Карманный хакер
1.86K subscribers
151 photos
1 file
168 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
📥 732 байта. Десять строк на Python. И ты — root на любой Linux-машине, к которой имеешь локальный доступ. Звучит как сказка? Знакомься с реальностью — CVE-2026-31431, она же Copy Fail.

Суть атаки — как пощёчина всему ядру. Из-за банальной логической ошибки непривилегированный юзер может записать четыре произвольных байта в кеш страниц любого читаемого файла. Казалось бы, мелочь? А вот и нет. Ядро тащит бинарники на запуск именно из этого кеша. То есть атакующий не правит файл на диске — он подменяет исполняемый код прямо в памяти. Чувствуешь масштаб?

И вот тут начинается самое сладкое. Все эти модные тулзы аудита, EDR-ы и системы мониторинга ФС — слепнут. На диске не изменилось ни байта. После ребута или сброса кеша следов нет вообще. Идеальное преступление: вошёл, забрал root, исчез. Форензик потом будет чесать репу и винить себя.

PoC-эксплоит — десять строк Python, 732 байта. Дёргает setuid-бинарник и выкидывает тебе root-шелл. Скриптуха уровня "написал за обедом".

А теперь вишенка: дыра жила в ядре с 2017 года. Девять лет. Девять, Карл. Тысячи аудиторов, миллионы глаз — и ни один не заметил. Нашёл её AI-инструмент Xint Code от Theori примерно за час. Эпоха, в которой нейросети находят 0day быстрее, чем ты завариваешь кофе, уже наступила.

Патчи уже раскатили Debian, Ubuntu, SUSE и остальные. Не тяни — обновляйся, пока тебя не обновили.

➡️ Демонстрация
➡️ GitHub

#CVE #Linux #Эксплойт
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42👍2😱1
🖥 Полноценный Linux. Во вкладке браузера. Без установки, без сервера, без Docker-демона. Звучит как бред? А вот и нет — встречай LinuxOnTab.

Реальное x86-ядро Linux 6.12.13 плюс пользовательское пространство Alpine, загруженные через WebAssembly прямо в твою вкладку. Внутри — рабочий стол, файловый менеджер, проброс портов и даже социалочка с публичными папками на базе Nostr. Запустил, загрузилось — и можешь работать оффлайн. Идеальная одноразовая песочница для тех, кому нужен Linux здесь и сейчас, без плясок с дистрибутивами и виртуалками.

➡️ https://linuxontab.com
➡️ https://github.com/kilian-ai/linuxontab

А теперь держи бонусом мой личный набор ресурсов, чтобы поднимать любую ОС за минуту — для экспериментов, тестов пейлоадов и прочих хакерских утех.

1️⃣ Готовые образы для VirtualBox и VMware. Качай и разворачивай стенд за пару кликов:
➡️ Подборка образов для VirtualBox
➡️ Free VirtualBox Images от самих разработчиков
➡️ Готовые VM от Oracle
➡️ Любые конфигурации VM на Linux и Open Source
➡️ Подборка образов для VMware
➡️ VM на iOS и MacOS: getutm и mac.getutm
➡️ Образы для Mac: mac.getutm и utmapp

2️⃣ Целый зоопарк ОС прямо в браузере. Не хочешь возиться с загрузкой ISO и настройкой — вот лекарство:
➡️ WebVM — бессерверный Debian в браузере, открывается даже с телефона.
➡️ Instant Workstation — Linux, BSD, Haiku, Redox, TempleOS, Quantix. Экзотики выше крыши.
➡️ distrosea — бесплатный полигон, где можно перещупать больше 70 дистрибутивов с разными графическими оболочками. Идеально, когда не можешь определиться, на чём жить.
➡️ PCjs Machines — эмулятор машин 70-90х прямо в браузере. Создал в 2012 году программист из Сиэтла Джефф Парсонс, чтобы каждый мог потрогать историю руками.
➡️ redroid — Android в Docker-контейнере на Ubuntu, версии с 8.1 по 16. А ещё есть waydroid, Bliss-OS и Memuplay — выбирай оружие под задачу.

Сохраняй пост в закладки — пригодится не раз, когда понадобится свежая система под эксперимент, а времени на возню нет.

#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥52
🔵 Полтора миллиона долларов за один баг. Вдумайся в эту цифру. Google официально пересматривает свою Bug Bounty программу — и теперь правила игры жёстче, чем когда-либо. За реально хардкорные эксплойты платят как никогда щедро, а за всё, что можно нагенерить нейросетью за вечер — урезают чек. Эпоха халявы закончилась, добро пожаловать в эру охотников.

Главный приз — $1.5 млн. Чтобы его сорвать, надо выкатить zero-click эксплойт на чипе Pixel Titan M2 с закреплением в системе. Это самый сложный сценарий из возможных, и Google прямо намекает: "хочешь денег — покажи что-то такое, чего не сможет ни один AI". Без закрепления — потолок $750k. Тоже неплохо для тех, кто умеет кодить руками.
Chrome тоже подтянули. До $250k за уязвимость плюс ещё $250k бонусом, если пробьёшь защиту MiraclePtr — механизм, который должен был сделать память Chrome неприступной. Сломаешь — заберёшь полмиллиона.

Ещё одна интересная деталь: Google теперь хочет короткие отчёты. Только PoC и суть, без литературных эссе на двадцать страниц. Логика простая — длинные простыни сейчас за тебя напишет любая нейросеть, а вот реально найти баг машина пока не умеет. Ценится мозг, а не количество знаков.

И немного цифр для масштаба. В 2025 году Google раскидал между 747 исследователями $17.1 млн — это на 40% больше прошлогоднего рекорда. Всего с 2010 года корпорация выплатила багхантерам уже более $81.6 млн. И в 2026-м обещают платить ещё больше, несмотря на урезание отдельных выплат.

Вывод простой: если ты раньше думал начать в bug bounty — самое время. Только не неси Google то, что нашёл за тебя ChatGPT. Неси то, что ИИ ещё не умеет.

➡️ https://bughunters.google.com

#BugBounty #Android
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53🔥2
👩‍💻 Немного хардкорного оффтопа для тех, кто любит копаться в кишках систем. Знаешь ли ты, что прямо сейчас, в твоей свежеустановленной Windows 11, лежит файл из начала 90-х? Реликт эпохи, когда модемы пищали, а компьютеры шумели как турбины.

Зовут его moricons.dll. Весит всего 12 килобайт. Внутри — десятки пиксельных иконок для софта, который сегодня помнят разве что бородатые админы: Turbo Pascal, WordPerfect, Sidekick. Цифровая капсула времени, которую Microsoft за тридцать лет так и не удосужилась выкинуть.

История появления, как рассказывает ветеран Microsoft Рэймонд Чен, такая. В Windows 3.0 DOS-программы можно было крутить в окне, а система сама сканировала диск, искала знакомые экзешники и лепила им Program Information File (PIF) с унылой серой иконкой "DOS". В Windows 3.1 решили — хватит этой серости, давайте красиво. Сначала иконки кинули в progman.exe, потом вынесли в отдельную либу. Назвали без затей — moricons.dll, "more icons". Гениально в своей простоте.

А теперь самое сочное. В 64-битной Windows MS-DOS-приложения уже давно не поддерживаются — запускать эти иконки физически негде. Но файл всё равно тащат из версии в версию. Чен признался, что перенос системы на 64 бита был "механическим" — никто не захотел лезть в этот пыльный угол. А вдруг где-то у какого-то деда в бухгалтерии ещё крутится PIF-файл из 92-го? Мало ли.

Вот так и живёт в современной Windows 11 артефакт времён, когда Билл Гейтс ещё лично писал код. Маленький, забытый, никому не нужный — но бессмертный. Иногда легаси — это не баг, а памятник.

➡️ https://devblogs.microsoft.com/

#Windows #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👏1
💻 Миллионы долларов на разработку систем верификации возраста. Машинное обучение, нейросети, биометрия. И всё это убивается косметическим карандашом и нарисованными усами. Добро пожаловать в реальность 2026-го.

Британская Internet Matters опросила больше тысячи детей — и почти половина призналась, что обходит проверки возраста буквально подручными средствами. Берёшь мамин карандаш для бровей, рисуешь себе щетину как у байкера — и вуаля, AI считает тебя сорокалетним мужиком. Социнженерия уровня детского сада, а ломает миллиардные системы.

Зачем дети это делают? Доступ в соцсети — 34%, онлайн-игры — 30%, мессенджеры — 29%. Классика. А самое смачное — больше четверти родителей в курсе и не препятствуют, а 17% сами активно помогают чадам рисовать усы. Семейный pentest, не иначе.

Тем временем правительства по всему миру упорно продолжают плодить законы о возрастной верификации, прикрываясь "безопасностью детей". Только вот критики давно бьют тревогу: эти системы создают огромные базы биометрии и документов, которые рано или поздно сольют. А британский Online Safety Act задал моду — теперь подобную дичь копируют страны по всему миру, медленно убивая открытый интернет.

Но есть и светлая сторона этой истории. Целое поколение растёт с пониманием базовой истины: любую систему можно обойти. Дети, которые сегодня рисуют усы карандашом, завтра будут писать байпасы для куда более серьёзных штук. Запреты не воспитывают послушание — они воспитывают хакеров. Спасибо регуляторам за бесплатные кадры для индустрии.

➡️ https://www.theregister.com/

#SocialEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍81🔥1😁1
🖥 Забудь про ELK, Grafana и прочих монстров, которые жрут ресурсы как не в себя. Иногда тебе просто нужно быстро посмотреть логи на удалённом хосте — без поднятия стека из десяти контейнеров и недели настройки. Встречай Nerdlog — суровый TUI-просмотрщик логов, который делает всё правильно.

Никакого централизованного сервера, никаких агентов на хостах, никакой возни с инфраструктурой. Всё взаимодействие идёт по обычному SSH — подключился и работай. Идеально для тех, кто живёт в терминале и любит, когда инструмент не мешает, а помогает.

Самая вкусная фишка — логи не тянутся целиком на твою машину. Обработка происходит прямо на удалённой тачке, а к тебе прилетает уже готовый результат. Это значит, что можно спокойно копаться в гигабайтах логов на серверах без риска забить канал и положить свой ноут.

Сверху прикручен симпатичный таймлайн с гистограммой — сразу видно, где случился всплеск активности, где упало приложение, где кто-то ломился по SSH в три ночи. Никакого ковыряния в простыне текста вслепую — навигация по событиям визуальная и быстрая. Маст-хэв для любого DevOps, сисадмина или пентестера, которому нужно быстро разобраться в чужой инфре.

➡️ Подробная статья от автора
➡️ GitHub проекта

#SSH #DevOps #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
Купил умный замок за полтиник, поставил, подключил к телефону и думаешь, что теперь твоя квартира — крепость? Спешу разочаровать. Красивая железка с приложухой и блютусом часто защищает хуже, чем китайский навесной с алика. И этому есть пруфы.

Парни из "Бастиона" выкатили годный разбор пяти векторов атак на умные замки. Тема, которую в паблике почти не обсуждают, хотя физическая безопасность через IoT — это сейчас один из самых жирных и недооценённых аттак-сёрфейсов. Производители гонятся за фичами и красивым UX, а в это время базовые принципы безопасности летят в окно вместе с твоими ключами.

Если интересно, как ломают эти "крепости" — от радиоканала до приложения — обязательно к прочтению. Полезно и тем, кто уже поставил такое чудо домой, и тем, кто только думает.

➡️ Читать статью

#IoT
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥21
🖥 Твой комп вдруг начал гудеть как взлётная полоса, кулеры воют, а температура CPU стабильно держится в районе адских температур даже на простое? Поздравляю, скорее всего кто-то решил намайнить себе крипты за твой счёт. Современные скрытые майнеры умеют прятаться так, что обычный антивирус разводит руками и делает вид, что всё чисто.

Откопал годную тулзу под названием Miner Search. Заточена ровно под одну задачу — выкуривать скрытых майнеров из всех щелей системы. Сканит подозрительные файлы, каталоги, процессы, реестр — короче, лезет туда, куда обычный антивирус поленится заглянуть. Важный момент: это не замена антивирусу, а вспомогательный инструмент. Используется как скальпель, а не как швейцарский нож.

Из плюсов — полностью открытый исходный код, автор активно пилит проект, есть документация на русском. Из требований — только NET Framework 4.7.1, который и так стоит у большинства. Накатил, прогнал, проверил — и спишь спокойно, зная что твоё железо работает на тебя, а не на чужой кошелёк.

➡️ https://github.com/BlendLog/MinerSearch

#Инструменты #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
🤩 376 байт. Запомни эту цифру. Меньше, чем весит средняя иконка на твоём рабочем столе. Именно столько кода понадобилось, чтобы в январе 2003-го положить половину интернета и войти в историю как один из самых разрушительных червей всех времён. Знакомься — Slammer.

За первые 10 минут жизни этот малыш заразил больше 75 тысяч машин. Не за день, не за час — за десять минут. Скорость распространения была такой, что исследователи потом ещё долго чесали затылок, пытаясь понять, как такое вообще возможно. Спойлер: возможно, когда админы по всему миру забивают на патчи.

Технически всё было до смешного просто. Червь эксплуатировал дыру в Microsoft SQL Server и MSDE. За полгода до эпидемии Microsoft выкатила патч MS02-039, который закрывал уязвимость. Но кто из админов в 2002-м реально ставил патчи вовремя? Вот именно. Классическая история, которая повторяется до сих пор — от WannaCry до свежих CVE.

Логика червя умещалась в пару строк кода: сгенерируй случайный IP, отправь себя туда, если на той стороне непропатченый SQL — заражай и повторяй. Никакого шифрования, никакой полезной нагрузки, никаких бэкдоров. Чистая, рафинированная репликация. И именно эта простота сделала его монстром.

Дальше началась цепная реакция, которая навсегда вошла в учебники по сетям. Маршрутизаторы захлёбывались трафиком и падали. Соседние роутеры рассылали уведомления об обновлении таблиц маршрутизации. Эти уведомления добивали следующие узлы. Те при перезагрузке снова обновляли таблицы и снова падали. И всё потому, что весь червь умещался в один UDP-пакет на 376 байт. Один пакет — одно заражение. Никакого хендшейка, никаких подтверждений. Огнемёт в чистом виде.

Итоги были эпичны. Глобальный трафик подскочил на 25%, Южную Корею фактически отрубило от мировой сети, банкоматы Bank of America встали колом, в Канаде едва не сорвали первое электронное голосование, а в штате Вашингтон легла служба 911. Да, экстренная служба. Люди реально не могли вызвать скорую из-за червя в 376 байт.

И самая красивая вишенка на торте — автора так и не нашли. Есть теория, что писал не один человек: в коде прослеживаются разные стили. Но это всё домыслы. Кто бы ни стоял за Slammer — он создал самое элегантное оружие массового поражения в истории интернета и спокойно растворился в темноте. Идеальное преступление.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍32👏2
🖥 Хочешь нормально шарить за SQL-инъекции, но базовый SQL знаешь на уровне "SELECT * FROM users"? Тогда давай по-честному — пока ты не научишься писать запросы сам, никакого SQLi-маэстро из тебя не выйдет. Без фундамента вся эта пентест-магия превращается в тупой запуск sqlmap с дефолтными настройками.

Поймал годный бесплатный квест для прокачки SQL — DBQuacks. Первая глава содержит 38 уровней с плавно нарастающей сложностью, от простых селектов до жёстких джойнов и подзапросов. Скоро обещают вторую главу, где зайдут уже в продвинутые возможности языка. Геймификация плюс реальное обучение — то, что нужно, когда сухая документация уже не лезет в голову.

Интерфейс сделан с умом: окно с сюжетом и загадкой, редактор запросов, вывод результата и подсказка с эталонным ответом. Реф по дефолту скрыт, чтобы ты сам думал, а не подсматривал на каждом шагу. Застрял — есть текстовые подсказки со ссылками на доки, ну а если совсем туго, можно открыть полное решение и разобрать его. Заходит как с ПК, так и со смартфона, так что прокачиваться можно даже в метро.

➡️ https://dbquacks.com

#SQL #Pentest
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6
1999 год. Эпоха диалапа, ICQ и святой веры в то, что вордовский документ — это просто текст с картинками. И тут на сцену выходит парень под ником Kwyjibo, вПредставь: 1999 год, ты открываешь письмо от знакомого с темой "Important Message From..." и невинным вложением. Через секунду твой Outlook уже рассылает то же самое полусотне людей из твоей адресной книги. А через пару часов в таком же положении оказывается миллион машин по всему миру. Знакомься — Melissa, первый в истории макро-вирус для MS Word, который распространялся по почте. И назвал его автор, некий Kwyjibo (он же Дэвид Смит), в честь стриптизёрши. Романтика девяностых во всей красе.

Технически всё было гениально просто. Вирус юзал возможности Visual Basic, который позволял дёргать другие приложения Windows и пользоваться их API. Melissa вызывала Outlook, выгребала адреса из адресной книги и рассылала по первым 50 контактам письмо с темой "Important Message From [UserName]" и текстом "Here is that document you asked for ... don't show anyone else ;-)". К письму крепился файлик LIST.DOC, который якобы содержал пароли от 80 платных порносайтов. Кто бы устоял в 1999-м? Вот именно. Никто и не устоял.

Внутри документа сидел макрос, который при открытии запускал всю эту карусель заново. Чтобы не рассылать спам по кругу, вирус оставлял в реестре метку: HKEY_CURRENT_USER\Software\Microsoft\Office "Melissa?" = "... by Kwyjibo". Нашёл метку — значит уже отработал, идём дальше. Не нашёл — погнали бомбить контакты. Простая и до боли эффективная логика, которая на тот момент снесла мировую почтовую инфраструктуру и нанесла ущерб на 80 миллионов баксов (это около 155 миллионов на сегодняшние деньги).

А теперь самое вкусное — про то, как Смита спалили. Парень был неплохим кодером, но забыл про базовый OPSEC. Оказалось, что MS Word сохраняет в метаданных документа инфу о пользователе, который его создавал. Об этой фиче тогда знали единицы. Смит залил первые копии червя в новостную группу — и во всех файлах болтались его персональные данные. ФБР даже не пришлось напрягаться. Итог — 10 лет тюрьмы и штраф 5000 долларов. Мораль простая и актуальная по сей день: каким бы крутым ни был твой код, тебя сольют метаданные, EXIF, левые комментарии в коммитах и прочая цифровая пыль, на которую все забивают. Запомни это, если когда-нибудь решишь, что ты умнее системы.

#История
Карманный хакер
🔥85👍2😱2
👾 Самая дорогая малварь в истории человечества.

38 миллиардов долларов ущерба. Вдумайся в эту цифру. Это бюджет небольшого государства, который испарился из-за одного куска кода, написанного анонимом. Знакомься — MyDoom, червь, который в 2004 году поставил мир раком и до сих пор не сдаёт позиции.

26 января 2004-го в России зафиксировали первое заражение. Через неделю — полмиллиона машин по всему миру. MyDoom распространялся со скоростью лесного пожара через обычную электронную почту и установил рекорд, который не побит до сих пор. На пике активности этот зверь генерировал от 16 до 25% всего мирового почтового трафика. Каждое четвёртое письмо в интернете — это был MyDoom. Google, Yahoo!, AltaVista, Lycos легли частично, а общий интернет-трафик просел на 10%. В 2011 году McAfee официально признали его самой дорогой малварью в истории.

Схема работы — позорно примитивна. Письмо с вложением. Жертва открывает. Червь шерстит файлы на машине, выгребает все email-адреса, которые найдёт, и рассылает себя дальше. Маскировка — детский сад: фейковые уведомления о недоставленном письме, темы вроде "hello", "hi" или просто рандомный набор символов. Казалось бы, кто на такое поведётся в 2024-м? А вот данные за 2015-2018 годы говорят, что 1,1% всех вредоносных писем по миру — это до сих пор MyDoom. В 2019-м он даже немного нарастил обороты. Основные источники рассылки сегодня — США, Китай и Великобритания.

Жертвами становятся все подряд — техногиганты, ритейл, медицина, образование, производство. Никаких таргетов, никакой избирательности. Чистый ковровый бомбардировщик, который работает уже двадцать лет в полностью автоматическом режиме. И самое жуткое — он будет работать ровно столько, сколько люди продолжают тыкать на вложения в письмах. То есть вечно.

А теперь вишенка. На старте MyDoom первым делом полез ддосить сайт Microsoft. Особо не преуспел — червя ещё было слишком мало. Но в Редмонде так напряглись, что назначили 250 000 баксов награды за голову автора. Прошло больше двадцати лет — деньги до сих пор лежат невостребованными. Никто. Не знает. Кто. Написал. MyDoom. Анонимный гений, который нанёс ущерб на 38 миллиардов и растворился в воздухе. Идеальное преступление, версия 2.0.

➡️ https://yourstory.com/MyDoom

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👏5🔥2😱1
🔐 Никто об этом нормально не говорит, а зря.

Ты когда-нибудь хотел залить что-то «личное» в интернет так, чтобы ни хостер, ни провайдер, ни какой-нибудь любопытный админ не смогли это прочитать? Без серверов, без бэкенда, без танцев с бубном вокруг авторизации?

Знакомься — StatiCrypt. Маленькая, наглая и до неприличия полезная штука.

Что она делает?
Берёт твою HTML-страницу и превращает её в зашифрованный кусок мусора, который расшифровывается прямо в браузере — после ввода пароля. Всё. Никакого сервера, никакой логики на бэке, никаких «проверим пароль на нашей стороне, доверьтесь нам, мы хорошие».

Зачем это вообще?
Обычная парольная защита — это театр. Сервер проверяет пароль, сервер же и хранит контент в открытом виде. То есть кто угодно с доступом к серверу — читает всё. Хостер? Читает. Взломали хостинг? Читают все.

А тут — контент физически зашифрован. Хоть на GitHub Pages выкладывай, хоть на бесплатный хостинг времён динозавров — пофиг. Без пароля это просто шум.

Под капотом: — AES-256 в режиме CBC (и нет, известные болячки CBC тут закрыли) — Пароль прогоняется через PBKDF2: 599 000 итераций SHA-256 + 1000 SHA-1 для легаси — Расшифровка — чистый JS в браузере. Никаких плагинов, никаких «скачайте наш клиент»

Юзкейсы, которые сразу приходят в голову:
Личные заметки в облаке, к которым никто кроме тебя не подберётся • Передать чувствительный файл — кидаешь ссылку с уже захешированным паролем, и человек открывает без танцев • Закрытая страница для своих на бесплатном GitHub Pages — есть даже готовый шаблон

Минус один, но честный: если пароль у тебя «123456» — никакие 599 тысяч итераций тебя не спасут. Брутфорс по словарю съест это за обедом. Так что не позорься.

🔗 GitHub: https://github.com/robinmoisson/staticrypt
📦 NPM: https://npmjs.com/package/staticrypt

P.S. В мире, где каждый второй сервис «бережно хранит ваши данные» (читай: сливает на третьей неделе), уметь шифровать самому — это уже не паранойя. Это гигиена.

#Инструменты #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2👍1
💀 Самое тупое увольнение в истории IT. Серьёзно.

В США два брата-близнеца снесли 96 правительственных баз данных за час после того, как их уволили. Через Teams. Знакомьтесь: Муниб и Сохайб Ахтер.
Хронология идиотизма:

16:50 — HR по Teams: «Ребят, вы уволены». Машут ручкой, выходят.
16:55 — Сохайб лезет в сеть. Доступ зарублен. Молодцы.
16:56 — а вот учётка Муниба всё ещё активна. Кто-то в IT пошёл за кофе.
16:58 — летит DROP DATABASE dhsproddb. Это, на минуточку, боевая база Министерства внутренней безопасности США. Нет базы.
16:59 — Муниб спрашивает у ИИ: «как затереть логи SQL-сервера?». Я не шучу.

А теперь вишенка. Один из братьев включил запись встречи до разговора. HR ушли — запись продолжалась. Час. Teams детально записал, как они дропают федеральные базы и обсуждают, как замести следы. Режиссёрская версия преступления с таймкодами.

Бонусом — Муниб слил файл на 1,2 млн человек: имена, адреса, телефоны, хеши паролей.

А теперь главное. Оба брата уже сидели. За взлом Госдепа США. Муниб — 39 месяцев, Сохайб — 24. Рецидивисты с профильным опытом пробива государственных систем.
И их взяли в IT-подрядчика, обслуживающего 45+ федеральных ведомств (Opexus). Дали доступ к продакшену DHS. Судимости никто не проверил. Узнали случайно. Запаниковали. Уволили через Teams. Доступы вырубить забыли.

Итог: арест в декабре 2025. Сохайбу светит до 21 года, Мунибу — до 45.

➡️ arstechnica.com

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2👏2😁21
🤖 Пентестеры, кажется, вас скоро заменят. И это не шутка.

Пока вы спорите в твиттере, отнимет ли ИИ работу у программистов, в кибербезе всё уже произошло. В мире растёт число полностью автономных кибератак — нейросети сами находят дыры, сами их эксплуатируют, сами координируются. Без человека. За минуты.

И тут логичный ответ: если атакуют ИИ — защищаться надо тоже ИИ. Кто первый в России это понял? Т-Банк. Презентовали на ЦИПР свою штуку под названием Nulla — группу атакующих ИИ-агентов.

Что она делает:
🟢 Проверяет устойчивость одного сервиса за 45 минут. Ручной аудит того же объёма — 2-3 дня. Считайте сами, во сколько раз быстрее.
🟢 Это не тупой сканер по чек-листу. Nulla анализирует защиту, адаптирует стратегию под конкретную систему, комбинирует найденные слабости и воспроизводит атаку. Находит то, что обычные сканеры в упор не видят: нарушения логики доступа, обходы бизнес-процессов, кривые взаимодействия между сервисами.
🟢 Параллельно гоняет десятки сервисов без потери глубины. Уже прокатились по 1300 сервисам экосистемы — Т-Бизнес, Т-Путешествия, Т-Авто и так далее.

А теперь самое интересное для тех, кто умеет:
🟢 В июне банк запускает открытые кибериспытания. Задача — найти и реализовать недопустимые события в экосистеме. Не просто XSS на форме обратной связи, а то, что реально кладёт сервисы.
🟢 Максимальная выплата — 12 млн рублей.

Двенадцать. Миллионов. За одну находку.

Мораль: эпоха «принеси PoC за бутылку колы» официально закончилась. ИИ-агенты теперь ищут баги пачками за 45 минут, а живые исследователи получают за серьёзные находки суммы, на которые можно купить квартиру.

Кибербез из ремесла превращается в гонку вооружений. И судя по всему — гонку ИИ против ИИ, где человек постепенно становится арбитром, а не игроком.

#BugBounty #Pentest
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21🔥1😁1
☁️ Тяжёлая промышленность официально подружилась с облаками.

На ЦИПР-2026 «Норникель» и Yandex B2B Tech подписали соглашение по информационной безопасности. Норникель строит единую систему защиты гибридной IT-инфраструктуры на сервисах Yandex Cloud.

Это не «купили пару ИБ-тулзов», а полноценная сквозная архитектура работы с данными. Чувствительное остаётся в закрытом контуре компании, а то, что можно — уходит в облако через выделенное соединение и технологию Private Endpoint. Модель гибридная: внутренние мощности плюс облако, но с прозрачностью и контролем над каждым ИБ-процессом. Не «отдали всё облаку и молимся», а «используем там, где выгодно, контролируем там, где критично».

Отдельно в релизе подсвечивают защиту ИИ-систем — и это уже заметный тренд. Промышленные гиганты начинают воспринимать ИИ как самостоятельный контур риска, который надо защищать наравне с АСУ ТП и корпоративной инфраструктурой. Не как «ещё одну прогу», а как отдельную поверхность атаки.

История в целом показательная. Ещё пару лет назад фраза «Норникель в облаке» вызвала бы инфаркт у любого безопасника, а сегодня крупный бизнес спокойно ищет баланс между закрытым контуром, требованиями регуляторов и реальной потребностью пользоваться облачными сервисами. Вопрос сместился: уже не «идти ли в облако», а «как идти так, чтобы не потерять контроль над данными».

#АСУТП
Карманный хакер
👍31🔥1
🖥 Бэкапы без боли, подписок и танцев с бубном.

На Хабре вышел крутой лонгрид про простой способ резервного копирования серверов и домашних ПК — связка файловой системы Btrfs и утилиты btrbk.

Настройка занимает минут десять, ежедневный бэкап — считанные минуты. Никаких лицензий, подписок и платных коробочных решений: всё бесплатно и уже встроено в ядро Linux. Если давно откладывали тему резервного копирования «на потом» — отличный повод наконец разобраться.

➡️ habr.com/ru/post/1035534

#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
Мы тут начали эксперементировать с форматом карусели в тик ток, но вышло, что последние 3 наших ролика набрали по 0 просмотров.

Нам показалось это странным, поэтому поддержите нас лайком и подпиской, чтобы продвинуть ролики
https://vm.tiktok.com/ZGdHvfSfT/

Да и хотелось бы услышать обратную связь, так что ждëм комментариев под этим постом и под видосами)

Спасибо за внимание!!!! 😍
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3👍2
🖥 В сети есть настоящий музей операционных систем — и это просто кладезь для гиков.

На сайте virtualosmuseum.org собрана коллекция из 570 ОС, которую автор пополняет с 2003 года. Сам музей оформлен как образ виртуальной машины с Linux, подборкой эмуляторов и графическим интерфейсом для навигации по коллекции. Каждую ОС можно не просто посмотреть на скриншотах, а запустить вживую в эмуляторе и потыкать.

Всё это добро можно скачать одним архивом (зачем — каждый решает сам). Доступны две версии: полная на 121 ГБ с примерно 1700 виртуальных машин, охватывающих более 250 платформ и 570 ОС, и урезанная на 14 ГБ — только Linux-система, инсталлятор, набор эмуляторов и графическое приложение для динамической подгрузки выбранных образов. Поддерживается запуск в QEMU, VirtualBox и UTM.

Самый ранний экземпляр коллекции датирован 1948 годом — это компьютер Manchester Baby. По сути, перед вами вся история вычислительной техники, упакованная в одну виртуалку.

➡️ virtualosmuseum.org

#Linux #Windows
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
💻 Маленькие хитрости SSH

Попалась хорошая статья — хоть и не новая (2023 год), но полезные примеры работы с SSH в ней не устарели. Автор собрал это руководство, чтобы оптимизировать собственную работу — наверняка и вы найдёте что-то для себя.

Внутри разобраны:
🟢 Проброс локального порта (-L)
🟢 Проброс удалённого порта (-R)
🟢 Динамический проброс порта (-D)
🟢 Jump-серверы (-J)
🟢 Агентская переадресация (-A)
🟢 Выделение TTY (-t)
🟢 Глобальный порт (-g)
🟢 SSH-консоль (~?)
🟢 Конфигурационный файл SSH
🟢 Ключевые слова для конфигурирования SSH
🟢 ssh-copy-id
🟢 ssh-keygen
➡️ Читать: Eng — источник / RU — перевод

В качестве дополнения
🟢 Какие меры безопасности реализованы в SSH для защищённого подключения и работы — интересный и актуальный разбор.
🟢 Практические примеры SSH, которые выведут навыки удалённого администрирования на новый уровень — команды и советы помогут грамотнее перемещаться по сети.
🟢 Наглядный разбор SSH-туннелей. Про них написано уже много, но настолько красиво оформленного материала ещё поискать.
🟢 Полное руководство по SSH в Linux и Windows.
🟢 Наглядные примеры организации SSH-туннелей под разные задачи.
🟢 Маленькие хитрости SSH — подборка полезных приёмов для более эффективного использования.

#SSH #Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥72👍2
Сделал подборку хороших книг для изучения Linux (все названия кликабельны для скачивания).

"Командная строка Linux" Уильяма Шоттса
"Linux. Карманный справочник" Дэниела Баррета
"Внутреннее устройство Linux" Брайана Уорда

Приятного чтения!

#Linux
Карманный хакер
4👍4🔥2