Карманный хакер
1.87K subscribers
152 photos
1 file
169 links
Канал по инфобезу и хакингу без ванили: жёстко, честно и с уличным стилем.
18+. Незаконку не продаём и «взлом за деньги» не делаем — учим думать как атакующий, чтобы защищаться как параноик.

Сотрудничество/реклама: @JeyRahol
Download Telegram
🤩 Ibex — MITM в IPv6 сетях на автомате.

Автор книги «Сети глазами хакера» выкатил тулзу для атак на IPv6. Если ты думал, что IPv6 безопаснее — подумай ещё раз.

Что умеет:
🟢 RA Spoofing и RDNSS-инъекции
🟢 Полная автоматизация NAT64 и DNS64
🟢 Анализ NDP-трафика для разведки сети
🟢 Обход RA Guard через Hop-by-Hop фрагментацию
🟢 Автотюнинг сетевых параметров и маршрутизации
🟢 Интерактивная CLI с автокомплитом
🟢 Killswitch для аварийной остановки и восстановления сети

Не читал статью про актуальные методы атак на IPv6 и защиту от них? Исправляй: eng | ru

➡️ https://github.com/casterbyte/Ibex

#Pentest #Сети
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥21👎1
💻 Почему BSOD синий? Потому что одному чуваку так было удобно.

Джон Верт — создатель «синего экрана смерти» — выбрал белый текст на синем фоне не из-за психологии цвета и не по гайдлайнам. Его машина на MIPS RISC работала в этой палитре. Его любимый редактор SlickEdit — тоже белый на синем. Загрузка, код, крэш ОС — всё в одной цветовой гамме. Удобно же.

Но BSOD не всегда был синим. В первой Windows при фатальном сбое на экран вываливался хаотичный мусор из ОЗУ — никаких сообщений, просто каша из символов и намертво зависшая система.

В Windows 3.0 появились ошибки на синем фоне, но это были скорее предупреждения — можно было продолжить работу. А вот настоящий фатальный сбой показывал чёрный экран смерти: «Не удается продолжить работу Windows из-за…». Black Screen of Death — да, он был первым.

Термин «Black Screen of Death» всплыл в журнале Computerworld в 1993 году. «Blue Screen of Death» — только в 1995-м. К концу 90-х BSOD стал мемом, легендой и ночным кошмаром каждого пользователя Windows.

Один человек выбрал цвет «потому что привык» — и создал самый узнаваемый экран ошибки в истории компьютеров.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥2
🛡 Win+L на аппаратном уровне. В 80-х компьютеры запирали на ключ. Буквально.

Начало 80-х. IBM PC расползаются по офисам. Никаких паролей, никаких учёток, никакого шифрования. Кто сел за машину — тот и владеет данными. Физический доступ = полный контроль.

Проблема была реальной. Инженер оставляет на ночь расчёт сложной модели. Программист ставит компиляцию на часы. Утром — всё прервано, потому что любопытный коллега «просто нажал кнопочку».

Решение — замок на системном блоке. Настоящий, металлический, с ключом. Поворот ключа физически разрывал цепь клавиатурного контроллера. Любой ввод игнорировался на уровне железа. Никакой софт это не обойдёт — цепь разорвана.

В некоторых моделях замок блокировал и загрузку. Пытаешься включить запертый ПК — получаешь «302-System Unit Keylock is Locked». А в IBM PC AT ключом запирался ещё и корпус — чтобы не лезли внутрь.

Первая аппаратная защита от несанкционированного доступа. Грубая, простая, эффективная. Никаких CVE, никаких эксплойтов — просто замок и ключ.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥61👍1
⚙️ 70 задач на работу в терминале. Прямо в TUI, без отмазок.

Тренажёр для тех, кто хочет уверенно чувствовать себя в CLI. Около 70 заданий — от базы до вещей, которые реально пригодятся в работе. Никаких видосов и теории — только практика в терминале.

➡️ CLI Exercises

У автора есть ещё TUI-тренажёры для awk, grep, sed и регулярок. Если с этим у тебя слабо — самое время закрыть пробелы.

#Linux #bash #Тренажёр
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥2👍1
Пароль в аргументах CLI — подарок для атакующего.

Классика: сетевики передают пароль в аргументах SSH. В открытом виде. Быстро, удобно, работает. И дыра размером с ворота.

Почему это проблема:
🟢 Аргументы команд видны через ps, /proc/[PID]/cmdline, Task Manager
🟢 Они утекают в логи CI/CD
🟢 Мониторинг и аудит их подхватывают
🟢 sshpass, plink, WinSCP CLI, rsync, mysql, curl, mRemoteNG — все позволяют передать пароль аргументом. Соблазн «костыля» огромный.

Итог: пароль можно перехватить, даже не прикасаясь к SSH. Просто прочитать из процессов или логов. Не нужен MITM, не нужен эксплойт — достаточно доступа к машине.

➡️ Читать статью

#Linux
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🔥2
💻 Всё для старта в ИБ — в одной Notion-заметке.

Курсы, CTF, карьерные треки, документация, ресурсы — собрано в одном месте. Без воды, без рекламы, только полезные ссылки.

Полезно и новичкам, и тем, кто уже в деле — всегда найдётся то, что пропустил. В закладки обязательно.

➡️ Notion-заметка

#Шпаргалка
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21🔥1
👨‍💻 Баг, который вызывали ногой. Буквально.

1980-е. Компания Storage Technology — ленточные накопители, серьёзное железо. У клиента многочасовые сессии обработки данных стабильно крашатся. Техники меняют компоненты, гоняют тесты — всё работает. Ставят в прод — снова сбой. Классика.

Вызывают Эксперта. Он не лезет в железо. Он сидит и наблюдает. Часами.

И замечает: сбой происходит ровно тогда, когда сотрудник наступает на конкретную алюминиевую плитку фальшпола.

Плитка была слегка деформирована. При нажатии тёрлась о соседние — и генерировала радиочастотные помехи. Этого хватало, чтобы уронить чувствительную оперативку.

Заменили плитку — баг исчез навсегда.

Лучшая история отладки, которую я слышал. Никакой софт, никакой код — просто кривая плитка на полу.

➡️ Оригинал истории

#BugBounty
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥21
😊 Norton Commander написал не Нортон. Сюрприз.

Все, кто застал эпоху до Windows, помнят синие панели Norton Commander. Многие думают, что его создал Питер Нортон. Нет. Его написал Джон Соча — аспирант-физик из Корнелла. Но обо всём по порядку.

Нортон. 1981 год. IBM PC только вышел. Питер пишет код под MS-DOS на заказ. Случайно сносит собственную программу. Вместо того чтобы писать заново — пишет утилиту для восстановления. Так появился Norton Unerase, а за ним — Norton Utilities. Корзины в DOS не было, файлы удаляли все — спрос бешеный. В 1982-м он основал Peter Norton Computing. Стартовый капитал — 30 тысяч баксов и один IBM PC. Сотрудник один — он сам. Фактически, человек изобрёл целый класс ПО — восстановление данных на FAT.

Соча. 1984 год. Пока Нортон пишет книгу для Microsoft Press, Джон Соча пилит файловый менеджер — Visual DOS (VDOS). Си + Ассемблер, две панели, горячие клавиши — всё, чего не хватало DOS. Они знакомятся в Microsoft Press. Нортон мгновенно оценивает потенциал. Соча становится директором по разработке, а VDOS выходит как Norton Commander 1.0.

Итог. Тулза захватила мир. В СССР многие вообще думали, что это и есть DOS. К 1986-му компания приносила $5 млн — с командой меньше сотни человек.

Сейчас Нортон на пенсии в Санта-Монике. Соча ушёл из компании, запустил несколько стартапов и в деле до сих пор. А бренд «Norton» живёт и продаётся по сей день.

Классика: один написал код, другой поставил на него своё имя. Бизнес.

#История #DDOS
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍31
💸 Карты, деньги, два бага.

Банкомат — это компьютер. Часто старый, часто на древней винде, часто с дырами, о которых никто не говорит вслух. А зря.

На Хабре вышли две статьи, где разобраны реальные уязвимости и атаки на банкоматы. Без физического вмешательства. Некоторые методы занимают меньше 10 минут — обнаружить взлом за это время нереально.

Тему редко обсуждают в паблике. Тем ценнее материал:

➡️ Из чего состоят современные банкоматы и как их атакуют хакеры [Часть 1]
➡️ Погружаемся в программный взлом банкоматов [Часть 2]

‼️ Материал строго ознакомительный — для специалистов по безопасности.

#Взлом
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🤔21👍1
🖥 Hermit — контейнер, где ничего не случайно.

Тулза от Facebook. Запускаешь программу внутри — и получаешь полностью детерминированное окружение. Каждый запуск идентичен предыдущему. Даже /dev/urandom отдаёт одни и те же данные при воспроизведении.

Зачем это нужно:
— Дебаг. Плавающий баг? Теперь он воспроизводится 10 из 10 раз.
— Анализ малвари. Запускаешь подозрительный бинарь в Hermit — его поведение полностью под твоим контролем. Никаких сюрпризов.

Когда рандом перестаёт быть рандомом — баги и малварь больше не могут прятаться.

➡️ GitHub — Hermit

#инструменты
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
👀 Всё по уязвимостям. В одном месте.

Наткнулся на жирную подборку ресурсов по управлению уязвимостями. Агрегаторы трендовых CVE, базы данных, реестры, бюллетени — всё разложено по полочкам и актуально.

Если работаешь с уязвимостями — это must have в закладках. Без разговоров.

➡️ CVE & VM by AlexRedSec

#Шпаргалка
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🔥1
🔓 Взломал — и сам пропатчил. Чтобы другие не лезли.

Ситуация: хакер ломает систему через CVE-2023-46604 в Apache ActiveMQ. Закрепляется. А потом сам ставит патч — подменяет уязвимые JAR-файлы на исправленные. Зачем? Чтобы конкуренты не зашли через ту же дыру. Конкуренцию никто не отменял.

Уязвимость известна с 2023 года. Патчи давно есть. Но до сих пор активно эксплуатируется — через неё катают майнеры, шифровальщики и прочую дрянь. Кто не обновился — тот поле боя для нескольких группировок одновременно.

Red Canary фиксируют тренд: атакующие всё чаще закрывают за собой дверь. Не из вежливости — чтобы сохранить монополию на скомпрометированную систему.

Когда хакеры патчат быстрее админов — это уже не ирония. Это диагноз.

➡️ Red Canary — DripDropper

#CVE #BugBounty #Взлом
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
😁43👍1🔥1
📸 1960 год. Лондон. Мужик в костюме и туфлях лезет на флагшток.

В руках — компактная ТВ-камера. На спине — портативный передатчик с антенной. Задача — поймать верхний ракурс города и показать миру раннюю мобильную телевизионную технику.

Никакой страховки. Никакого дресс-кода «для высотных работ». Костюм, туфли, флагшток — поехали.

Вот так выглядел настоящий «мобильный стриминг» 65 лет назад. Когда wireless означало — антенна на спине и стальные яйца.

➡️ Getty Images

#история
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1🔥1👏1
🤩 Iomega Zip. Убийца дискет, который сам не выжил.

Середина 90-х. Все таскают стопки дискет по 1,44 МБ. И тут появляется Iomega Zip — 100 МБ на диске чуть больше дискеты. Скорость вращения — 3000 об/мин против жалких 300 у флоппи. Почти в 70 раз больше данных. Революция? Казалось бы — да.

Потом вышли диски на 250 и 750 МБ. Последние впервые обогнали CD-R с его 650 МБ. $199 за привод, $20 за диск — дорого, но дизайнеры и инженеры платили не задумываясь.

А потом CD-R обвалились в цене. USB-флешки появились на горизонте. Iomega попыталась огрызнуться — выпустила ZipCD 650. Но это уже было отчаяние, а не стратегия.

Итог: технология, которая была на шаг впереди — но опоздала на целую эпоху. Классика IT: не тот побеждает, кто первый, а тот, кто вовремя.

#история
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍32🔥1
🖥 Три репозитория. Без воды. Только мясо.

Если ты в ИБ и до сих пор не знаешь этих репо — исправляйся:

🟢 Annual Security Reports — ежегодные отчёты по кибербезу от крупнейших компаний. Всё в одном месте. Хватит гуглить по одному.
🟢 Phishing Campaigns — реальные фишинговые письма от APT-группировок. С разборами, презентациями и схемами атак. Если изучаешь социалку — тут клад.
🟢 HackerOne Reports — топовые отчёты с HackerOne. Векторы атак, эксплуатация уязвимостей, реальные кейсы. Учиться на чужих баунти — бесценно.

В закладки. Без обсуждений.

#GitHub #BugBounty
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
💻 1956 год. Сотрудник IBM. Военный компьютер за $238 миллионов. Пин-ап девушка на экране.

Чувак взял машину, созданную для защиты от ядерного апокалипсиса, и вывел на электронно-лучевую трубку красотку из календаря Esquire. Одно из первых цифровых изображений человека в истории — и это не учёный, не президент, а соблазнительная женщина.

Вычислительная мощность тогда стоила как оборонный бюджет небольшой страны. А приоритеты у айтишников уже были те же, что и сейчас.

Некоторые вещи не меняются. Никогда.

➡️ The Atlantic

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🔥1
💸 Мёртвые базы. Живые деньги. Старая схема — новая упаковка.

PT выкатили жирное расследование. Суть: барыги на теневых форумах берут давно слитые публичные базы, перепаковывают и продают как «свежие приватные утечки». И зарабатывают на этом сотни тысяч долларов.

Сети фейковых аккаунтов, громкие имена для наживки, войны между продавцами — всё как в легальном бизнесе, только грязнее. PT разобрали 30+ источников: даркнет-форумы, Telegram-каналы, открытые данные. Связали аккаунты, вскрыли пересечения, показали схемы.

Если думаешь, что слитая база — это разовая проблема, подумай ещё раз. Твои данные перепродают годами.

➡️ Читать исследование

#утечки #даркнет
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3👎1🔥1
📱 Удалил Signal? iPhone всё запомнил.

ФБР достали переписку из Signal на iPhone подозреваемого. Мессенджер удалён. Сообщения — нет. Всё всплыло через архив push-уведомлений, который iOS заботливо хранит во внутренней памяти.

Дело — атака на центр иммиграционной полиции в Техасе. Фейерверки, порча имущества, раненый полицейский. Серьёзные обвинения. И серьёзные доказательства — прямо из «защищённого» мессенджера.

В чём подвох? Если на iPhone включены превью сообщений на экране блокировки — система сохраняет их содержимое. Signal тут ни при чём. Это проблема Apple и того, как iOS обрабатывает пуши. А значит, это касается любого мессенджера. Telegram, WhatsApp, что угодно.

Что делать прямо сейчас:
— Signal → Настройки → Уведомления → Без имени и содержимого
— iPhone → Настройки → Уведомления → Превью → Никогда

Шифрование бесполезно, если твой телефон сам всё записывает.

➡️ 404 Media

#iOS
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🤔21🔥1
📥 50 лет назад. Голая плата за $666,66. Начало империи.

11 апреля 1976 года Возняк показал миру Apple I. Собранный на коленке. Без корпуса. Без клавиатуры. Без монитора. Просто плата с процессором, оперативкой и видеочипом. Хочешь экран — подключай телевизор. Хочешь корпус — бери дерево и пилу.

Внутри — MOS Technology 6502. 1 МГц. 4 КБ оперативки. 256 байт встроенного хранилища. Программы записывались на кассетный магнитофон. Только текстовый режим. В комплекте — интерпретатор Integer BASIC, написанный лично Возняком.

И при этом Apple I был революцией. Конкуренты продавали конструкторы — паяй сам. А тут — готовая плата. Включил и работай.

Всего собрали ~200 штук. Сегодня одна такая плата уходит на аукционах за $500-600K+. Голая плата без корпуса. Полмиллиона долларов.

Возняк собрал будущую триллионную компанию из дешёвого процессора и паяльника. А ты жалуешься на нехватку ресурсов.

#История
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2👍1👏1
Привет всем, кто меня читает!😎

Многие, наверное не знают, но у нас ещё есть ютуб и тикток, где мы тоже стараемся делать интересный контент по ИБ и не только!

И у нас вышел новый короткий ролик, кому не жалко поддержите лайком:
https://youtube.com/shorts/qgZEciBQr28?si=85Kp5Xl0u7Gr-nm-
https://www.tiktok.com/@codingstate/video/7632708349498281238

😊Спасибо, что продолжаете меня читать, и удачи всем провести свой последний выходной на этой неделе!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍72🔥1
👀 DevOps с нуля. Один репо. Всё внутри.

Нашёл репозиторий, который закрывает DevOps от основ до продвинутого уровня. Docker, Kubernetes, и дальше по списку. Не просто теория — скрипты, манифесты, сценарии, рабочие примеры. Бери и применяй.

Хватит собирать 500 закладок, которые никогда не откроешь. Вот тебе одна.

➡️ GitHub

P.S. Кому GitHub неудобен — у автора есть сайт с тем же материалом в более читаемом формате.

#DevOps #Docker #Kubernetes #GitHub
Карманный хакер
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥52👍1