Карманный хакер
1.87K subscribers
152 photos
1 file
169 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
😱РКН вышел на сцену с бензопилой и отчётом: минус 4,7 млн сайтов. Не “почистили”, а именно — выжгли, закатали, закрыли крышкой. Цифры озвучили в Мосгордуме, работают сразу по 30 категориям “нельзя”.

По раскладке — классика чёрного списка:

🟢858К — наркопропаганда
🟢641К — детская порнография
🟢538К — суицид-контент
🟢300К+ — экстремизм
Отдельной строкой: 255К материалов “про ЛГБТ” — в РФ движение признано экстремистским и запрещено.

И самое бодрое: РКН ускорился. За 2025 уже 1,289 млн ограничений — это +59% к прошлому году (810,5К).

А запреты по VPN, говорят, вообще улетели в космос: +1235%.

Интернет сжимают в кулак. Шумно. Быстро. По плану.

#Новости
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
5🤬4😁2🔥1
🤯Похмелье после Sha1-Hulud и GlassWorm подъехало. И оно не ласковое.

На этот раз зацепило Plone (Python CMS) — ту самую, что в начале года чудом ушла от supply-chain мясорубки. Чудо закончилось: в пять репозиториев организации пытались засунуть чужие руки. Но успели заметить и откатить до релиза — редкий случай, когда пожар потушили до того, как дом стал новостью.

Фокус грязный и гениально тупой: сломали одного разработчика, утащили его личный GitHub-токен, дальше — force push и “магия пробелов”. В диффе у тебя “ну добавили whitespace”, а настоящая дрянь прячется за километром пробелов справа, за пределами видимости терминала. На GitHub это видно только если нажать “показать ещё”.

По словам менеджера Plone Мауритса ван Рееса:
меняли JavaScript в Plone — потом код выпилили.


И да, целились не в посетителей сайтов, а в других разработчиков Plone. То есть не “вирус на прод”, а “вирус в людей, которые делают прод”.

Начинка: шелл-скрипты на персистентность, затем RCE, затем пылесос: креды, API-ключи, браузерные профили, файлы криптокошельков. Полный комплект “вынеси всё, что не прикручено”.

Как токен утёк — неясно. Но владелец сказал, что злоумышленник держал доступ около двух месяцев. Пахнет тем самым октябрём, когда саморасплодившиеся черви Sha1-Hulud и GlassWorm гуляли по npm/VSCode-экосистемам.

Plone теперь режет по живому: пересматривают безопасность, отключают рискованные Git-операции и права, включая принудительную отправку изменений.

Вывод прост: supply-chain снова в моде. Скоро будут не только новые атаки — будут новые “ой, а мы не заметили”. Будем наблюдать.

#GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21
😱K8s: одна RoleBinding — и привет cluster-admin.

Kubernetes обычно не “взламывают”. Его сдают по доброте душевной, когда RBAC пишут в стиле “да похер, лишь бы деплой прошёл”. И потом начинается любимый корпоративный жанр: “как так вышло, у нас же всё по неймспейсам”. Да очень просто: один кривой RoleBinding/ClusterRoleBinding — и у атакующего экскурсия по кластеру как по собственной кухне.

Самая частая могила — это любые привязки к cluster-admin “временно” и “для удобства”. В Kubernetes нет ничего более вечного, чем временный cluster-admin, особенно если он прикручен к широким группам вроде system:authenticated или всем сервис-аккаунтам неймспейса. Это не доступ, это капитуляция с печатью.

Следом идёт любимая песня “dev не жалко”. Когда в дев-неймспейсе вы делаете RoleBinding на жирный ClusterRole, вы сами строите мост из песочницы в прод. Потому что именно в dev обычно валяются токены CI, креды к registry, kubeconfig’и “для проверки”, секреты “на тест”, и живёт админ, который “на минутку зашёл”. Атакующему этого достаточно.

Дальше — сервис-аккаунты, которым вы выдаёте права “на всякий случай”. Сервису нужно читать один ConfigMap, а ему разрешают смотреть Secrets, создавать Pods, патчить что-то “потому что иначе падает”. Это уже не сервис. Это стартовый набор для lateral movement. И да, автомонтирование токена ServiceAccount по умолчанию — отдельный цирк: вы буквально кладёте пропуск в каждый под, а потом удивляетесь, что кто-то этим пропуском воспользовался.

Отдельная грязь — право impersonate. Если оно у кого-то есть, это значит “я могу надеть чужую форму и говорить, что я Вася/сервис-аккаунт/группа”. Потом вы будете смотреть логи и спорить, кто это был, вместо того чтобы признать: это был ваш RBAC.

И вот жирная точка: если у кого-то есть право создавать или патчить roles/rolebindings (а тем более clusterrolebindings), то этот “кто-то” уже почти cluster-admin. Потому что возможность менять RBAC — это возможность назначить себе любые права. Тут не нужно быть гением, нужно просто не быть стеснительным.

И вишенка на этой помойке — “удобный дебаг”: pods/exec, attach, portforward. Это не про удобство, это про доступ внутрь контейнеров, где обычно лежит всё, что “мы не храним в коде”: токены, конфиги, ключи к API и прочие радости. Дайте это не тому человеку — и он найдёт, где у вас настоящие секреты.

#Kubernetes #DevSecOps #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🤯1
🖥 “rm -rf /” — не мем, а реальный некролог.

Одна команда. Один “я сейчас быстренько почищу”. Один лишний пробел, слэш не там, переменная пустая — и сервер превращается в урок, за который платит бизнес. Не метафорически, а буквально: сервисы падают, конфиги исчезают, ключи улетают в небытие, логи — тоже, чтобы вам было веселее расследовать.

Самое мерзкое: это не хакерская атака, не 0day и не “сложный инцидент”. Это самострел. И случается он чаще, чем принято признавать, потому что стыдно. А ещё потому что root-шелл у людей выдаётся как конфета, а прод “подправить” можно прямо руками, без ревью, без ограничений, без страховки.

Если у вас на проде всё ещё нормально запускать destructive-команды от root, без бэкапов, без immutable/readonly, без минимальных прав и без банальной защиты от “пустых переменных” — вы не админите. Вы играете в русскую рулетку, только барабан полный.

Вопрос в лоб: у вас rm на проде — это инструмент или оружие массового поражения? И когда последний раз вы проверяли, что восстановление реально работает, а не “где-то есть бэкап”?

#Linux #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31👍1
😎Сегодня, оказывается, “Всемирный день безопасного интернета”. Никогда не слышали? Я тоже. Но он существует — как та бабка: мертва, а по документам жива.

Эту дату придумала Европейская комиссия ещё в 2004 году. То есть празднику больше 20 лет, а большинство вспоминает о нём ровно один раз в год — случайно. В русскоязычной Википедии про него вообще четыре строчки, зато у инициативы есть свой сайт и бодрый брендинг, как у любого “добра с презентацией”.

Двигают историю две структуры: Insafe и European SchoolNet (объединение европейских министерств образования). Их трактовка “безопасного интернета” на удивление адекватная: это не про тотальную цензуру и “запретить всё на всякий случай”, а про защиту людей от мошенников, скама и тупых ошибок. То есть про гигиену: не раздавать личные данные, не сливать пароли, не вестись на “подтвердите код”, не кормить фейковые “службы безопасности”.

Подробнее: https://better-internet-for-kids.europa.eu/en/saferinternetday

#Новости
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🤯1🤬1🎉1
😂Teleport словил remote auth bypass на максималках: CVE-2025-49825, CVSS 10.0. PoC уже в открытом доступе — и это тот момент, когда “да у нас доступ через гейтвей” превращается в “у нас проходной двор”.

Суть в старом добром классе косяков Teleport — логика выдачи сертификатов и проверки identity. Такое у них уже всплывало:
🟢CVE-2022-36633
🟢CVE-2022-38599

Для access-gateway это не “уязвимость”, это “моментальный ключ от всей хаты”.

Баг живёт в /v1/webapi/sessions/web: Teleport Proxy криво переваривает JWT-подобные пейлоады и способен принять user: admin без нормальной валидации сертификата и cert_authority. Дальше атакующий подсовывает крафтовый X-Teleport-Cluster, инициирует выпуск легитимной сессии — и получает полный доступ без кредов и без аутентификации.

Как это обычно крутят: находят публичный Teleport Proxy на 443 с уязвимой версией → шлют запрос на /v1/webapi/sessions/web с подделанным X-Teleport-Cluster → получают session token → логинятся через tsh как админ, а RBAC-роли подтягиваются без доппроверок → дальше открывается весь шведский стол: SSH к внутренним серверам, RDP, Kubernetes API, базы через Teleport Proxy, добавление своих SSH-ключей, персист, вынос данных — и всё это можно замаскировать под “легитимный” audit-трафик.

Массовых подтверждённых эксплуатаций “в поле” пока не видно. Патч доступен с июня 2025 — так что если у вас это торчит наружу и не обновлено, вы не “рискуете”, вы уже участвуете.

Источник

#CVE
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1🔥1
🖥 Docker внезапно решил сделать добро и открыл бесплатный доступ к Docker Hardened Images (DHI). Это больше 1000 “похудевших” образов на Alpine/Debian — под разные runtime, тулзы и платформы. Лицензия Apache 2.0, поддержка — на стороне Docker. Не “какой-то образ из подвала”, а официальная витрина.

Зачем это вообще нужно? Потому что большинство контейнерных “инцидентов” начинаются не с гениального взлома, а с вашего любимого развлечения: тянуть в прод образ, который последний раз обновляли при динозаврах, и потом удивляться CVE-шкам. DHI пытается закрыть самую тупую часть боли: патчи и обновления базового слоя делают ребята из Docker, а вы уже отвечаете за своё приложение и те зависимости, которые сами притащили. То есть меньше “зоопарка” внизу — меньше шансов словить дыру просто потому что лень.

Плюс они давят supply chain: заявляют сборку из исходников, контролируемые namespaces, ревью и “cooling-off period” перед тем, как новая версия доедет до людей. Это не броня от всего, но это лучше, чем “поставил latest и помолился”.

Но не расслабляйтесь: hardened image не лечит кривые Dockerfile’ы, root в контейнере, секреты в ENV и открытый kube-api. Это просто меньше мусора в базе.

Первоисточник
Новость

#Новости #Docker #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3👍1
🖥Факт, от которого фанаты “самой удобной ОС” обычно нервно кашляют: все 500 суперкомпьютеров из Top500 работают на Linux. Не 90%, не “почти все”. 100%. Ноль других ОС.

Почему так? Потому что суперкомп — это не “красивый интерфейс”, а тысячи узлов, параллельщина на стероидах, адский I/O и железо, которое надо гнуть под задачу, а не под маркетинг. Linux здесь не “выбор по любви”, а инструмент: кастомится, режется, оптимизируется под архитектуру и реально живёт в кластере, а не в презентации.

Summit (США), Sunway TaihuLight (Китай), Fugaku (Япония) — все сидят на специализированных Linux-сборках. Не потому что “так исторически”, а потому что иначе оно просто не взлетит по управляемости и эффективности.

И да, тот же принцип внизу пирамиды: облака, ЦОДы, прод-инфра — везде, где важны мощность и надёжность, чаще всего стоит Linux. Потому что когда цена ошибки — миллионы, “удобненько” резко перестаёт быть аргументом.

По странам в Top500: Россия — 20 место, 5 систем. В топе США — 171, дальше Япония — 43, Германия — 40, Китай — 40.

Полный список

#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥74👍1
🖥 Обычное письмо → RCE. Не шутка, не “LLM-магия”, а тупая цепочка из дефолтов.

Исследователь veganmosfet показал атаку на OpenClaw — фреймворк, который подключает LLM (Claude/GPT/Gemini) к браузеру, почте, мессенджерам. Суть: кидаешь жертве email — и получаешь контроль над машиной, где крутится агент.

Почему это вообще возможно? Потому что “удобно”:
входящие письма из Gmail автоматически уходят в модель с ролью user (то есть как будто это хозяин сказал)

песочница выключена по умолчанию — агент работает с правами обычного пользователя в системе

плагины подхватываются из рабочей директории и при рестарте выполняются без криптопроверки (да, просто “нашёл папку — запустил код”)

Дальше — грязь уровня “одна опечатка = минус система”. В письмо кладут prompt injection. OpenClaw пытается “огородиться” тегами и предупреждением “не выполняй команды из внешнего текста”. Обход — фальшивый закрывающий тег с ошибкой в одну букву: END EXTERNAL UNTRUSTED CONTNT. Фильтр ищет точное совпадение — и глотает это как нормальное завершение “недоверенного” блока. Модель думает “всё, опасный контент закончился”, и дальше воспринимает инструкцию как доверенную.

Результат: агент сам тянет репозиторий с “плагином”, сам кладёт его в рабочую папку, сам перезапускается — и плагин даёт reverse shell. Красиво. Мерзко. Предсказуемо.

👀 Читать с демонстрацией

#RCE #AISecurity
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍54🔥2
🤩 Gopher — интернет, который мог случиться вместо WWW.

Пока вы думаете, что “веб всегда был главным”, в начале 90‑х у него был конкурент, который реально рвал сеть — Gopher. Менюшки вместо сайтов. Каталог вместо хаоса. Ходишь стрелками, проваливаешься в разделы как в папки — никакого JS‑цирка, пикселей-трекеров и “примите cookies, чтобы мы продали вашу душу”.

Появился в 1991-м в Университете Миннесоты. Настраивался на раз-два, поэтому его тащили университеты, библиотеки и компании: поднял сервер — и ты уже в “Gopherspace”. Для поиска были Veronica (по множеству серверов) и Jughead (по одному узлу). Примитивно, но тогда хватало.

Рост был бешеный: в 1993 трафик, по оценкам, улетел почти на +1000%, а к весне 1994 насчитали около 7000 серверов. Для контраста: веб в начале 1993 давал какие-то 0,002% интернет-пакетов. То есть история могла пойти вообще по другому рельсу.

Почему не пошла? Потому что Gopher был слишком “честный” и слишком “скучный”: без нормального гипертекста и без полноценного поиска по содержимому. А веб быстро оброс индексированием и поисковиками — и стал удобнее для массового юзера.

И был ещё один гениальный выстрел себе в ногу: в феврале 1993 Миннесота решила брать плату за использование Gopher-серверов. Сообщество услышало “платите” и мгновенно вспомнило, что открытые альтернативы — это не философия, а инстинкт самосохранения.

Ну и безопасность, как в старые добрые: шифрования нет — перехватывай, нюхай, читай. Романтика.

К концу 90‑х Gopher превратился в реликт: “мы переехали на веб”. Альтернативная ветка эволюции интернета — почти вымерла.

👀 Подробнее

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥64👍3
🗑 ZIP — это не “папка с молнией”.
Это артефакт эпохи, когда файлы таскали через телефонную линию, и каждый килобайт стоил нервов.

80–90-е: dial‑up, BBS, модем орёт, ты качаешь игру/кряк/драйвер и молишься, чтобы связь не упала на 97%. Архиватор тогда был не “удобно”, а “иначе не выживешь”. На сцене рулил ARC от SEA — и всё было нормально, пока не пришёл Фил Катц.

Катц сделал PKArc: совместимо с ARC, но быстрее (ассемблер, оптимизации, новый метод сжатия). В BBS‑тусовке это взлетело, он основал PKWare, а дальше начались “Arc‑войны”: SEA обвинила его в нарушении прав, и по итогу Катц понял намёк — пора делать своё, чтобы никто не мог душить лицензиями.

Так в 1989 он выпускает ZIP и публично отдаёт формат в общественное пользование: мол, берите, используйте, только не пытайтесь приватизировать. PKZip разлетелся как вирус по всем BBS — потому что работало и было доступно.

Ключевой киллер‑фичей оказалась не “магия сжатия”, а банальная адекватность: вместе с PKZip шла документация формата (Application Note). Любой мог написать свой распаковщик/архиватор — и ZIP стал стандартом де‑факто, а не “продуктом одной конторы”.

В 1992 вышла PKZip 2.04c, где по умолчанию закрепился Deflate — тот самый алгоритм, который потом пролез вообще везде. И теперь сюрприз для тех, кто думает, что ZIP — это “про винду”: .jar, .apk, .docx — это всё по сути ZIP‑контейнеры. Даже gzip в вебе — тоже про Deflate.

Фил Катц умер в 2000-м. PKWare живёт до сих пор

А ZIP живёт в каждой системе — потому что один раз сделали открыто и по уму, без жадных лапок.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥95👍2👏1
🖥 SQL — это не “для аналитиков”. Это отмычка к данным. И большинство взломов/сливов начинается не с “супер-эксплойта”, а с кривого запроса и дырявой логики вокруг БД.

Если хочешь прокачать руки, а не смотреть очередной курс “SELECT * для чайников” — вот нормальный тренажёр: https://sqltest.online/ru

Там 370+ задач: от базовых выборок до задач, которые реально похожи на рабочие (и боевые) сценарии: фильтрация, агрегации, джоины, аналитика. Всё разбито по темам и сложности.

И да — бесплатно, на русском, без регистрации. Просто заходишь и долбишь SQL, пока он не начнёт получаться автоматически.

#SQL #Тренажёр
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥2
🖥 Хочешь посмотреть на интернет до браузеров, куки-баннеров и “примите нашу политику унижения”? Добро пожаловать в Telehack — симулятор старой сети в стиле ARPANET/USENET: 25k виртуальных хостов и BBS, файлы “как тогда”, атмосфера dial‑up в комплекте.

👀https://telehack.com

Заходишь по-взрослому через telnet:
telnet telehack.com


Или через веб, если руки уже отвыкли от консоли.

Там даже “люди” есть: команда FINGER host показывает пользователей на хосте — как в те времена, когда приватность была не мемом, а просто отсутствовала по умолчанию. И да, можно “взламывать” древние хосты — легально, внутри песочницы. Инструкции лежат в readme: https://telehack.com/telehack.html

Смешнее всего другое: через 20 лет кто-нибудь так же будет запускать “симулятор интернета 2020-х” — и вся наша “облачная современность” будет лежать одним архивом у какого-нибудь студента на домашнем железе.

#Инструменты #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4👍1
😱 Каждый день очередные “заблокировали/замедлили”, а в головах до сих пор картинка уровня 2010-го: “ну, наверное, IP в чёрный список добавили”. Нет. Сейчас это давно не список, а комбайн: ТСПУ + DPI, который смотрит трафик на L4–L7, собирает отпечатки протоколов и TLS, умеет пассивно наблюдать, активно щупать, и вылавливать аномалии хоть по SNI, хоть по поведенческим паттернам.

Нормальный разбор (без истерики и магии) — что где стоит у провайдера, что реально “видит” DPI в HTTPS, почему оно не “просто расшифровывает всё”, как работают обходы через TCP-сегментацию, и почему QUIC/HTTP3 стал для DPI отдельной головной болью. Плюс — ограничения этой машины и какие ещё методы идентификации используют.

👀 Читать

#Сети
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥21
📟 Война с пейджерами — олдскульный SOC, где вместо расследования просто запрещают железку.

В США 30 лет назад всерьёз начали давить пейджеры законом. Нью‑Джерси пошёл по хардкору: если тебе нет 18 — пейджер нельзя, а если поймали — можно словить до 6 месяцев. И самое смешное/страшное: этот закон так и не отменили, он формально жив до сих пор.

➡️https://ru.wikipedia.org/wiki/Пейджер

Почему? 80-е: пейджер стал модным у подростков и удобным у драг-дилеров. На фоне наркотической паники устройство объявили “инструментом преступности”. Классика: не боремся с причиной — душим канал связи.

Дальше начался театр: школы сдавали учеников полиции, 13-летних заковывали в наручники, 16-летним шили “нарушение порядка”. В Чикаго доходило до рейдов — 30+ арестованных и отстранённых за “пейджер в школе”. А в 1996-м Нью‑Джерси пробил дно: отстранили 5‑летнего за пейджер на экскурсии. Скандал был такой, что подключился Говард Стерн — и только тогда заговорили, что, возможно, закон слегка ебанутый.

Motorola, которая держала около 80% рынка, получила по бизнесу и пошла в контратаку: маркетинг, PepsiCo, реклама “пейджер — это просто связь”, слоган Pages for All Ages, и в 1996 они продали подросткам 500 000 девайсов. Законодатели взвыли, закон подправили — но не похоронили.

В 2017 инициатор запрета (сенатор и бывший коп Рональд Райс) сам предложил отмену: “прошло 30 лет, это больше не проблема”. Он умер в 2023-м. Запрет — жив.

Мораль для инфобеза: когда у власти нет головы на анализ — включается режим “запретить технологию”. Технология умирает, паника проходит, а запреты остаются гнить в законах как вечный legacy.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍102🔥2😢1
🔓 StatiCrypt — когда надо положить страницу в интернет, но не подарить её содержимое хостингу, провайдеру и любому любопытному.

Обычно “пароль на страницу” — это серверная проверка: ввёл пароль, сервер отдал контент. А если у тебя вообще нет сервера (GitHub Pages, S3, любой статический хостинг) и всё равно нужно спрятать HTML/файлы? Тогда заходят такие штуки как StatiCrypt: он делает зашифрованную статическую HTML-страницу, а расшифровка происходит в браузере после ввода пароля. Никаких бэкендов, логинов и “ой, а где у нас htpasswd”.

Технически: AES‑256 (CBC) + PBKDF2 (много итераций), в итоге получается новая HTML-страница, внутри которой лежит зашифрованный контент и JS-расшифровщик. Пользователю нужен только браузер — и всё. Контент на хостинге хранится в шифротексте.

Ещё фича для ленивых (и опасных): можно сгенерировать ссылку, где пароль уже “зашит” в виде хеша — открывается без ввода в форме. Удобно, но такую ссылку сливать нельзя: кто получил — тот прочитал.

GitHub
NPM
Шаблон под GitHub Pages

#Инструменты
Карманный хакер
🔥31👍1
👾 Главная уязвимость любого софта — не CVE. Это человек.

Баги рождаются от усталости, спешки и “да ладно, потом поправим”. В обычной жизни это минус день и пара матов в логах. В плохой — минус мир.

26 сентября 1983: советская система раннего предупреждения “Око” ловит “запуск 5 ракет из США”. На деле — редкий угол Солнца, отражение от высоких облаков, датчики приняли засветку за инфракрасный след двигателей. И вот тут важный момент: на смене был Станислав Петров, который не поверил машине. Пять ракет — это не сценарий реальной атаки. Он решил, что тревога ложная — и, вероятно, удержал мир от ядерной цепной реакции.

https://ru.wikipedia.org/wiki/Око_(спутниковая_система)

https://ru.wikipedia.org/wiki/Петров,_Станислав_Евграфович

Другая сторона океана, 9 ноября 1979: NORAD получает “2200 запусков по США”. Спутники и радары говорят “тишина”. Перепроверка за 10 минут — и только поэтому не нажали кнопку. Причина? Оператор загрузил учебную ленту в боевую систему. Чистый human factor, без хакеров и без мистики.

И это не единичные “ой”: за первые годы у американо-канадского центра управления набралось 3703 ложных тревоги — чаще из‑за атмосферы, иногда из‑за железа. 3 июня 1980 один из “боевых” компьютеров рисовал скачущие цифры “количества ракет” из-за сбоя микросхемы.

Когда вам в следующий раз скажут “автоматика всё решит” — вспомните: автоматика отлично масштабирует ошибки. Особенно когда на входе — человек.

➡️Источник

#История #Инциденты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍31
🗂 WinFile — тот самый древний “Диспетчер файлов” из Windows 90-х. И да, Microsoft выложила его исходники на GitHub ещё в 2018-м.

Это был их первый нормальный графический файл-менеджер: копировать/таскать/удалять мышкой — революция для тех лет. Репо тут: https://github.com/Microsoft/winfile

Пару фактов, чтобы прочувствовать эпоху:

первая версия была 16-битная и жила в мире 8.3: никаких пробелов, никаких “длинных имён”. Хотел “LongFileName.txt”? Получай LONGFI~1.TXT.
потом переписали под Windows NT (32-bit) — длинные имена, NTFS, взрослая жизнь.
как компонент Windows он дожил до NT 4.0 SP6a, а последняя 16-битная версия — до Windows Me.
В репозитории код из ветки NT4, слегка подпиленный, чтобы нормально собираться на современных Windows/VS и запускаться на 64-битах. Запускаешь — и ловишь главное: Windows тащит на себе такую обратную совместимость, что софт из прошлого века всё ещё оживает почти без сопротивления. Для безопасника это не “милота”, а напоминание: legacy в Windows — не баг, а образ жизни.

➡️Ссылка

#Windows #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥5👍1
😂 Если ты админишь/пентестишь Linux и до сих пор “диагностируешь” по ощущениям — у меня плохие новости: ты просто гадаешь.

Есть классическая схема Брендана Грегга про perf-инструменты: под каждый слой Linux — свои ножи. CPU, память, диски, сеть, файловые системы, ядро — не лечится одним top.

Оригинал

А вот тут автор собрал все тулзы с той картинки и докинул сверху ещё пачку опенсорсных утилит для мониторинга. Вышла жирная шпаргалка “что запускать, когда всё горит”:

➡️ https://habr.com/ru/post/1000218

Сохраняй. Потому что когда прод падает в 03:00 — времени гуглить “почему лагает” уже нет.

#Linux #DevOps #Инструменты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍31
🔎 Первый поисковик в истории появился не потому, что “хотели изменить мир”. А потому что админу надоело вручную лазить по FTP.

Конец 80-х: интернет — это тысячи анонимных FTP-помоек с миллионами файлов. Никаких браузеров, никакого “вбил запрос — получил ответ”. Хочешь утилиту? Иди рыться руками по чужим каталогам.

В 1989 Алан Эмтейдж (McGill, Монреаль) сделал то, что делает любой нормальный инженер: автоматизировал боль. Написал скрипт, который ходил по FTP, стягивал листинги локально и дальше искал по ним обычным grep. Так родился Archie — от archive.

Archie умел за минуты искать по 2.1 млн файлов на 1000+ хостах и выдавать, где лежит то, что ты ищешь (по имени файла). По тем временам — чит-код.

В 1990 Эмтейдж с Питером Дойчем запустили Bunyip и попытались превратить Archie в коммерческий сервис — один из самых ранних “интернет-стартапов”: продавали доступ к поиску. Потом пошли оптимизации: базы, раздельное хранение имён/путей, ускорение индексации, попытки залезть даже в веб-страницы.

Но как обычно: люди, деньги, видение — разошлись. В 1996 Эмтейдж ушёл, проект сдулся, патенты толком не оформили.

Ирония: прапрадед Google умер не от “технического тупика”, а от управленческой реальности. И да, урок старый как сеть: выигрывает не тот, кто первый. Выигрывает тот, кто сделал лучше и дожал до рынка.

#История
Карманный хакер
6👍3🔥2
👨‍💻 GOAD (Game Of Active Directory) — если ты “учишь AD по видосам”, то ты не учишь AD. Ты смотришь кино.

GOAD — это готовая намеренно дырявая AD-среда, где можно нормально отрабатывать атаки руками: от первого скана до полного домена. Но сразу: лаба прожорливая — 70+ ГБ диска и ~20 ГБ RAM. Это не “поставил на ноут в кафешке”.

➡️ https://orange-cyberdefense.github.io/GOAD/installation/windows/

Внутри около 30 модулей, по сути весь стандартный адский цикл:
— рекогносцировка/скан
— user hunting + enumeration
— relay-атаки
— продвижение с доменным юзером
— ADCS, MSSQL
— privesc, lateral movement
— дамп кредов
— delegation, ACL
— trust relationships
— Готовые прохождения с командами и пояснениями: https://mayfly277.github.io/categories/goad

📱 Репозиторий

Если ты хочешь реально понять, почему AD падает — GOAD это хороший способ перестать фантазировать и начать ломать (в своей песочнице).

#Pentest #RedTeam #Тренажёр
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2👍1