Карманный хакер
1.87K subscribers
152 photos
1 file
169 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
😱 Каждый день очередные “заблокировали/замедлили”, а в головах до сих пор картинка уровня 2010-го: “ну, наверное, IP в чёрный список добавили”. Нет. Сейчас это давно не список, а комбайн: ТСПУ + DPI, который смотрит трафик на L4–L7, собирает отпечатки протоколов и TLS, умеет пассивно наблюдать, активно щупать, и вылавливать аномалии хоть по SNI, хоть по поведенческим паттернам.

Нормальный разбор (без истерики и магии) — что где стоит у провайдера, что реально “видит” DPI в HTTPS, почему оно не “просто расшифровывает всё”, как работают обходы через TCP-сегментацию, и почему QUIC/HTTP3 стал для DPI отдельной головной болью. Плюс — ограничения этой машины и какие ещё методы идентификации используют.

👀 Читать

#Сети
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥21
📟 Война с пейджерами — олдскульный SOC, где вместо расследования просто запрещают железку.

В США 30 лет назад всерьёз начали давить пейджеры законом. Нью‑Джерси пошёл по хардкору: если тебе нет 18 — пейджер нельзя, а если поймали — можно словить до 6 месяцев. И самое смешное/страшное: этот закон так и не отменили, он формально жив до сих пор.

➡️https://ru.wikipedia.org/wiki/Пейджер

Почему? 80-е: пейджер стал модным у подростков и удобным у драг-дилеров. На фоне наркотической паники устройство объявили “инструментом преступности”. Классика: не боремся с причиной — душим канал связи.

Дальше начался театр: школы сдавали учеников полиции, 13-летних заковывали в наручники, 16-летним шили “нарушение порядка”. В Чикаго доходило до рейдов — 30+ арестованных и отстранённых за “пейджер в школе”. А в 1996-м Нью‑Джерси пробил дно: отстранили 5‑летнего за пейджер на экскурсии. Скандал был такой, что подключился Говард Стерн — и только тогда заговорили, что, возможно, закон слегка ебанутый.

Motorola, которая держала около 80% рынка, получила по бизнесу и пошла в контратаку: маркетинг, PepsiCo, реклама “пейджер — это просто связь”, слоган Pages for All Ages, и в 1996 они продали подросткам 500 000 девайсов. Законодатели взвыли, закон подправили — но не похоронили.

В 2017 инициатор запрета (сенатор и бывший коп Рональд Райс) сам предложил отмену: “прошло 30 лет, это больше не проблема”. Он умер в 2023-м. Запрет — жив.

Мораль для инфобеза: когда у власти нет головы на анализ — включается режим “запретить технологию”. Технология умирает, паника проходит, а запреты остаются гнить в законах как вечный legacy.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍102🔥2😢1
🔓 StatiCrypt — когда надо положить страницу в интернет, но не подарить её содержимое хостингу, провайдеру и любому любопытному.

Обычно “пароль на страницу” — это серверная проверка: ввёл пароль, сервер отдал контент. А если у тебя вообще нет сервера (GitHub Pages, S3, любой статический хостинг) и всё равно нужно спрятать HTML/файлы? Тогда заходят такие штуки как StatiCrypt: он делает зашифрованную статическую HTML-страницу, а расшифровка происходит в браузере после ввода пароля. Никаких бэкендов, логинов и “ой, а где у нас htpasswd”.

Технически: AES‑256 (CBC) + PBKDF2 (много итераций), в итоге получается новая HTML-страница, внутри которой лежит зашифрованный контент и JS-расшифровщик. Пользователю нужен только браузер — и всё. Контент на хостинге хранится в шифротексте.

Ещё фича для ленивых (и опасных): можно сгенерировать ссылку, где пароль уже “зашит” в виде хеша — открывается без ввода в форме. Удобно, но такую ссылку сливать нельзя: кто получил — тот прочитал.

GitHub
NPM
Шаблон под GitHub Pages

#Инструменты
Карманный хакер
🔥31👍1
👾 Главная уязвимость любого софта — не CVE. Это человек.

Баги рождаются от усталости, спешки и “да ладно, потом поправим”. В обычной жизни это минус день и пара матов в логах. В плохой — минус мир.

26 сентября 1983: советская система раннего предупреждения “Око” ловит “запуск 5 ракет из США”. На деле — редкий угол Солнца, отражение от высоких облаков, датчики приняли засветку за инфракрасный след двигателей. И вот тут важный момент: на смене был Станислав Петров, который не поверил машине. Пять ракет — это не сценарий реальной атаки. Он решил, что тревога ложная — и, вероятно, удержал мир от ядерной цепной реакции.

https://ru.wikipedia.org/wiki/Око_(спутниковая_система)

https://ru.wikipedia.org/wiki/Петров,_Станислав_Евграфович

Другая сторона океана, 9 ноября 1979: NORAD получает “2200 запусков по США”. Спутники и радары говорят “тишина”. Перепроверка за 10 минут — и только поэтому не нажали кнопку. Причина? Оператор загрузил учебную ленту в боевую систему. Чистый human factor, без хакеров и без мистики.

И это не единичные “ой”: за первые годы у американо-канадского центра управления набралось 3703 ложных тревоги — чаще из‑за атмосферы, иногда из‑за железа. 3 июня 1980 один из “боевых” компьютеров рисовал скачущие цифры “количества ракет” из-за сбоя микросхемы.

Когда вам в следующий раз скажут “автоматика всё решит” — вспомните: автоматика отлично масштабирует ошибки. Особенно когда на входе — человек.

➡️Источник

#История #Инциденты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍31
🗂 WinFile — тот самый древний “Диспетчер файлов” из Windows 90-х. И да, Microsoft выложила его исходники на GitHub ещё в 2018-м.

Это был их первый нормальный графический файл-менеджер: копировать/таскать/удалять мышкой — революция для тех лет. Репо тут: https://github.com/Microsoft/winfile

Пару фактов, чтобы прочувствовать эпоху:

первая версия была 16-битная и жила в мире 8.3: никаких пробелов, никаких “длинных имён”. Хотел “LongFileName.txt”? Получай LONGFI~1.TXT.
потом переписали под Windows NT (32-bit) — длинные имена, NTFS, взрослая жизнь.
как компонент Windows он дожил до NT 4.0 SP6a, а последняя 16-битная версия — до Windows Me.
В репозитории код из ветки NT4, слегка подпиленный, чтобы нормально собираться на современных Windows/VS и запускаться на 64-битах. Запускаешь — и ловишь главное: Windows тащит на себе такую обратную совместимость, что софт из прошлого века всё ещё оживает почти без сопротивления. Для безопасника это не “милота”, а напоминание: legacy в Windows — не баг, а образ жизни.

➡️Ссылка

#Windows #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥5👍1
😂 Если ты админишь/пентестишь Linux и до сих пор “диагностируешь” по ощущениям — у меня плохие новости: ты просто гадаешь.

Есть классическая схема Брендана Грегга про perf-инструменты: под каждый слой Linux — свои ножи. CPU, память, диски, сеть, файловые системы, ядро — не лечится одним top.

Оригинал

А вот тут автор собрал все тулзы с той картинки и докинул сверху ещё пачку опенсорсных утилит для мониторинга. Вышла жирная шпаргалка “что запускать, когда всё горит”:

➡️ https://habr.com/ru/post/1000218

Сохраняй. Потому что когда прод падает в 03:00 — времени гуглить “почему лагает” уже нет.

#Linux #DevOps #Инструменты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍31
🔎 Первый поисковик в истории появился не потому, что “хотели изменить мир”. А потому что админу надоело вручную лазить по FTP.

Конец 80-х: интернет — это тысячи анонимных FTP-помоек с миллионами файлов. Никаких браузеров, никакого “вбил запрос — получил ответ”. Хочешь утилиту? Иди рыться руками по чужим каталогам.

В 1989 Алан Эмтейдж (McGill, Монреаль) сделал то, что делает любой нормальный инженер: автоматизировал боль. Написал скрипт, который ходил по FTP, стягивал листинги локально и дальше искал по ним обычным grep. Так родился Archie — от archive.

Archie умел за минуты искать по 2.1 млн файлов на 1000+ хостах и выдавать, где лежит то, что ты ищешь (по имени файла). По тем временам — чит-код.

В 1990 Эмтейдж с Питером Дойчем запустили Bunyip и попытались превратить Archie в коммерческий сервис — один из самых ранних “интернет-стартапов”: продавали доступ к поиску. Потом пошли оптимизации: базы, раздельное хранение имён/путей, ускорение индексации, попытки залезть даже в веб-страницы.

Но как обычно: люди, деньги, видение — разошлись. В 1996 Эмтейдж ушёл, проект сдулся, патенты толком не оформили.

Ирония: прапрадед Google умер не от “технического тупика”, а от управленческой реальности. И да, урок старый как сеть: выигрывает не тот, кто первый. Выигрывает тот, кто сделал лучше и дожал до рынка.

#История
Карманный хакер
6👍3🔥2
👨‍💻 GOAD (Game Of Active Directory) — если ты “учишь AD по видосам”, то ты не учишь AD. Ты смотришь кино.

GOAD — это готовая намеренно дырявая AD-среда, где можно нормально отрабатывать атаки руками: от первого скана до полного домена. Но сразу: лаба прожорливая — 70+ ГБ диска и ~20 ГБ RAM. Это не “поставил на ноут в кафешке”.

➡️ https://orange-cyberdefense.github.io/GOAD/installation/windows/

Внутри около 30 модулей, по сути весь стандартный адский цикл:
— рекогносцировка/скан
— user hunting + enumeration
— relay-атаки
— продвижение с доменным юзером
— ADCS, MSSQL
— privesc, lateral movement
— дамп кредов
— delegation, ACL
— trust relationships
— Готовые прохождения с командами и пояснениями: https://mayfly277.github.io/categories/goad

📱 Репозиторий

Если ты хочешь реально понять, почему AD падает — GOAD это хороший способ перестать фантазировать и начать ломать (в своей песочнице).

#Pentest #RedTeam #Тренажёр
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2👍1
🍏 Эксплойт ядра iOS — по шагам. Без “магии” и сказок про 0day.

На Хабре вышел годный перевод (спасибо @szybnev): разбор того, как реально пишется kernel exploit под iOS — с логикой, примитивами и пониманием, что происходит внутри ядра. Такие тексты редкие, потому что большинство “эксплойтеров” умеют только пересказывать CVE.

➡️ Оригинал

➡️ Перевод (RU)

#iOS #ReverseEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42👍2
🖥 Cron и systemd — два источника боли в Linux: один тихо косячит, второй тихо “управляет” всем.

Cron — старый добрый планировщик. Пишешь расписание — запускается скрипт. Только потом внезапно:
— сервер в 03:00 ложится от нагрузки,
— задача молча падает, потому что PATH не тот,
— письма с ошибками уходят в /dev/null под названием “никто не читает”.
Нормальный разбор cron: основы + типовые грабли + альтернативы для сложных кейсов + продвинутые форматы расписаний:

➡️ https://habr.com/ru/articles/933574/

Systemd — скелет современного Linux. Юниты, cgroups, journald — всё централизовано и “удобно”, пока ты не пытаешься понять, почему сервис не стартует и кто его задушил лимитами.

Продолжение — чисто практика: архитектура, юниты, cgroups, логи. Команды и конфиги, без воды:

➡️ https://habr.com/ru/articles/942760/

Если админишь, пентестишь или просто не хочешь, чтобы твоя автоматизация жила своей жизнью — это мастхэв

#Linux #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍21
Красивое число (3 топора)😄

Спасибо, что подписываетесь на меня. Дальше больше! Я и дальше будем радовать вас интересными постами про ИБ, да и не только.

Так что оставайтесь с нами и обучайтесь!😎
Please open Telegram to view this post
VIEW IN TELEGRAM
👍144🔥1😁1
🤯 Чек‑лист по защите VDS — для тех, кто не хочет, чтобы его сервер вскрыли за 5 минут “на удачу”.

На Хабре выложили короткий и правильный список из 10 базовых правил. Это не “паранойя”, это санитарный минимум: SSH-ключи вместо паролей, root в бан, лишние порты закрыть, пакеты обновлять, бэкапы делать, логи смотреть. Всё простое. Именно поэтому большинство это и не делает — а потом удивляется, почему у них майнер и “куда делись файлы”.

➡️ Читать

#SSH #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍82
👀Привет всем, кто нас читает!

Сегодня ровно месяц, как я веду этот канал, и поэтому я решил сделать подборку самых интересных постов, по-моему мнению, которые мы выпустили:
🟢Откуда взялся security.txt ?
🟢Introducing Oracle Linux Enhanced Diagnostics.
🟢Gopher — интернет, который мог случиться вместо WWW.
🟢История появления ZIP
🟢Война с пейджерами
🟢Первый поисковик в истории

😊Приятного просмотра!
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍4🔥1
👀 Kubernetes расползается по продам как плесень: порог входа ниже, а безопасность у многих на уровне “ну у нас же облако”. Потом внезапно выясняется, что RBAC — это не галочка, а карта к короне.

KubeHound — это BloodHound для Kubernetes. Не “сканер на CVE”, а тулза, которая строит граф атак и показывает, как из одной мелкой дырки дойти до компрометации кластера.

Что делает:
— анализирует кластер
— вытаскивает роли/биндинги, service accounts, конфиги Pod, network policies
— собирает цепочки эксплуатации (комбинации мисконфигов тоже)
— выдаёт отчёт: риски + что чинить, чтобы путь атаки развалился

➡️https://github.com/DataDog/KubeHound
➡️https://kubehound.io

#Kubernetes #Инструменты #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53🔥1
😎 Парень, который “взломал национальную банковскую систему Франции” — и получил не багбаунти, а суд.

1997 год. Серж Хумпич находит способ платить картой без банковского счёта. Не шутка, не байка — реальная дыра в Carte Bleue, французской платёжной системе, которую считали “надёжной как швейцарские часы”.

Ключевой момент: Carte Bleue тогда могла проводить транзакции без онлайн-авторизации у банка. В 1992 добавили чип + PIN — красиво, “современно”, но логика доверия осталась на терминале и карте.

Хумпич покупает терминал, дампит и дизассемблирует прошивку, разбирает процесс оплаты и восстанавливает алгоритм генерации 96-значного секретного ключа для аутентификации. Итог: делает левую смарт-карту, которая принимается терминалами, хотя не привязана ни к какому счёту.

И вот развилка:
🟢“чёрный” пошёл бы закупаться техникой,
🟢Хумпич пошёл по “белому”: оформил всё через юристов и отправил банкам описание + карту. Банки включили режим “мы вас не слышим”.
Тогда он делает публичный PoC: 10 поддельных карт → 10 билетов в метро в автоматах Парижа. Результат — арест, обыск, вынос электроники.

Финал: 25 февраля 2000 — суд. Обвинения в подделке карт и мошенническом доступе к процессингу. Приговор: 10 месяцев условно + 12 000 франков штрафа.

Мораль для ресёчеров простая и злая: “responsible disclosure” работает только когда с другой стороны тоже взрослые. И да — вся индустрия bug bounty выросла в том числе на таких историях, где человек принёс дыру, а ему в ответ принесли наручники.

#BugBounty #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍63🔥3
😂 Фейковая компания. Фейковое собеседование. Настоящий троян.

ReversingLabs раскопали кампанию “Veltrix Capital”: охота на разработчиков через “вакансии” и “тестовое задание”. Идея максимально грязная: ты сам запускаешь код у себя — под видом проверки навыков.

➡️ Отчёт

Как это выглядело:
— сайт “компании”, живые соцсети, GitHub-организация — всё как у нормальных
— вакансии на LinkedIn + Reddit, местами — личные рассылки (похоже, даже через реальных рекрутеров)
— зарплаты не космические, а “вкусные и правдоподобные”, чтобы не спугнуть

Дальше тебе кидают GitHub с “тестовым” на Python/JS. В коде — ничего палевного. Палева в зависимости: npm/PyPI-пакет, который подтягивает нагрузку. Пример — graphnetworkx, мимикрия под популярные graphlib и networkx. Запустил “проект” — получил загрузчик → троян → связь с C2 → команды, слив инфы/файлов, аплоад/даунлоад, стандартный набор.

➡️ Ссылка

Правило простое: любое тестовое, которое требует npm install / pip install на твоей основной машине — потенциально атака. Песочница/VM/изолированный контейнер — или не запускаешь вообще.

#SocialEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍82🔥1
🤯 Agent.btz — кейс, который навсегда объяснил Пентагону, что “флешка” = “оружие”.

2008-й. Шум на весь интернет: в сети Минобороны США залетает червь. Не через 0day, не через “APT в космосе”. Через обычную заражённую USB, воткнутую в ноут на военной базе на Ближнем Востоке. Дальше ноут был связан с инфраструктурой CENTCOM — и понеслось, включая сегменты с секреткой.

Механика максимально приземлённая:
— размножение через AUTORUN.INF в корне дисков (привет, Windows-эпоха “удобства”)
— скан на наличие уже стоящих бэкдоров, чтобы использовать их для дальнейшего распространения
— на каждую подключённую флешку — файл thumb.dd: контейнер, куда червь складывал логи/инфу о системе (внутри CAB с winview.ocx, wmcache.nld, mswmpdat.tlb). То есть если нет интернета до C2 — эксфиль через переносной носитель.

И да, он ещё и мутировал, меняя сигнатуры: пока чистят одно — в сети всплывает новая версия.

Итог для “самой защищённой” структуры мира: 14 месяцев зачистки, сотни переформатированных машин, тысячи изъятых флешек и запрет на использование съёмных носителей.

➡️ История тут

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍63🔥2
😵 Zip-бомбы против ИИ-краулеров — когда “не скрапь мой сайт” превращается в “на, подавись”.

Факт: веб сейчас грузят не люди, а боты. RSS, поисковики, скраперы, а теперь ещё и ИИ-краулеры, которые тащат всё в LLM. Fastly в своём отчёте пишет, что такие ребята могут устраивать до 39 000 запросов в минуту.

➡️ https://learn.fastly.com/rs/025-XKO-469/images/Fastly-Threat-Insights-Report.pdf

Классическая оборона: rate limit, капчи, фильтры по UA/ASN/IP. Работает, пока бот не становится “умнее” и наглее.

А вот дальше — креатив с привкусом войны: в статье описывают идею кормить агрессивных краулеров zip-бомбами. С виду нормальный архив на ~10 МБ, а при распаковке — 10 ГБ мусора, который выжирает память/ресурсы на стороне краулера (в их дата-центре, да).

➡️ Читать

P.S. Это не “защита по стандартам”, это ответка. Если решишь играть в такое — думай головой про collateral damage и про то, кого именно ты бьёшь (не всех подряд).

#WebSec
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3🔥1
👾 Sony DRM-rootkit — когда “защита от копирования” превращается в малварь от корпорации.

20 лет назад Sony BMG решила: “а давайте продавать CD не только с музыкой, но и с софтом, который лезет в систему”. В итоге они продали 22+ млн дисков с двумя “защитами”: XCP и MediaMax. И устроили эталонный PR-суицид.

➡️ https://ru.wikipedia.org/wiki/Sony_BMG

XCP (Extended Copy Protection) — тот самый руткит. В 2005 Марк Руссинович раскопал: вставляешь диск — и тебе тихо ставится скрытный компонент, о котором в EULA толком не сказано. Прячется, маскируется — классика руткитов.

➡️ https://en.wikipedia.org/wiki/Extended_Copy_Protection
➡️ https://ru.wikipedia.org/wiki/Руссинович,_Марк

Что “защита” делала на практике:
— открывала дыры, которыми потом пользовались другие вредоносы
— постоянно висела в фоне и жрала ресурсы
— включалась/отключалась криво, вплоть до падений
— нормального деинсталлятора не было, удаление ломало систему/драйвера

После публикации — ожидаемо: злоумышленники начали эксплуатировать эти дырки для вирусов и червей.

MediaMax CD-3 — отдельный цирк: даже если ты не согласен с лицензией, закрываешь окно или убиваешь процесс — оно всё равно ставится. Согласие пользователя? Не, не слышали.

➡️ https://en.wikipedia.org/wiki/MediaMax

Шум разлетелся мгновенно, диски начали отзывать, но часть продолжали продавать. Дальше пошли иски. Техас в 2005-м вкатил первым: Sony проиграла, заплатила издержки, компенсации за “убитые” ПК и обязалась публично признать, что ставила эту дрянь (вплоть до объявлений в поисковиках).

Мораль: если вы встраиваете руткит ради “защиты бизнеса” — вы не защищаете бизнес. Вы просто выпускаете малварь под своим брендом.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍2🔥1
👩‍💻 Хочешь Linux — учи Linux, а не “как нажимать кнопки в панели”.

Есть бесплатная книжка Linux Notes for Professionals. Коротко, по делу, без воды: команды, основы, практические куски — нормально зайдёт и новичкам, и тем, кто “вроде давно в линуксе”, но периодически гуглит базу.

➡️ https://books.goalkicker.com/LinuxBook/

#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍51🔥1
🤯 PAM в PostgreSQL — это не “усиление безопасности”. Это усложнение, которое тебя же и добьёт, если конфиг писал “кто-то когда-то”.

Внутри компаний Postgres часто прикручивают к PAM (внешняя аутентификация), чтобы тащить роли/пароли из LDAP/AD, делать ротацию и выглядеть взросло. И да — при прямых руках это ок.

➡️PAM

➡️LDAP/AD

Но авторы статьи поймали классическую историю: не учли векторы, оставили дыры в настройках — и в итоге получили доступ к PostgreSQL с высокими привилегиями. В материале разжёвано: какие именно косяки в конфиге привели к компрометации и как это эксплуатируется по шагам.

➡️ https://blog.deteact.ru/kak-pam-modul-pozvolil-poluchit-dostup-k-bd/

#Pentest #SQL
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2👍1