Красивое число (3 топора)😄
Спасибо, что подписываетесь на меня. Дальше больше! Я и дальше будем радовать вас интересными постами про ИБ, да и не только.
Так что оставайтесь с нами и обучайтесь!😎
Спасибо, что подписываетесь на меня. Дальше больше! Я и дальше будем радовать вас интересными постами про ИБ, да и не только.
Так что оставайтесь с нами и обучайтесь!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14❤4🔥1😁1
На Хабре выложили короткий и правильный список из 10 базовых правил. Это не “паранойя”, это санитарный минимум: SSH-ключи вместо паролей, root в бан, лишние порты закрыть, пакеты обновлять, бэкапы делать, логи смотреть. Всё простое. Именно поэтому большинство это и не делает — а потом удивляется, почему у них майнер и “куда делись файлы”.
#SSH #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤2
Сегодня ровно месяц, как я веду этот канал, и поэтому я решил сделать подборку самых интересных постов, по-моему мнению, которые мы выпустили:
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍4🔥1
KubeHound — это BloodHound для Kubernetes. Не “сканер на CVE”, а тулза, которая строит граф атак и показывает, как из одной мелкой дырки дойти до компрометации кластера.
Что делает:
— анализирует кластер
— вытаскивает роли/биндинги, service accounts, конфиги Pod, network policies
— собирает цепочки эксплуатации (комбинации мисконфигов тоже)
— выдаёт отчёт: риски + что чинить, чтобы путь атаки развалился
#Kubernetes #Инструменты #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤3🔥1
1997 год. Серж Хумпич находит способ платить картой без банковского счёта. Не шутка, не байка — реальная дыра в Carte Bleue, французской платёжной системе, которую считали “надёжной как швейцарские часы”.
Ключевой момент: Carte Bleue тогда могла проводить транзакции без онлайн-авторизации у банка. В 1992 добавили чип + PIN — красиво, “современно”, но логика доверия осталась на терминале и карте.
Хумпич покупает терминал, дампит и дизассемблирует прошивку, разбирает процесс оплаты и восстанавливает алгоритм генерации 96-значного секретного ключа для аутентификации. Итог: делает левую смарт-карту, которая принимается терминалами, хотя не привязана ни к какому счёту.
И вот развилка:
Тогда он делает публичный PoC: 10 поддельных карт → 10 билетов в метро в автоматах Парижа. Результат — арест, обыск, вынос электроники.
Финал: 25 февраля 2000 — суд. Обвинения в подделке карт и мошенническом доступе к процессингу. Приговор: 10 месяцев условно + 12 000 франков штрафа.
Мораль для ресёчеров простая и злая: “responsible disclosure” работает только когда с другой стороны тоже взрослые. И да — вся индустрия bug bounty выросла в том числе на таких историях, где человек принёс дыру, а ему в ответ принесли наручники.
#BugBounty #История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤3🔥3
ReversingLabs раскопали кампанию “Veltrix Capital”: охота на разработчиков через “вакансии” и “тестовое задание”. Идея максимально грязная: ты сам запускаешь код у себя — под видом проверки навыков.
Как это выглядело:
— сайт “компании”, живые соцсети, GitHub-организация — всё как у нормальных
— вакансии на LinkedIn + Reddit, местами — личные рассылки (похоже, даже через реальных рекрутеров)
— зарплаты не космические, а “вкусные и правдоподобные”, чтобы не спугнуть
Дальше тебе кидают GitHub с “тестовым” на Python/JS. В коде — ничего палевного. Палева в зависимости: npm/PyPI-пакет, который подтягивает нагрузку. Пример —
graphnetworkx, мимикрия под популярные graphlib и networkx. Запустил “проект” — получил загрузчик → троян → связь с C2 → команды, слив инфы/файлов, аплоад/даунлоад, стандартный набор.Правило простое: любое тестовое, которое требует
npm install / pip install на твоей основной машине — потенциально атака. Песочница/VM/изолированный контейнер — или не запускаешь вообще.#SocialEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤2🔥1
2008-й. Шум на весь интернет: в сети Минобороны США залетает червь. Не через 0day, не через “APT в космосе”. Через обычную заражённую USB, воткнутую в ноут на военной базе на Ближнем Востоке. Дальше ноут был связан с инфраструктурой CENTCOM — и понеслось, включая сегменты с секреткой.
Механика максимально приземлённая:
— размножение через AUTORUN.INF в корне дисков (привет, Windows-эпоха “удобства”)
— скан на наличие уже стоящих бэкдоров, чтобы использовать их для дальнейшего распространения
— на каждую подключённую флешку — файл thumb.dd: контейнер, куда червь складывал логи/инфу о системе (внутри CAB с winview.ocx, wmcache.nld, mswmpdat.tlb). То есть если нет интернета до C2 — эксфиль через переносной носитель.
И да, он ещё и мутировал, меняя сигнатуры: пока чистят одно — в сети всплывает новая версия.
Итог для “самой защищённой” структуры мира: 14 месяцев зачистки, сотни переформатированных машин, тысячи изъятых флешек и запрет на использование съёмных носителей.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤3🔥2
Факт: веб сейчас грузят не люди, а боты. RSS, поисковики, скраперы, а теперь ещё и ИИ-краулеры, которые тащат всё в LLM. Fastly в своём отчёте пишет, что такие ребята могут устраивать до 39 000 запросов в минуту.
Классическая оборона: rate limit, капчи, фильтры по UA/ASN/IP. Работает, пока бот не становится “умнее” и наглее.
А вот дальше — креатив с привкусом войны: в статье описывают идею кормить агрессивных краулеров zip-бомбами. С виду нормальный архив на ~10 МБ, а при распаковке — 10 ГБ мусора, который выжирает память/ресурсы на стороне краулера (в их дата-центре, да).
P.S. Это не “защита по стандартам”, это ответка. Если решишь играть в такое — думай головой про collateral damage и про то, кого именно ты бьёшь (не всех подряд).
#WebSec
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥1
👾 Sony DRM-rootkit — когда “защита от копирования” превращается в малварь от корпорации.
20 лет назад Sony BMG решила: “а давайте продавать CD не только с музыкой, но и с софтом, который лезет в систему”. В итоге они продали 22+ млн дисков с двумя “защитами”: XCP и MediaMax. И устроили эталонный PR-суицид.
➡️ https://ru.wikipedia.org/wiki/Sony_BMG
XCP (Extended Copy Protection) — тот самый руткит. В 2005 Марк Руссинович раскопал: вставляешь диск — и тебе тихо ставится скрытный компонент, о котором в EULA толком не сказано. Прячется, маскируется — классика руткитов.
➡️ https://en.wikipedia.org/wiki/Extended_Copy_Protection
➡️ https://ru.wikipedia.org/wiki/Руссинович,_Марк
Что “защита” делала на практике:
— открывала дыры, которыми потом пользовались другие вредоносы
— постоянно висела в фоне и жрала ресурсы
— включалась/отключалась криво, вплоть до падений
— нормального деинсталлятора не было, удаление ломало систему/драйвера
После публикации — ожидаемо: злоумышленники начали эксплуатировать эти дырки для вирусов и червей.
MediaMax CD-3 — отдельный цирк: даже если ты не согласен с лицензией, закрываешь окно или убиваешь процесс — оно всё равно ставится. Согласие пользователя? Не, не слышали.
➡️ https://en.wikipedia.org/wiki/MediaMax
Шум разлетелся мгновенно, диски начали отзывать, но часть продолжали продавать. Дальше пошли иски. Техас в 2005-м вкатил первым: Sony проиграла, заплатила издержки, компенсации за “убитые” ПК и обязалась публично признать, что ставила эту дрянь (вплоть до объявлений в поисковиках).
Мораль: если вы встраиваете руткит ради “защиты бизнеса” — вы не защищаете бизнес. Вы просто выпускаете малварь под своим брендом.
#История
Карманный хакер
20 лет назад Sony BMG решила: “а давайте продавать CD не только с музыкой, но и с софтом, который лезет в систему”. В итоге они продали 22+ млн дисков с двумя “защитами”: XCP и MediaMax. И устроили эталонный PR-суицид.
XCP (Extended Copy Protection) — тот самый руткит. В 2005 Марк Руссинович раскопал: вставляешь диск — и тебе тихо ставится скрытный компонент, о котором в EULA толком не сказано. Прячется, маскируется — классика руткитов.
Что “защита” делала на практике:
— открывала дыры, которыми потом пользовались другие вредоносы
— постоянно висела в фоне и жрала ресурсы
— включалась/отключалась криво, вплоть до падений
— нормального деинсталлятора не было, удаление ломало систему/драйвера
После публикации — ожидаемо: злоумышленники начали эксплуатировать эти дырки для вирусов и червей.
MediaMax CD-3 — отдельный цирк: даже если ты не согласен с лицензией, закрываешь окно или убиваешь процесс — оно всё равно ставится. Согласие пользователя? Не, не слышали.
Шум разлетелся мгновенно, диски начали отзывать, но часть продолжали продавать. Дальше пошли иски. Техас в 2005-м вкатил первым: Sony проиграла, заплатила издержки, компенсации за “убитые” ПК и обязалась публично признать, что ставила эту дрянь (вплоть до объявлений в поисковиках).
Мораль: если вы встраиваете руткит ради “защиты бизнеса” — вы не защищаете бизнес. Вы просто выпускаете малварь под своим брендом.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍2🔥1
Есть бесплатная книжка Linux Notes for Professionals. Коротко, по делу, без воды: команды, основы, практические куски — нормально зайдёт и новичкам, и тем, кто “вроде давно в линуксе”, но периодически гуглит базу.
#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤1🔥1
Внутри компаний Postgres часто прикручивают к PAM (внешняя аутентификация), чтобы тащить роли/пароли из LDAP/AD, делать ротацию и выглядеть взросло. И да — при прямых руках это ок.
Но авторы статьи поймали классическую историю: не учли векторы, оставили дыры в настройках — и в итоге получили доступ к PostgreSQL с высокими привилегиями. В материале разжёвано: какие именно косяки в конфиге привели к компрометации и как это эксплуатируется по шагам.
#Pentest #SQL
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥2👍1
Базовый набор опенсорс-ножей, чтобы резать контейнеры до того, как они порежут тебя:
Это не “полная безопасность”, это минимум, чтобы не тащить в прод очевидную дрянь. Сканы — в CI, иначе смысла ноль.
#Docker #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥2👍1
Никаких 0day. Никакой “хакерской магии”. Просто магазин одежды, который позволял перебирать номера подарочных карт и находить выпущенные, но не активированные.
Автор накатал простой Python-скрипт, прогнал брут — и за 10 минут насобирал купонов на 177 000 ₽. Потому что “ну кто же будет проверять”.
Дальше сделал по-взрослому: сообщил магазину, дыру закрыли, ему прилетело вознаграждение и спасибо.
#BugBounty #Pentest #WebSec
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤3👍2
История Дэвида Додда: прилетает оффер от “блокчейн-компании” в соцсетях, договариваются о собесе — и ему кидают док с описанием проекта + “тестовое”: код, который нужно “пофиксить”.
Обычно он делает правильно: загоняет чужой код в Docker/песочницу. Но тут классика: времени мало, лень большая — решил запустить как есть.
Перед запуском попросил нейросеть глянуть код. И та нашла обфусцированный кусок: после декода — URL на малварь, которая даёт атакующему фактически всё: привилегии Node.js, доступ к env, файлам, базам, кошелькам — полный фарш.
Мораль простая: срочность = оружие. Добавь лень — и ты уже донор.
Минимум гигиены:
#SocialEngineering
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2🔥2
Все вы уже слышали 100% о том, что ТГ собираются заблокировать 1 апреля, но вот уже сегодня пошла новость, что наш любимый мессенджер не будет заблокирован. Вот в такое время неопределённости живём, где каждый день, что-то да блокируют, а что-то нет)
Да и уже многие админы в ТГ начали создавать копии своих каналов в Мах
Да, и я думаю, что аудитория, собравшаяся здесь не глупа, чтобы найти тысячу и один способ обойти блокировку ТГ.
Так же у нас есть планы пойти и на другие площадки, например, Дзен, ютуб и другие, кстати такой небольшой инсайдик, мы уже пишем статью для Дзен)
Так что надеюсь, что вы и дальше продолжите читать меня! (Не теряйтесь)
#Новости
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13❤5🔥1🤯1
Please open Telegram to view this post
VIEW IN TELEGRAM
Спойлер: так было не всегда. В 90-х управления “по умолчанию” не существовало — каждый шутер городил своё:
народ тестил ZXCV, ESDF и что угодно, лишь бы руки не ломались
WASD взлетел не потому, что “так правильно”, а потому что пришла мышь в 3D — и держать правую руку на мыши, а левую на стрелках стало тупо неудобно. Слева — и Shift рядом, и Space, и куча кнопок под пальцами.
Катализатор — Деннис “Thresh” Фонг, легенда Quake
В 1997 он выиграл турнир по Quake и забрал Ferrari 328 Джона Кормака — и на демках у него левая рука была на WASD:
Дальше индустрия просто закрепила привычку:
Ирония: даже Гейб Ньюэлл WASD не любит — сидит на ESDF, потому что “руки должны быть как при печати”:
Вывод: WASD — не стандарт. Это победившая привычка, размазанная по дефолтным настройкам.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4❤1
Нашёл Android-приложуху Linux Master — это викторина с уровнями/рангами, которая гоняет по темам Linux и быстро вскрывает, где у тебя пустота вместо знаний.
У них же есть и другие “тренажёры”:
Все приложения разработчика:
#Linux #DevOps
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🔥1
Да, петабайта. Это в 17 раз больше, чем в 2023-м, когда ещё жили в “терабайтах”.
Внутри — минимум 337 млн телефонов и 208 млн email. И главное: в сеть улетают не “таблички с клиентами”, а дампы серверов, бэкапы, сетевые шары, куски внутренней инфраструктуры. Поэтому “инцидентов меньше” — а объём взрывается: один удачный заход = минус пол-ДЦ.
Топ по числу сливов:
Почему они? Потому что “безопасность — потом”: нет нормального мониторинга, патчей, сегментации.
А большие компании попадают реже, но если попали — сливают вагонами.
Госсектор отдельно смешной и страшный: около 33% утечек — старьё (иногда многолетнее). Но публикация всё равно токсична: деанон, фишинг, склейка профилей — всё работает даже на “архивных” данных.
#Фишинг #Новости
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥2
Проект собирает микросборки на NetBSD: только нужные компоненты, минимум мусора, загрузка < 1 секунды. База — около 10 МБ. Идеально, если хочешь изолировать сервисы в маленьких VM и самому решать, что вообще имеет право существовать в образе. Есть даже простая веб-панель для запуска.
#DevOps #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤1👍1
Реймонд Чен рассказал: в Microsoft реально катали по офисам тележку с USB-девайсами, которая гарантированно роняла Windows в BSOD, чтобы разработчики перестали жить в розовом мире “у меня на ноуте работает”.
Что внутри: 60+ USB-устройств последовательно, весь зоопарк — мыши, клавиатуры, принтеры, диски, рандомная периферия. Подключаешь — и ПК либо сразу падает, либо ловит синий экран при “подёргать кабель” (подключение/отключение).
Логика простая: USB и Plug&Play должны быть устойчивыми не “в лаборатории”, а когда пользователь втыкает в хаб половину магазина электроники.
И да, есть ощущение, что эту штуку придумали после легендарного фейла на COMDEX, когда демка Windows 98 с Plug and Play красиво улетела в BSOD прямо на сцене у Билла Гейтса. Он тогда отшутился: “Наверное, поэтому мы её ещё не выпустили”.
#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2❤1