обновления, настройки KMS, NTP и другие функции).
➡WinAPI - веб-сервер для удаленного управления ОС Windows через браузер или REST-запросы (например, curl в Linux).
Поддерживает запуск и остановка служб и процессов, получение информации о системе, просмотр и фильтрация журналов событий (логов) в браузере и другие функции.
#Tools #Linux #Docker
CyberCamp впервые проводит летний open-air по кибербезу — и это будет не просто конференция, а полноценный фестиваль для всех ИБ-шников ✨
17 июля в Берёзы Парк Строгино — день, когда можно обсудить ИИ в кибербезе, таргетированные атаки, цифровую криминалистику и Bug Bounty, сыграть в D&D, поучаствовать в киберучениях и просто выдохнуть среди деревьев у воды.
В программе:
🔹доклады и практические кейсы;
🔹воркшопы и киберучения;
🔹спикерские консультации и живой нетворкинг;
🔹игровые активности и квест по социнженерии;
🔹научпоп с Владимиром Сурдиным.
Среди спикеров — Алексей Шульмин, Алексей Лукацкий, Катя Тьюринг, Иван Грузд, Владислав Азерский и другие представители индустрии.
🎟 Билеты доступны по ссылкам:
Стандартный
Студенческий
📣Едете от компании? Билеты можно оформить по счёту на юридическое лицо.
📍17 июля, Москва, Берёзы Парк Строгино
🚌 Бесплатный трансфер от м. «Щукинская»
• 89 лет назад, 5 июля 1937 года, появился SPAM! Хотя в то время не существовало никакого ИТ. Тем не менее, именно в этот день произошло событие, которое спустя более чем полвека оказало значительное влияние на мир высоких технологий. А именно, американская компания Hormel Foods Corporation выпустила на рынок свой флагманский продукт, название которого знакомо теперь каждому айтишнику.
• Начало этой истории известно, наверное, всем. После окончания Второй Мировой войны на складах компании Hormel Foods осталось огромное количество консервированной ветчины со специями — Spiced Ham, или, сокращенно, SPAM. Эти консервы изначально предназначались для снабжения солдат, но к тому времени остались невостребованными. Пока продукт не испортился окончательно, производитель решил распродать запасы как можно быстрее, и затеял для этого масштабную рекламную кампанию. Реклама консервированной ветчины появилась буквально повсюду: на уличных плакатах, на автобусах, на вывесках магазинов и кафе.
• Несмотря на то, что бешеный период популярности продукта уже давно прошел, известности он не потерял. В США в городе Остин с населением 24700 человек находится улица под названием Spam Boulevard и ресторан «Johnny's SPAMarama», меню которого посвящено исключительно SPAMу. И все потому, что именно здесь предприниматель Джордж А. Хормел в 1891 году основал свою скотобойню и предприятие по упаковке мяса, которое позже превратилось в Hormel Foods.
• На Гавайях каждый год проходит большой спам-фестиваль. Нет, на нем не зачитывают вслух письма от нигерийских принцев. Там собираются повара и любители SPAMа, чтобы посоревноваться в приготовлении блюд с использованием этого продукта. На последнем SPAM-Фестивале собрались более 24 000 посетителей, чтобы попробовать кукурузные похлебки, пиццы, блюда различных кухонь, главным ингредиентом которых стал SPAM. Вообще, на Гавайях эти мясные консервы возводятся чуть ли не в культ и употребляются в количестве семи миллионов банок ежегодно, а местные рестораны McDonald's включают их в состав местных бургеров. Как оказалось, SPAM популярен не только в США. В Южной Корее консервы с ветчиной раздают в качестве подарков на Лунный Новый год.
• Так вот, в компьютерную среду спам пришел благодаря Дэйву Родесу, который в 1986 году разослал в конференциях Usenet множество рекламных сообщений о новой финансовой пирамиде. Заголовок гласил: «Заработай кучу денег», а в письмах содержалась инструкция, как это сделать. Тексты настолько приелись юзерам, что они начали ассоциировать их с рекламой, которая была повсюду. Так за словом «спам» и закрепилось его новое, современное значение.
• Естественно, компании, создающие софт и различный инструментарий для борьбы с почтовой рекламой, поспешили добавить новомодное словечко в свои торговые марки, что очень не понравилось Hormel Foods Corporation. Корпорация оказалась недовольна таким использованием своего товарного знака, и в период с 2002 по 2007 год подала серию исков против таких компаний, как Spam Arrest, Spambuster и Spam Cube, — и все суды с треском проиграла. В итоге Hormel Foods пришлось смириться с тем, что название ее продукта стало общеупотребительным словом с другим значением.
• В России одним из наиболее одиозных спамеров до сих пор считается «Центр американского английского», действовавший в начале двухтысячных. Пользователям настолько не полюбились массовые рассылки рекламы курсов иностранного языка, что они постоянно подвергали сайт Центра DDоS-атакам, пытались его взломать, звонили по телефонам компании, чтобы занять линию и поиздеваться над сотрудниками… А основатель центра позже и вовсе был убит при невыясненных обстоятельствах.
• А ведь всё началось с ветчины ))
#Разное
🎉 Результаты розыгрыша:
🏆 Победители:
1. Юнир (@itcybersec)
2. GGWP (@DavidBlynch)
3. Слава (@bmcauz)
4. Алексей (@oxCoDSnet)
✔️Проверить результаты
👨💻 Ноутбук Джона Коннора.
• Ровно 35 лет назад, 3 июля 1991 года, состоялась премьера легендарного фильма "Терминатор 2". Но я хочу рассказать вам не о самом фильме, а немного о другом...
• В начале фильма Джон Коннор использует лэптоп для подбора PIN украденной дебетовой карты. Этим лэптопом является Atari Portfolio - первый в мире "наладонный" компьютер, который был выпущен в июне 1989 года.
• Atari Portfolio имел следующие технические характеристики:
➡Процессор: 80C88 @ 4.9152 MHz (C значит CMOS версия, с низким потреблением энергии);
➡RAM: 128 kB;
➡ROM: 256 kB;
➡Питание: 3 батарейки AA или блок питания;
➡ОС: DIP DOS 2.11, совместима с MS DOS 2.11/3;
➡Экран: ЖК 240x64, или 40 x 8 символов (совместим с MDA);
➡Слот расширения: Дополнительные модули LPT, COM, MIDI, Модем;
➡Расширение памяти: проприетарные карты памяти на статической памяти;
➡Размеры и вес: 200x100x28мм, 454 грамм без батареек.
• К слову, операционная система встроена в ПЗУ вместе с несколькими приложениями: утилита для связи по внешнему порту, текстовый редактор, табличный процессор, календарь и телефонная книга. А если говорить о скорости загрузки системы, то ее нет. Совсем нет. https://youtu.be/byv6fefm4r0
• Ну и еще: на хабре есть интересная статья, где автор воспроизвел эту сцену из фильма. Рекомендую к прочтению: cимулируем сцену подбора PIN из «Терминатора 2».
#Разное
• Немного интересного оффтопа: Linux был портирован на Sega Mega Drive (игровую приставку из 1988 года).
• Был опубликован первый выпуск проекта LinuxMD, который портировали на игровые приставки Sega Mega Drive. Приставки были оснащены 72 Кб ОЗУ и поставлялись с двумя процессорами: 32-разрядным Motorola 68000 (7.6 МГц) для основных вычислений и 8-разрядным Zilog Z80 (3.58 МГц) для совместимости с Sega Master System. Интересно, что загрузка Linux на приставке реализована при использовании картриджей Mega EverDrive.
• Запуск ядра Linux на устройстве с парой килобай ОЗУ удалось реализовать через задействование аппаратных возможностей картриджей Mega EverDrive, представляющих собой отдельный компьютер на базе FPGA с собственным ОЗУ.
• Работа с файловой системой была организована с задействованием протокола обмена данными с картриджем Mega EverDrive, позволяющем из окружения Sega MegaDrive обращаться к данным на SD-карте, вставленной в картридж.
• Порт включает в себя ядро Linux 7.2-rc1, u-boot 2026.01 и образ rootfs с минимальным набором утилит. Более детально описание проекта есть на GitHub: https://krikzz.com/our-products/cartridges/
#Linux #Оффтоп
«Нельзя сделать абсолютно безопасно все и везде», — отмечает Алексей Черномазов, директор по информационной безопасности Лемана ПРО.
Компании нужно защитить именно те бизнес-процессы, где она или зарабатывает, или создает конкурентное преимущество. Поэтому, чтобы лучше предоставлять сервис и снижать риски, служба безопасности должна разбираться в специфике бизнеса, который она защищает.
В интервью Илье Шаленкову, партнеру Kept, руководителю практики кибербезопасности, Алексей Черномазов, директор по информационной безопасности Лемана ПРО, рассказал, как выстроить риск-ориентированную модель, какие метрики использовать для оценки эффективности службы ИБ, и почему безопасность поставщиков критична для сферы ритейла.
🟣 Полную версию интервью смотрите в VK Видео или читайте на портале Kept Mustread.
🪟 Start...
• Давайте на секунду вернемся в начало 90-х. Как тогда выглядели компьютеры? Огромный ЭЛТ-монитор, системный блок, который гудит, как пылесос, шариковая мышь. И никакой кнопки "Пуск"!
• Запуск любой программы в те времена напоминал небольшой квест. Сначала нужно было открыть Program Manager - главное окно с группами иконок, разбросанными в произвольном порядке - и найти нужное приложение. Вроде бы, звучит просто? Да, пока у вас 5 приложений. А если 50?
• Program Manager был довольно функционален, но не слишком интуитивен. Вот хотите вы открыть текстовый редактор. Где он? В группе "Accessories"? Или вы переместили его в "Office"? А может, вы давным давно создали собственную группу программ и забыли, как она называется?
• Конечно, пользователи адаптировались - создавали ярлыки на рабочем столе, запоминали путь к файлам, осваивали горячие клавиши. Однако для новичков это был серьезный квест для освоения ОС.
• Уже в середине 90-х Microsoft столкнулась с довольно сложным вызовом. Именно в эту пору персональные компьютеры переставали быть уделом гиков и офисных работников. Они появлялись на столах обывателей, ими учились пользоваться простые учителя, школьники, даже пенсионеры. Аудитория персонального компьютера как явления менялась. А вот интерфейс - нет.
• Разрабы Windows понимали - чтобы винда стала действительно массовой ОС, она должна начать говорить на языке пользователя. Новая версия винды должна понимать, чего от нее хочет обычный юзер.
• Именно так родилась идея единой точки входа - кнопки, на которую можно просто нажать и в один клик получить доступ ко всему, что нужно.
• Одновременно с этим разработчики понимали, что новой ОС нужен такой интерфейс, который бы одновременно снижал порог входа для новичков, не отпугивая более опытных пользователей, при этом выглядел бы современно, но не вычурно и успешно работал бы даже на слабом железе.
• Начав работу над интерфейсом Windows, сперва было принято решение понаблюдать за тем, как разные пользователи ведут себя в ОС (тогда это была версия 3.1). Результаты были довольно… красноречивы. Так, например, инженер из Boeing целых 20 минут пытался просто открыть текстовый редактор.
• Именно после подобных наблюдений и родилась идея единой кнопки, которая ведет ко всему, что может понадобиться пользователю. Сначала ее назвали "System" и разместили вверху экрана - но пользователи игнорировали ее как слишком сложную и техническую - мало ли в какие дебри системы она может вести...
• Было решено переименовать ее в "Start" (по-русски - Пуск) и перенести в нижний левый угол. Это сработало! Один пользователь в рамках тестирования смог выполнить базовую задачу еще до того, как ему дали инструкцию.
• Кстати, одновременно с этим появилась и панель задач - чтобы юзеры видели, какие программы запущены. Изначально это были вкладки вверху экрана (как в браузере), но позже их "спустили" вниз и превратили в кнопки. Ходят слухи, что такое решение приняли, чтобы не повторять дизайн Mac OS и избежать судебных рисков (но это неточно). Так и пошло...
#Разное
• Огромный лонгрид по исследованию безопасности macOS: от архитектуры системы и директорий до статического анализа, Gatekeeper и других механизмов защиты.
• По сути, это настоящая шпаргалка и отличное руководство для Red Team-специалистов, реверс-инженеров и security ресерчеров. Забираем по ссылке ниже:
➡️ https://redteamrecipes.com/blog/2025/12/osmrnotes/
#MacOS #RE #Security
• Эксперты компании Push Security выкатили исследование, в рамках которого описали новый тип атак: злоумышленники создают корпоративные рабочие пространства ChatGPT, которые являются фишинговыми и имитируют реальные компании. Соль в том, что сотрудников в эти пространства приглашают через настоящие письма от OpenAI.
• Метод был выявлен экспертами после того, как они сами получили приглашения в рабочее пространство ChatGPT с названием Push Security Inc. Письмо было настоящим: оно пришло с адреса noreply@tm.openai.com, то есть от OpenAI, а не с домена злоумышленников. Однако само рабочее пространство было создано неизвестным с Gmail‑адресом, а не сотрудником работодателя.
• Похожие приглашения получали и другие компании в сфере ИТ и кибербеза. Письма приходили конкретным сотрудникам на их рабочую почту. В компании также отмечают, что, хотя OpenAI добавляет в приглашения предупреждение, если домен приглашающего не совпадает с доменом компании получателя, это всего одна строчка письма. На фоне знакомого шаблона, реального адреса отправителя и названия компании ее легко не заметить.
• Для эксперимента специалисты Push Security приняли одно из приглашений. В рабочем пространстве был аккаунт злоумышленника с Gmail-адресом, а приглашённым сотрудникам выдали права владельца. Если сотрудник компании начинает использовать ChatGPT как корпоративный инструмент, то в запросы могут попасть исходный код, внутренние документы, данные клиентов, результаты исследований безопасности, планы продуктов и другая конфиденциальная информация, на что и рассчитывают атакующие...
➡️ https://pushsecurity.com/blog/openai-poisoned-tenant-attack
#Исследование #AI #Фишинг #SE
76% кибератак направлены не на кражу данных, а на остановку бизнеса
Что делать, если инфраструктуру компании завтра зашифруют? Ответы — в новом исследовании от «Инфосистемы Джет», основанном на опыте расследования, реагирования и ликвидации более чем 100 крупных инцидентов за 2023–2025 годы.
В исследовании:
▫️почему шифрование и разрушение инфраструктуры остаются основными сценариями атак
▫️какие техники используют злоумышленники, чтобы дольше оставаться незамеченными
▫️какие недостатки инфраструктуры чаще всего приводят к успешным атакам
▫️практические рекомендации по повышению киберустойчивости и восстановлению после атак
🔹Подробности в исследовании
• Нашел интересный офлайн-инструмент для пентеста и bug bounty: Payload'ы, конструктор команд по клику, GTFOBins, готовые скрипты, словари, встроенный CyberChef, реверс-шеллы, справка по Burp, операционные чек-листы и многое другое.
• Инструмент называется ARS3NAL, а работает он прямо в браузере, без необходимости что-то устанавливать. Никакой телеметрии. Никакого облака. Без аккаунта. Данные лежат в локальном файле SQLite и никуда не уходят. Отлично подходит для авторизованного тестирования безопасности, CTF/обучения и защитного ресерча.
• Возможности ARS3NAL и подробное описание по ссылкам ниже:
➡Демо без установки.
➡Код на GitHub [Ru].
➡Автор и описание инструмента.
#Tools
• Анонимный исследователь безопасности выложил в открытый доступ прототипы 23 эксплоитов, использующих неисправленные 0-day уязвимости в популярных продуктах. В список вошли:
FFmpeg, VLC, Firefox, Docker, PHP (версия 8.5.7), OpenVPN, nmap, libssh2, nghttp2, 7zip, Ghidra, Gitea, c-ares, Floci, Flowise, ImageMagick, Lunar Client, MyBB, objdump, RustDesk и SystemInformer.
GPT-5.5-3-Codex-Spark, а все PoC, за исключением модуля для RustDesk, написаны вручную.
• Ровно 2 года назад, 26 июня 2024 года, VK объявила о закрытии проекта мессенджера 🍀 ICQ - спустя 28 лет после его выпуска.
• Напомню, что ICQ происходит от фразы "I Seek You", которая дословно переводится как "Я ищу тебя". В рунете сервис называли "Аська". За разработкой мессенджера стояла израильская компания Mirabilis. Результатом 18-месячной работы команды и стало появление ICQ в 1996 году.
• Концепция ICQ предполагала мгновенную передачу сообщений между ПК. В отличие от других платформ, которые представили подобные функции, Аська была первой, кто предложил этот инновационный способ мгновенной связи между пользователями.
• При регистрации в сервисе пользователям присваивался уникальный ID из 5-9 цифр - UIN, которые стали отличительной функцией сервиса. UIN - это не просто номер, а часть личности пользователя в ICQ.
• Самыми ценными считали наиболее короткие или красивые UIN, которые состояли из одинаковых цифр. На фоне этого появился рынок продажи идентификаторов. В некоторых случаях 5-значные номера покупали за тысячи долларов. Кроме того, красивые UIN привлекали внимание злоумышленников, которые брутили пароли от аккаунтов для последующей продажи.
• Летом 1998 года американский холдинг America Online (AOL) купил Mirabilis за 407 млн. баксов. С 1998 по 1999 годы база пользователей ICQ выросла с 12 млн до 40 млн, а уже в 2001 году аудитория Аськи достигла 100 млн учетных записей по всему миру.
• AOL проводил монетизацию путем демонстрации рекламы в ICQ, но у сервиса были альтернативные клиенты, использовавшие протоколы холдинга OSCAR: Miranda, Trilian и QIP.
• Спустя время ICQ усовершенствовала безопасность за счет внедрения протоколов шифрования. Изначально мессенджер не имел шифрования, что делало передачу данных открытой и уязвимой. Шифрование интегрировали в версии 99b. Позже в ICQ реализовали сквозное шифрование для голосовых и видеозвонков с использованием протокола ZRTP.
• ICQ был первопроходцем в интеграции возможностей голосовой и видеосвязи - платформа поддерживала аудио- и видеочаты, текстовые сообщения на мобильные телефоны, электронную почту и передачу файлов с более ранних версий. Такими темпами в 2005 году количество пользователей ICQ превысило 500 млн.
• Рост крупных соцсетей, которые также внедрили функции обмена сообщениями, значительно повлияли на пользовательскую базу ICQ. Конкуренты предлагали похожие возможности и представили более удобные интерфейсы и функции, которые привлекли более широкую аудиторию. Запуск оптимизированных для мобильных устройств приложений обмена сообщениями, таких как Snapchat, ещё больше оттянул долю рынка ICQ.
• Сервис не смог сразу перестроить свой пользовательский интерфейс, чтобы соответствовать интуитивности новых приложений. Более того, проблемы с конфиденциальностью и частый спам на платформе оттолкнули пользователей, что привело к стремительному сокращению аудитории.
• Весной 2010 года AOL продал ICQ Digital Sky Technologies за $188 млн. Осенью того же года DST вошёл в состав Mail.ru Group. Переход к новому владельцу укрепил позиции сервиса на рынках, где он уже был известен: в России, Германии, Чехии и Израиле. К моменту приобретения ICQ был ведущей службой обмена сообщениями на 16 языках с более чем 32 млн уникальными пользователями в месяц.
• К середине 2010-х годов в сфере мобильных приложений для обмена сообщениями доминировали WeChat, Telegram и других мессенджеров. Они предлагали ряд функций, включая высококачественные голосовые звонки, видеочаты и даже платежные сервисы, намного превосходящие возможности традиционных клиентов обмена сообщениями.
• В Mail.ru Group планировали объединить ICQ с мессенджером "Агент Mail.ru", но этого не произошло. ICQ продолжала терять аудиторию: к 2013 году она составляла всего лишь 11 миллионов человек, из которых 6,7 миллионов были россиянами. В 2016 году исходный код ICQ выложили в публичный доступ на GitHub, а сам проект был перезапущен, но, тем не менее, 26 июня 2024 года, проект решили закрыть. Так завершилась история "Аськи", которая была в свое время отличным мессенджером...
#Разное
🎉 Неофициальный Telegram-клиент "Телега" прекращает работу с 1 июля.
• По словам команды, решение принято из-за того, что Telegram-клиент не может обеспечить соответствие всем требованиям российского законодательства, а также из-за недавнего удаления приложения "Telega" из App Store.
• Как же жаль (нет).
#Новости
• Важное напоминание перед началом рабочего дня...
#Разное