Знакомься — Podroid. Проект, который пинком выбивает дверь в мир Linux-контейнеров прямо с твоего телефона. Никакого root, никаких прошивок, никакой нервотрёпки. Просто бери Android 9+ на arm64 — и поехали.
Под капотом всё по-взрослому: облегчённая виртуалка Alpine Linux крутится через QEMU, а сверху — полноценная среда выполнения контейнеров Podman со встроенным терминалом. Хочешь поднять сервис, погонять пейлоад в изолированной песочнице или потестить эксплойт в дороге — теперь это вопрос пары тапов по экрану.
Связка простая и злая: Termux как терминал, Limbo Emulator как QEMU-движок и Podman как сердце всей конструкции. Бонусом — проброс портов из контейнера в саму Android-систему через SSH. То есть твой телефон может стать полноценной нодой, сервером или плацдармом — без рута, без жертв.
Код на Kotlin, лицензия GPLv2, исходники открыты. Никаких "доверьтесь нам" — всё прозрачно.
#Android #Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
Суть атаки — как пощёчина всему ядру. Из-за банальной логической ошибки непривилегированный юзер может записать четыре произвольных байта в кеш страниц любого читаемого файла. Казалось бы, мелочь? А вот и нет. Ядро тащит бинарники на запуск именно из этого кеша. То есть атакующий не правит файл на диске — он подменяет исполняемый код прямо в памяти. Чувствуешь масштаб?
И вот тут начинается самое сладкое. Все эти модные тулзы аудита, EDR-ы и системы мониторинга ФС — слепнут. На диске не изменилось ни байта. После ребута или сброса кеша следов нет вообще. Идеальное преступление: вошёл, забрал root, исчез. Форензик потом будет чесать репу и винить себя.
PoC-эксплоит — десять строк Python, 732 байта. Дёргает setuid-бинарник и выкидывает тебе root-шелл. Скриптуха уровня "написал за обедом".
А теперь вишенка: дыра жила в ядре с 2017 года. Девять лет. Девять, Карл. Тысячи аудиторов, миллионы глаз — и ни один не заметил. Нашёл её AI-инструмент Xint Code от Theori примерно за час. Эпоха, в которой нейросети находят 0day быстрее, чем ты завариваешь кофе, уже наступила.
Патчи уже раскатили Debian, Ubuntu, SUSE и остальные. Не тяни — обновляйся, пока тебя не обновили.
#CVE #Linux #Эксплойт
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤2👍2😱1
Реальное x86-ядро Linux 6.12.13 плюс пользовательское пространство Alpine, загруженные через WebAssembly прямо в твою вкладку. Внутри — рабочий стол, файловый менеджер, проброс портов и даже социалочка с публичными папками на базе Nostr. Запустил, загрузилось — и можешь работать оффлайн. Идеальная одноразовая песочница для тех, кому нужен Linux здесь и сейчас, без плясок с дистрибутивами и виртуалками.
А теперь держи бонусом мой личный набор ресурсов, чтобы поднимать любую ОС за минуту — для экспериментов, тестов пейлоадов и прочих хакерских утех.
Сохраняй пост в закладки — пригодится не раз, когда понадобится свежая система под эксперимент, а времени на возню нет.
#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥5❤2
Главный приз — $1.5 млн. Чтобы его сорвать, надо выкатить zero-click эксплойт на чипе Pixel Titan M2 с закреплением в системе. Это самый сложный сценарий из возможных, и Google прямо намекает: "хочешь денег — покажи что-то такое, чего не сможет ни один AI". Без закрепления — потолок $750k. Тоже неплохо для тех, кто умеет кодить руками.
Chrome тоже подтянули. До $250k за уязвимость плюс ещё $250k бонусом, если пробьёшь защиту MiraclePtr — механизм, который должен был сделать память Chrome неприступной. Сломаешь — заберёшь полмиллиона.
Ещё одна интересная деталь: Google теперь хочет короткие отчёты. Только PoC и суть, без литературных эссе на двадцать страниц. Логика простая — длинные простыни сейчас за тебя напишет любая нейросеть, а вот реально найти баг машина пока не умеет. Ценится мозг, а не количество знаков.
И немного цифр для масштаба. В 2025 году Google раскидал между 747 исследователями $17.1 млн — это на 40% больше прошлогоднего рекорда. Всего с 2010 года корпорация выплатила багхантерам уже более $81.6 млн. И в 2026-м обещают платить ещё больше, несмотря на урезание отдельных выплат.
Вывод простой: если ты раньше думал начать в bug bounty — самое время. Только не неси Google то, что нашёл за тебя ChatGPT. Неси то, что ИИ ещё не умеет.
#BugBounty #Android
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤3🔥2
Зовут его moricons.dll. Весит всего 12 килобайт. Внутри — десятки пиксельных иконок для софта, который сегодня помнят разве что бородатые админы: Turbo Pascal, WordPerfect, Sidekick. Цифровая капсула времени, которую Microsoft за тридцать лет так и не удосужилась выкинуть.
История появления, как рассказывает ветеран Microsoft Рэймонд Чен, такая. В Windows 3.0 DOS-программы можно было крутить в окне, а система сама сканировала диск, искала знакомые экзешники и лепила им Program Information File (PIF) с унылой серой иконкой "DOS". В Windows 3.1 решили — хватит этой серости, давайте красиво. Сначала иконки кинули в progman.exe, потом вынесли в отдельную либу. Назвали без затей — moricons.dll, "more icons". Гениально в своей простоте.
А теперь самое сочное. В 64-битной Windows MS-DOS-приложения уже давно не поддерживаются — запускать эти иконки физически негде. Но файл всё равно тащат из версии в версию. Чен признался, что перенос системы на 64 бита был "механическим" — никто не захотел лезть в этот пыльный угол. А вдруг где-то у какого-то деда в бухгалтерии ещё крутится PIF-файл из 92-го? Мало ли.
Вот так и живёт в современной Windows 11 артефакт времён, когда Билл Гейтс ещё лично писал код. Маленький, забытый, никому не нужный — но бессмертный. Иногда легаси — это не баг, а памятник.
#Windows #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👏1
Британская Internet Matters опросила больше тысячи детей — и почти половина призналась, что обходит проверки возраста буквально подручными средствами. Берёшь мамин карандаш для бровей, рисуешь себе щетину как у байкера — и вуаля, AI считает тебя сорокалетним мужиком. Социнженерия уровня детского сада, а ломает миллиардные системы.
Зачем дети это делают? Доступ в соцсети — 34%, онлайн-игры — 30%, мессенджеры — 29%. Классика. А самое смачное — больше четверти родителей в курсе и не препятствуют, а 17% сами активно помогают чадам рисовать усы. Семейный pentest, не иначе.
Тем временем правительства по всему миру упорно продолжают плодить законы о возрастной верификации, прикрываясь "безопасностью детей". Только вот критики давно бьют тревогу: эти системы создают огромные базы биометрии и документов, которые рано или поздно сольют. А британский Online Safety Act задал моду — теперь подобную дичь копируют страны по всему миру, медленно убивая открытый интернет.
Но есть и светлая сторона этой истории. Целое поколение растёт с пониманием базовой истины: любую систему можно обойти. Дети, которые сегодня рисуют усы карандашом, завтра будут писать байпасы для куда более серьёзных штук. Запреты не воспитывают послушание — они воспитывают хакеров. Спасибо регуляторам за бесплатные кадры для индустрии.
#SocialEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤1🔥1😁1
Никакого централизованного сервера, никаких агентов на хостах, никакой возни с инфраструктурой. Всё взаимодействие идёт по обычному SSH — подключился и работай. Идеально для тех, кто живёт в терминале и любит, когда инструмент не мешает, а помогает.
Самая вкусная фишка — логи не тянутся целиком на твою машину. Обработка происходит прямо на удалённой тачке, а к тебе прилетает уже готовый результат. Это значит, что можно спокойно копаться в гигабайтах логов на серверах без риска забить канал и положить свой ноут.
Сверху прикручен симпатичный таймлайн с гистограммой — сразу видно, где случился всплеск активности, где упало приложение, где кто-то ломился по SSH в три ночи. Никакого ковыряния в простыне текста вслепую — навигация по событиям визуальная и быстрая. Маст-хэв для любого DevOps, сисадмина или пентестера, которому нужно быстро разобраться в чужой инфре.
#SSH #DevOps #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
Купил умный замок за полтиник, поставил, подключил к телефону и думаешь, что теперь твоя квартира — крепость? Спешу разочаровать. Красивая железка с приложухой и блютусом часто защищает хуже, чем китайский навесной с алика. И этому есть пруфы.
Парни из "Бастиона" выкатили годный разбор пяти векторов атак на умные замки. Тема, которую в паблике почти не обсуждают, хотя физическая безопасность через IoT — это сейчас один из самых жирных и недооценённых аттак-сёрфейсов. Производители гонятся за фичами и красивым UX, а в это время базовые принципы безопасности летят в окно вместе с твоими ключами.
Если интересно, как ломают эти "крепости" — от радиоканала до приложения — обязательно к прочтению. Полезно и тем, кто уже поставил такое чудо домой, и тем, кто только думает.
➡️ Читать статью
#IoT
Карманный хакер
Парни из "Бастиона" выкатили годный разбор пяти векторов атак на умные замки. Тема, которую в паблике почти не обсуждают, хотя физическая безопасность через IoT — это сейчас один из самых жирных и недооценённых аттак-сёрфейсов. Производители гонятся за фичами и красивым UX, а в это время базовые принципы безопасности летят в окно вместе с твоими ключами.
Если интересно, как ломают эти "крепости" — от радиоканала до приложения — обязательно к прочтению. Полезно и тем, кто уже поставил такое чудо домой, и тем, кто только думает.
#IoT
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2❤1
Откопал годную тулзу под названием Miner Search. Заточена ровно под одну задачу — выкуривать скрытых майнеров из всех щелей системы. Сканит подозрительные файлы, каталоги, процессы, реестр — короче, лезет туда, куда обычный антивирус поленится заглянуть. Важный момент: это не замена антивирусу, а вспомогательный инструмент. Используется как скальпель, а не как швейцарский нож.
Из плюсов — полностью открытый исходный код, автор активно пилит проект, есть документация на русском. Из требований — только NET Framework 4.7.1, который и так стоит у большинства. Накатил, прогнал, проверил — и спишь спокойно, зная что твоё железо работает на тебя, а не на чужой кошелёк.
#Инструменты #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
За первые 10 минут жизни этот малыш заразил больше 75 тысяч машин. Не за день, не за час — за десять минут. Скорость распространения была такой, что исследователи потом ещё долго чесали затылок, пытаясь понять, как такое вообще возможно. Спойлер: возможно, когда админы по всему миру забивают на патчи.
Технически всё было до смешного просто. Червь эксплуатировал дыру в Microsoft SQL Server и MSDE. За полгода до эпидемии Microsoft выкатила патч MS02-039, который закрывал уязвимость. Но кто из админов в 2002-м реально ставил патчи вовремя? Вот именно. Классическая история, которая повторяется до сих пор — от WannaCry до свежих CVE.
Логика червя умещалась в пару строк кода: сгенерируй случайный IP, отправь себя туда, если на той стороне непропатченый SQL — заражай и повторяй. Никакого шифрования, никакой полезной нагрузки, никаких бэкдоров. Чистая, рафинированная репликация. И именно эта простота сделала его монстром.
Дальше началась цепная реакция, которая навсегда вошла в учебники по сетям. Маршрутизаторы захлёбывались трафиком и падали. Соседние роутеры рассылали уведомления об обновлении таблиц маршрутизации. Эти уведомления добивали следующие узлы. Те при перезагрузке снова обновляли таблицы и снова падали. И всё потому, что весь червь умещался в один UDP-пакет на 376 байт. Один пакет — одно заражение. Никакого хендшейка, никаких подтверждений. Огнемёт в чистом виде.
Итоги были эпичны. Глобальный трафик подскочил на 25%, Южную Корею фактически отрубило от мировой сети, банкоматы Bank of America встали колом, в Канаде едва не сорвали первое электронное голосование, а в штате Вашингтон легла служба 911. Да, экстренная служба. Люди реально не могли вызвать скорую из-за червя в 376 байт.
И самая красивая вишенка на торте — автора так и не нашли. Есть теория, что писал не один человек: в коде прослеживаются разные стили. Но это всё домыслы. Кто бы ни стоял за Slammer — он создал самое элегантное оружие массового поражения в истории интернета и спокойно растворился в темноте. Идеальное преступление.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍3❤2👏2
Поймал годный бесплатный квест для прокачки SQL — DBQuacks. Первая глава содержит 38 уровней с плавно нарастающей сложностью, от простых селектов до жёстких джойнов и подзапросов. Скоро обещают вторую главу, где зайдут уже в продвинутые возможности языка. Геймификация плюс реальное обучение — то, что нужно, когда сухая документация уже не лезет в голову.
Интерфейс сделан с умом: окно с сюжетом и загадкой, редактор запросов, вывод результата и подсказка с эталонным ответом. Реф по дефолту скрыт, чтобы ты сам думал, а не подсматривал на каждом шагу. Застрял — есть текстовые подсказки со ссылками на доки, ну а если совсем туго, можно открыть полное решение и разобрать его. Заходит как с ПК, так и со смартфона, так что прокачиваться можно даже в метро.
#SQL #Pentest
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6
1999 год. Эпоха диалапа, ICQ и святой веры в то, что вордовский документ — это просто текст с картинками. И тут на сцену выходит парень под ником Kwyjibo, вПредставь: 1999 год, ты открываешь письмо от знакомого с темой "Important Message From..." и невинным вложением. Через секунду твой Outlook уже рассылает то же самое полусотне людей из твоей адресной книги. А через пару часов в таком же положении оказывается миллион машин по всему миру. Знакомься — Melissa, первый в истории макро-вирус для MS Word, который распространялся по почте. И назвал его автор, некий Kwyjibo (он же Дэвид Смит), в честь стриптизёрши. Романтика девяностых во всей красе.
Технически всё было гениально просто. Вирус юзал возможности Visual Basic, который позволял дёргать другие приложения Windows и пользоваться их API. Melissa вызывала Outlook, выгребала адреса из адресной книги и рассылала по первым 50 контактам письмо с темой "Important Message From [UserName]" и текстом "Here is that document you asked for ... don't show anyone else ;-)". К письму крепился файлик LIST.DOC, который якобы содержал пароли от 80 платных порносайтов. Кто бы устоял в 1999-м? Вот именно. Никто и не устоял.
Внутри документа сидел макрос, который при открытии запускал всю эту карусель заново. Чтобы не рассылать спам по кругу, вирус оставлял в реестре метку: HKEY_CURRENT_USER\Software\Microsoft\Office "Melissa?" = "... by Kwyjibo". Нашёл метку — значит уже отработал, идём дальше. Не нашёл — погнали бомбить контакты. Простая и до боли эффективная логика, которая на тот момент снесла мировую почтовую инфраструктуру и нанесла ущерб на 80 миллионов баксов (это около 155 миллионов на сегодняшние деньги).
А теперь самое вкусное — про то, как Смита спалили. Парень был неплохим кодером, но забыл про базовый OPSEC. Оказалось, что MS Word сохраняет в метаданных документа инфу о пользователе, который его создавал. Об этой фиче тогда знали единицы. Смит залил первые копии червя в новостную группу — и во всех файлах болтались его персональные данные. ФБР даже не пришлось напрягаться. Итог — 10 лет тюрьмы и штраф 5000 долларов. Мораль простая и актуальная по сей день: каким бы крутым ни был твой код, тебя сольют метаданные, EXIF, левые комментарии в коммитах и прочая цифровая пыль, на которую все забивают. Запомни это, если когда-нибудь решишь, что ты умнее системы.
#История
Карманный хакер
Технически всё было гениально просто. Вирус юзал возможности Visual Basic, который позволял дёргать другие приложения Windows и пользоваться их API. Melissa вызывала Outlook, выгребала адреса из адресной книги и рассылала по первым 50 контактам письмо с темой "Important Message From [UserName]" и текстом "Here is that document you asked for ... don't show anyone else ;-)". К письму крепился файлик LIST.DOC, который якобы содержал пароли от 80 платных порносайтов. Кто бы устоял в 1999-м? Вот именно. Никто и не устоял.
Внутри документа сидел макрос, который при открытии запускал всю эту карусель заново. Чтобы не рассылать спам по кругу, вирус оставлял в реестре метку: HKEY_CURRENT_USER\Software\Microsoft\Office "Melissa?" = "... by Kwyjibo". Нашёл метку — значит уже отработал, идём дальше. Не нашёл — погнали бомбить контакты. Простая и до боли эффективная логика, которая на тот момент снесла мировую почтовую инфраструктуру и нанесла ущерб на 80 миллионов баксов (это около 155 миллионов на сегодняшние деньги).
А теперь самое вкусное — про то, как Смита спалили. Парень был неплохим кодером, но забыл про базовый OPSEC. Оказалось, что MS Word сохраняет в метаданных документа инфу о пользователе, который его создавал. Об этой фиче тогда знали единицы. Смит залил первые копии червя в новостную группу — и во всех файлах болтались его персональные данные. ФБР даже не пришлось напрягаться. Итог — 10 лет тюрьмы и штраф 5000 долларов. Мораль простая и актуальная по сей день: каким бы крутым ни был твой код, тебя сольют метаданные, EXIF, левые комментарии в коммитах и прочая цифровая пыль, на которую все забивают. Запомни это, если когда-нибудь решишь, что ты умнее системы.
#История
Карманный хакер
🔥8❤5👍2😱2
👾 Самая дорогая малварь в истории человечества.
38 миллиардов долларов ущерба. Вдумайся в эту цифру. Это бюджет небольшого государства, который испарился из-за одного куска кода, написанного анонимом. Знакомься — MyDoom, червь, который в 2004 году поставил мир раком и до сих пор не сдаёт позиции.
26 января 2004-го в России зафиксировали первое заражение. Через неделю — полмиллиона машин по всему миру. MyDoom распространялся со скоростью лесного пожара через обычную электронную почту и установил рекорд, который не побит до сих пор. На пике активности этот зверь генерировал от 16 до 25% всего мирового почтового трафика. Каждое четвёртое письмо в интернете — это был MyDoom. Google, Yahoo!, AltaVista, Lycos легли частично, а общий интернет-трафик просел на 10%. В 2011 году McAfee официально признали его самой дорогой малварью в истории.
Схема работы — позорно примитивна. Письмо с вложением. Жертва открывает. Червь шерстит файлы на машине, выгребает все email-адреса, которые найдёт, и рассылает себя дальше. Маскировка — детский сад: фейковые уведомления о недоставленном письме, темы вроде "hello", "hi" или просто рандомный набор символов. Казалось бы, кто на такое поведётся в 2024-м? А вот данные за 2015-2018 годы говорят, что 1,1% всех вредоносных писем по миру — это до сих пор MyDoom. В 2019-м он даже немного нарастил обороты. Основные источники рассылки сегодня — США, Китай и Великобритания.
Жертвами становятся все подряд — техногиганты, ритейл, медицина, образование, производство. Никаких таргетов, никакой избирательности. Чистый ковровый бомбардировщик, который работает уже двадцать лет в полностью автоматическом режиме. И самое жуткое — он будет работать ровно столько, сколько люди продолжают тыкать на вложения в письмах. То есть вечно.
А теперь вишенка. На старте MyDoom первым делом полез ддосить сайт Microsoft. Особо не преуспел — червя ещё было слишком мало. Но в Редмонде так напряглись, что назначили 250 000 баксов награды за голову автора. Прошло больше двадцати лет — деньги до сих пор лежат невостребованными. Никто. Не знает. Кто. Написал. MyDoom. Анонимный гений, который нанёс ущерб на 38 миллиардов и растворился в воздухе. Идеальное преступление, версия 2.0.
➡️ https://yourstory.com/MyDoom
#История
Карманный хакер
38 миллиардов долларов ущерба. Вдумайся в эту цифру. Это бюджет небольшого государства, который испарился из-за одного куска кода, написанного анонимом. Знакомься — MyDoom, червь, который в 2004 году поставил мир раком и до сих пор не сдаёт позиции.
26 января 2004-го в России зафиксировали первое заражение. Через неделю — полмиллиона машин по всему миру. MyDoom распространялся со скоростью лесного пожара через обычную электронную почту и установил рекорд, который не побит до сих пор. На пике активности этот зверь генерировал от 16 до 25% всего мирового почтового трафика. Каждое четвёртое письмо в интернете — это был MyDoom. Google, Yahoo!, AltaVista, Lycos легли частично, а общий интернет-трафик просел на 10%. В 2011 году McAfee официально признали его самой дорогой малварью в истории.
Схема работы — позорно примитивна. Письмо с вложением. Жертва открывает. Червь шерстит файлы на машине, выгребает все email-адреса, которые найдёт, и рассылает себя дальше. Маскировка — детский сад: фейковые уведомления о недоставленном письме, темы вроде "hello", "hi" или просто рандомный набор символов. Казалось бы, кто на такое поведётся в 2024-м? А вот данные за 2015-2018 годы говорят, что 1,1% всех вредоносных писем по миру — это до сих пор MyDoom. В 2019-м он даже немного нарастил обороты. Основные источники рассылки сегодня — США, Китай и Великобритания.
Жертвами становятся все подряд — техногиганты, ритейл, медицина, образование, производство. Никаких таргетов, никакой избирательности. Чистый ковровый бомбардировщик, который работает уже двадцать лет в полностью автоматическом режиме. И самое жуткое — он будет работать ровно столько, сколько люди продолжают тыкать на вложения в письмах. То есть вечно.
А теперь вишенка. На старте MyDoom первым делом полез ддосить сайт Microsoft. Особо не преуспел — червя ещё было слишком мало. Но в Редмонде так напряглись, что назначили 250 000 баксов награды за голову автора. Прошло больше двадцати лет — деньги до сих пор лежат невостребованными. Никто. Не знает. Кто. Написал. MyDoom. Анонимный гений, который нанёс ущерб на 38 миллиардов и растворился в воздухе. Идеальное преступление, версия 2.0.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👏5🔥2😱1
Ты когда-нибудь хотел залить что-то «личное» в интернет так, чтобы ни хостер, ни провайдер, ни какой-нибудь любопытный админ не смогли это прочитать? Без серверов, без бэкенда, без танцев с бубном вокруг авторизации?
Знакомься — StatiCrypt. Маленькая, наглая и до неприличия полезная штука.
Что она делает?
Берёт твою HTML-страницу и превращает её в зашифрованный кусок мусора, который расшифровывается прямо в браузере — после ввода пароля. Всё. Никакого сервера, никакой логики на бэке, никаких «проверим пароль на нашей стороне, доверьтесь нам, мы хорошие».
Зачем это вообще?
Обычная парольная защита — это театр. Сервер проверяет пароль, сервер же и хранит контент в открытом виде. То есть кто угодно с доступом к серверу — читает всё. Хостер? Читает. Взломали хостинг? Читают все.
А тут — контент физически зашифрован. Хоть на GitHub Pages выкладывай, хоть на бесплатный хостинг времён динозавров — пофиг. Без пароля это просто шум.
Под капотом: — AES-256 в режиме CBC (и нет, известные болячки CBC тут закрыли) — Пароль прогоняется через PBKDF2: 599 000 итераций SHA-256 + 1000 SHA-1 для легаси — Расшифровка — чистый JS в браузере. Никаких плагинов, никаких «скачайте наш клиент»
Юзкейсы, которые сразу приходят в голову:
Личные заметки в облаке, к которым никто кроме тебя не подберётся • Передать чувствительный файл — кидаешь ссылку с уже захешированным паролем, и человек открывает без танцев • Закрытая страница для своих на бесплатном GitHub Pages — есть даже готовый шаблон
Минус один, но честный: если пароль у тебя «123456» — никакие 599 тысяч итераций тебя не спасут. Брутфорс по словарю съест это за обедом. Так что не позорься.
P.S. В мире, где каждый второй сервис «бережно хранит ваши данные» (читай: сливает на третьей неделе), уметь шифровать самому — это уже не паранойя. Это гигиена.
#Инструменты #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2👍1
В США два брата-близнеца снесли 96 правительственных баз данных за час после того, как их уволили. Через Teams. Знакомьтесь: Муниб и Сохайб Ахтер.
Хронология идиотизма:
DROP DATABASE dhsproddb. Это, на минуточку, боевая база Министерства внутренней безопасности США. Нет базы.А теперь вишенка. Один из братьев включил запись встречи до разговора. HR ушли — запись продолжалась. Час. Teams детально записал, как они дропают федеральные базы и обсуждают, как замести следы. Режиссёрская версия преступления с таймкодами.
Бонусом — Муниб слил файл на 1,2 млн человек: имена, адреса, телефоны, хеши паролей.
А теперь главное. Оба брата уже сидели. За взлом Госдепа США. Муниб — 39 месяцев, Сохайб — 24. Рецидивисты с профильным опытом пробива государственных систем.
И их взяли в IT-подрядчика, обслуживающего 45+ федеральных ведомств (Opexus). Дали доступ к продакшену DHS. Судимости никто не проверил. Узнали случайно. Запаниковали. Уволили через Teams. Доступы вырубить забыли.
Итог: арест в декабре 2025. Сохайбу светит до 21 года, Мунибу — до 45.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2👏2😁2❤1
Пока вы спорите в твиттере, отнимет ли ИИ работу у программистов, в кибербезе всё уже произошло. В мире растёт число полностью автономных кибератак — нейросети сами находят дыры, сами их эксплуатируют, сами координируются. Без человека. За минуты.
И тут логичный ответ: если атакуют ИИ — защищаться надо тоже ИИ. Кто первый в России это понял? Т-Банк. Презентовали на ЦИПР свою штуку под названием Nulla — группу атакующих ИИ-агентов.
Что она делает:
А теперь самое интересное для тех, кто умеет:
Двенадцать. Миллионов. За одну находку.
Мораль: эпоха «принеси PoC за бутылку колы» официально закончилась. ИИ-агенты теперь ищут баги пачками за 45 минут, а живые исследователи получают за серьёзные находки суммы, на которые можно купить квартиру.
Кибербез из ремесла превращается в гонку вооружений. И судя по всему — гонку ИИ против ИИ, где человек постепенно становится арбитром, а не игроком.
#BugBounty #Pentest
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1🔥1😁1
☁️ Тяжёлая промышленность официально подружилась с облаками.
На ЦИПР-2026 «Норникель» и Yandex B2B Tech подписали соглашение по информационной безопасности. Норникель строит единую систему защиты гибридной IT-инфраструктуры на сервисах Yandex Cloud.
Это не «купили пару ИБ-тулзов», а полноценная сквозная архитектура работы с данными. Чувствительное остаётся в закрытом контуре компании, а то, что можно — уходит в облако через выделенное соединение и технологию Private Endpoint. Модель гибридная: внутренние мощности плюс облако, но с прозрачностью и контролем над каждым ИБ-процессом. Не «отдали всё облаку и молимся», а «используем там, где выгодно, контролируем там, где критично».
Отдельно в релизе подсвечивают защиту ИИ-систем — и это уже заметный тренд. Промышленные гиганты начинают воспринимать ИИ как самостоятельный контур риска, который надо защищать наравне с АСУ ТП и корпоративной инфраструктурой. Не как «ещё одну прогу», а как отдельную поверхность атаки.
История в целом показательная. Ещё пару лет назад фраза «Норникель в облаке» вызвала бы инфаркт у любого безопасника, а сегодня крупный бизнес спокойно ищет баланс между закрытым контуром, требованиями регуляторов и реальной потребностью пользоваться облачными сервисами. Вопрос сместился: уже не «идти ли в облако», а «как идти так, чтобы не потерять контроль над данными».
#АСУТП
Карманный хакер
На ЦИПР-2026 «Норникель» и Yandex B2B Tech подписали соглашение по информационной безопасности. Норникель строит единую систему защиты гибридной IT-инфраструктуры на сервисах Yandex Cloud.
Это не «купили пару ИБ-тулзов», а полноценная сквозная архитектура работы с данными. Чувствительное остаётся в закрытом контуре компании, а то, что можно — уходит в облако через выделенное соединение и технологию Private Endpoint. Модель гибридная: внутренние мощности плюс облако, но с прозрачностью и контролем над каждым ИБ-процессом. Не «отдали всё облаку и молимся», а «используем там, где выгодно, контролируем там, где критично».
Отдельно в релизе подсвечивают защиту ИИ-систем — и это уже заметный тренд. Промышленные гиганты начинают воспринимать ИИ как самостоятельный контур риска, который надо защищать наравне с АСУ ТП и корпоративной инфраструктурой. Не как «ещё одну прогу», а как отдельную поверхность атаки.
История в целом показательная. Ещё пару лет назад фраза «Норникель в облаке» вызвала бы инфаркт у любого безопасника, а сегодня крупный бизнес спокойно ищет баланс между закрытым контуром, требованиями регуляторов и реальной потребностью пользоваться облачными сервисами. Вопрос сместился: уже не «идти ли в облако», а «как идти так, чтобы не потерять контроль над данными».
#АСУТП
Карманный хакер
👍3❤1🔥1
На Хабре вышел крутой лонгрид про простой способ резервного копирования серверов и домашних ПК — связка файловой системы Btrfs и утилиты btrbk.
Настройка занимает минут десять, ежедневный бэкап — считанные минуты. Никаких лицензий, подписок и платных коробочных решений: всё бесплатно и уже встроено в ядро Linux. Если давно откладывали тему резервного копирования «на потом» — отличный повод наконец разобраться.
#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤2🔥2
Мы тут начали эксперементировать с форматом карусели в тик ток, но вышло, что последние 3 наших ролика набрали по 0 просмотров.
Нам показалось это странным, поэтому поддержите нас лайком и подпиской, чтобы продвинуть ролики
https://vm.tiktok.com/ZGdHvfSfT/
Да и хотелось бы услышать обратную связь, так что ждëм комментариев под этим постом и под видосами)
Спасибо за внимание!!!!😍
Нам показалось это странным, поэтому поддержите нас лайком и подпиской, чтобы продвинуть ролики
https://vm.tiktok.com/ZGdHvfSfT/
Да и хотелось бы услышать обратную связь, так что ждëм комментариев под этим постом и под видосами)
Спасибо за внимание!!!!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3👍2
🖥 В сети есть настоящий музей операционных систем — и это просто кладезь для гиков.
На сайте virtualosmuseum.org собрана коллекция из 570 ОС, которую автор пополняет с 2003 года. Сам музей оформлен как образ виртуальной машины с Linux, подборкой эмуляторов и графическим интерфейсом для навигации по коллекции. Каждую ОС можно не просто посмотреть на скриншотах, а запустить вживую в эмуляторе и потыкать.
Всё это добро можно скачать одним архивом (зачем — каждый решает сам). Доступны две версии: полная на 121 ГБ с примерно 1700 виртуальных машин, охватывающих более 250 платформ и 570 ОС, и урезанная на 14 ГБ — только Linux-система, инсталлятор, набор эмуляторов и графическое приложение для динамической подгрузки выбранных образов. Поддерживается запуск в QEMU, VirtualBox и UTM.
Самый ранний экземпляр коллекции датирован 1948 годом — это компьютер Manchester Baby. По сути, перед вами вся история вычислительной техники, упакованная в одну виртуалку.
➡️ virtualosmuseum.org
#Linux #Windows
Карманный хакер
На сайте virtualosmuseum.org собрана коллекция из 570 ОС, которую автор пополняет с 2003 года. Сам музей оформлен как образ виртуальной машины с Linux, подборкой эмуляторов и графическим интерфейсом для навигации по коллекции. Каждую ОС можно не просто посмотреть на скриншотах, а запустить вживую в эмуляторе и потыкать.
Всё это добро можно скачать одним архивом (зачем — каждый решает сам). Доступны две версии: полная на 121 ГБ с примерно 1700 виртуальных машин, охватывающих более 250 платформ и 570 ОС, и урезанная на 14 ГБ — только Linux-система, инсталлятор, набор эмуляторов и графическое приложение для динамической подгрузки выбранных образов. Поддерживается запуск в QEMU, VirtualBox и UTM.
Самый ранний экземпляр коллекции датирован 1948 годом — это компьютер Manchester Baby. По сути, перед вами вся история вычислительной техники, упакованная в одну виртуалку.
#Linux #Windows
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Попалась хорошая статья — хоть и не новая (2023 год), но полезные примеры работы с SSH в ней не устарели. Автор собрал это руководство, чтобы оптимизировать собственную работу — наверняка и вы найдёте что-то для себя.
Внутри разобраны:
В качестве дополнения
#SSH #Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2👍2