Social Engineering
125K subscribers
1.09K photos
4 videos
9 files
2.29K links
Делаем уникальные знания доступными.

Вакансии - @infosec_work

Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot

Сотрудничество — @SEAdm1n

РКН: https://vk.cc/cN3VwI
Download Telegram
• Lazyjournal - это терминальный интерфейс для поиска и анализа логов из различных источников, таких как journald, #Docker и #Kubernetes. Тулза является альтернативой ELK, GrayLog или Loki, которая в первую очередь будет полезна для домашней среды.

• Очень простая установка - для запуска достаточно загрузить в систему один исполняемый файл без зависимостей.

• В lazyjournal реализована встроенная подсветка по ключевым словам (ошибки, успех, предупреждения, действия), а также процессов UNIX, путей в файловой системы, URL, IP-адресов и других числовых значений.

• Есть поддержка auditd - это демон аудита, разработанный компанией Red Hat, который включен в ядро Linux и является универсальным инструментом для мониторинга событий в операционной системе.

• Реализована возможность просматривать все доступные лог-файлы из каталога /var/log с сортировкой по дате изменения (например, для Apache, Nginx или СУБД), включая доступ к архивным логам.

Более подробная информация есть на github: https://github.com/Lifailon/lazyjournal

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
4
Сбер представил GigaChat 3.5 Reasoning — флагманскую модель с режимом рассуждений

Новая версия умеет последовательно решать сложные задачи. Сначала разбирает их на этапы и выстраивает план. Затем проверяет промежуточные результаты и исправляет ошибки.

Ещё одна особенность релиза — экономный расход токенов. В среднем на математические расчёты здесь используется на 37% меньше токенов, чем у открытой ИИ-модели DeepSeek V4 Flash Preview.

По сравнению с моделью без режима рассуждений GigaChat 3.5 Reasoning заметно улучшила результаты бенчмарков. В IFBench показатель вырос с 44 до 77 баллов, в Natural Plan — с 64 до 80, а в Live Code Bench v6 — с 56 до 85.

Модель доступна бесплатно по лицензии MIT на HuggingFace и GitVerse. Её можно интегрировать в собственные продукты.

Попробуйте обновлённый режим «Рассуждение» на giga.chat. А также читайте больше подробностей в статье на Хабре.
• Как думаете, с чего началась история IoT устройств?

Неформально история технологии интернета вещей началась с автомата Coca-Cola в 1982 году. Сначала это был обычный вендинговый аппарат на третьем этаже одного из университета США. Запасы бутылок в нем заканчивались очень быстро, и студенты, поднимаясь на третий этаж, как правило, разочарованно возвращались в аудиторию с пустыми руками.

• Чтобы не подниматься наверх зря, они установили в автомате датчики, проверяющие не только то, есть ли напиток в автомате, но и определяющие его температуру. Студенты подключили автомат к университетскому компьютеру PDP-10. Через него они проверяли, можно ли уже идти за банкой газировки. За рамки студенческой самодеятельности этот проект так и не вышел, и технология IoT появилась спустя несколько лет.

• Официальная история IoT началась в 1990 году, когда один из создателей протокола TCP/IP Джон Ромки привез свой домашний тостер на выставку технологий Interop и продемонстрировал публике причудливый эксперимент: он смог приготовить тост без прямого контакта с прибором, управляя им через удалённое подключение.

• Объединить предметы в единую сеть и управлять ими через интернет тогда не было самоцелью разработчиков. Все великое, как говорится, рождается случайно. Так и тостер был всего лишь демонстрацией революционной на тот момент технологии RFID.

• Радиометки пиарили как могли: ими повсеместно обклеивали товары на складах и магазинах. Суть интернета вещей тогда сводилась к дистанционному учёту и контролю предметов с помощью радиосигнала. Соответственно, первыми "вещами" стали именно коробки с товаром, а ритейл - первой отраслью, в которой применялся IoT.

• Правда, самого термина "интернет вещей" тогда ещё не было, его ввели лишь спустя девять лет. Разработчики RFID свою миссию выполнили: популяризировали технологию, а об умном тостере почти на десятилетие все забыли.

• Само понятие "интернет вещей" официально появилось только в 1999 году. Ввести это словосочетание предложил исследователь Кевин Эштон, который активно работал с RFID. Так и пошло...

S.E. ▪️ infosec.work ▪️ VT
Информационная безопасность в эпоху ИИ: о чем важно знать уже сейчас?

Обсудим 8 октября на бесплатной конференции Selectel ТехноДень о кибербезопасности, ИТ-инфраструктуре, ИИ и данных.

Эксперты топовых технологических компаний расскажут:

🔺Как применение нейросетей меняет рабочие процессы с точки зрения ИБ и как снизить риски.
🔺Где проходит граница между безопасностью и развитием бизнеса. Должен ли CISO ограничивать внедрение ИИ или создавать условия для его безопасного использования.
🔺Как выжить, когда бизнес масштабируется и требования ИБ множатся.

Кроме экспертных докладов и реальных кейсов, участников ждут 20 интерактивных стендов, живое общение и вечерняя программа с живой записью подкаста Вселенная Плюс на главной сцене конференции.

Место встречи — Москва, Кластер «Ломоносов». Участие в конференции бесплатное, нужно зарегистрироваться →

Реклама. АО "Селектел". erid:2W5zFGQUv7j
• Уязвимость нашли. Закрыли. А через несколько обновлений она вернулась. Не самый приятный сценарий для службы ИБ, и как его избежать поделился «Тензор».

• Компания создала Saby — бывший «СБИС». За сервисами стоит развитая инфраструктура из 4,5 млн. клиентов, 12 тыс. серверов и 6,5 петабайт данных. При таком масштабе ИТ-контур постоянно меняется: обновляется ПО, появляются новые системы и оборудование. Поэтому для компании особенно важно понимать, насколько он устойчив к возможным атакам. .

• Пентестеры «Тензора» регулярно проверяли значимые сегменты вручную. За пять дней команда могла найти несколько слабых мест и дальше «раскручивать» наиболее перспективные сценарии: расширять доступ и смотреть, насколько далеко получится пройти.

• Но процесс ресурсоемкий. Поэтому «Тензор» добавил к нему PT Dephaze для улучшения аудита внутренней безопасности.

• Теперь за те же пять дней система прогоняет рабочие устройства и контроллеры доменов более чем по 100 техникам компрометации. Проверки запускают ежемесячно, а после обновлений можно убедиться, что они не открыли новые векторы атаки.

• В результате инструмент постоянно перепроверяет известные способы атаки, а у пентестеров остается время на нестандартные цепочки, исследования и поиск 0-day.

S.E. ▪️ infosec.work ▪️ VT
Podroid - очень крутой проект, который предназначен для запуска Linux-контейнеров на Android устройствах без root-прав. Решение позволяет пользователю запускать на устройстве под управлением Android (Android 9+ arm64) облегчённую виртуальную машину Alpine Linux с использованием QEMU и предоставляет полностью работоспособную среду выполнения контейнеров Podman со встроенным терминалом.

• Исходный код Podroid написан на Kotlin и опубликован на GitHub под лицензией GNU General Public License v2.0.

• Для запуска Podroid использует Termux в качестве эмулятора терминала, решение Limbo Emulator (основанный на QEMU эмулятор для Android) и Podman для запуска контейнера с Alpine Linux. Из отдельных возможностей проекта можно выделить проброс портов из контейнера на реальную Android-систему через SSH. Дополнительная информация есть на GitHub:

https://github.com/ExTV/Podroid

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Практический курс по построению программы Security Awareness в организации

Недостаточно раз в год делать фишинговую рассылку среди сотрудников и отправлять их на очередное обучение. Важно выстроить процесс, который позволит системно решить проблему инцидентов, связанных с человеческим фактором.


⚡️Узнаете основные методологии и подходы к построению программ осведомленности (NIST, SANS и др.);
⚡️Научитесь измерять эффективность и результативность процесса: метрики, индикаторы зрелости;
⚡️Поймете, как строить Security Awareness в корпоративной среде;
⚡️Научитесь организовывать киберучения с помощью различных инструментов.

📅 Старт: 9 октября
Длительность: 4 недели
Удостоверение о повышении квалификации с внесением в федеральный реестр.

👉🏼 Узнать больше о курсе

Реклама. ООО "ИНСЕКА". ИНН 3444279416.
• 33 года назад первый в мире интернет-браузер под названием WorldWideWeb стал общедоступным, а его код - открытым. Его "отцом" стал знаменитый британский программист и разработчик Тим Бернерс-Ли: создатель идеи всемирной сети.

За четыре года до того, в марте 1989 года, Тим Бернерс-Ли представил руководству CERN, расположенной в Швейцарии Европейской организации ядерных исследований, доклад о необходимости создания распределённой гипертекстовой системы для улучшения работы организации.

К тому времени компьютерные сети вообще, и прямые предки нашего Интернета в частности (ARPANet и NSFNet), существовали уже два десятка лет - но функционировали они совершенно не так, как привычно нам в XXI веке. Если говорить простыми словами, то Интернет в эпоху своей предыстории функционировал в основном как канал для пересылки сообщений электронной почты. В нём не было ни страниц, доступных с любого подключённого к сети компьютеру, ни их адресов, ни инструмента для их просмотра.

Всё это придумал и собрал Тим Бернерс-Ли: потому, что он работал в CERN 80-х годов. Тогда в CERN была большая проблема. Имелись колоссальные и постоянно растущие объёмы данных от тысяч сотрудников и множества направлений работы, к которым получить доступ быстро и просто с другого направления было задачей нетривиальной.

Идея гипертекстовой сети с адресами и доступом через специальную программу-браузер с любого подключённого к сети компьютера родилась из этой колоссальной организационной и научно-инженерной боли европейских ядерщиков и айтишников.

Браузер WorldWideWeb Бернерс-Ли в рамках практического воплощения своей идеи гипертекстовой сети начал разрабатывать осенью 1990 года. Делал он это в приложении Interface Builder актуальной и свежей тогда операционной системе NeXTSTEP для компьютеров NeXT: проекта Стива Джобса в период его временного разрыва с Apple. По словам Тима, NeXTSTEP предоставляла на тот момент идеальную рабочую среду для разработки приложений и функционал для реализации его задумок.

Спустя пару месяцев увлечённой работы, в декабре 1990 года, незадолго до Рождества, первая рабочая версия браузера была готова.

Новость о появлении такой перспективной штуки, как браузер, разлетелась по новостным группам Usenet. К работе Тима Бернерса-Ли над проектом подключились другие разработчики из CERN: его давний соратник и соавтор идеи всемирной паутины Роберт Кайо, Бернд Поллерман, Жан-Франсуа Грофф. В августе 1991 года браузер WorldWideWeb был впервые представлен публике.

Уже тогда, на старте браузеров как явления, WorldWideWeb предоставлял возможность не только читать, но и редактировать веб-страницы: причём уже достаточно продвинуто, не голым html-кодом. Редактура работала по принципу WYSIWYG (What You See Is What You Get), то есть в формате, который сейчас обычно называют визуальным редактором.

CERN начал делиться доступом к своим страницам с другими учреждениями и вскоре открыл его для широкой публики. 30 апреля 1993 года официальным решением руководства организации CERN выложил браузер WorldWideWeb и открытый код к нему в открытый и бесплатный доступ для всех желающих.

Тем самым руководство CERN и Тим Бернерс-Ли, по сути, открыли доступ к проекту любому человеку в мире, сделав его бесплатным и (относительно) простым для изучения зарождающегося Интернета. При обновлении в 1994 году название сменили на Nexus Browser: чтобы убрать возникшую путаницу между браузером WorldWideWeb и одноимённым (только разделённым пробелами) понятием World Wide Web как Всемирной Паутины.

К слову, исходный код браузера всё ещё находится на компьютере NeXT Бернерса-Ли, сохраняющемся как исторический артефакт в музее CERN. Ну а если вам интересно изучить код первого браузера, то он доступен по этой ссылке.

S.E. ▪️ infosec.work ▪️ VT
Нашел очень крутую игру для изучения SQL, которая реализована в стиле "Матрицы".

Все просто - есть множество различных уровней, которые вам предстоит пройти. Постепенно вы будете переходить от простого уровня к сложному и прокачивать свои навыки. Игра, между прочим, сетевая - вы видите и общаетесь с реальными игроками, а если не можете пройти уровень, то можете попросить помощь в чатике. Кстати, там даже есть режим PvP, где вы будете решать задачи с другим игроком на скорость.

Игра бесплатная. Залипнуть и прокачать свои навыки можно тут: https://sqlprotocol.com/

• Дополнительно

Практический Тренажер по SQL - бесплатный курс по SQL, в котором нет теории и тестов, только реальные задачи и интерактивная работа с SQL. Курс состоит из нескольких модулей с конкретными базами данных и задачами. Вы сразу переходите к практике и пишете реальные SQL-запросы.
LeetСode Study Plan SQL 50 - интересный ресурс, который содержит коллекцию задачек для изучения SQL. Что важно, все задачи бесплатные. По уровню задачи рассчитаны от начинающего до продвинутого (basic to intermediate).
Sqltest.Online - интерактивная платформа для обучения, помогающая приобрести практические навыки работы с SQL и базами данных. Тут вы найдете более 370 задач: от простых SELECT запросов до сложных аналитических задач, приближённых к реальным сценариям. Задания сгруппированы по сложности, теме и используемой базе данных.
SQL-Tutorials - крутой репозиторий, который содержит в себе очень ценный и полезный материала по изучению SQL (подсказки, советы, Mindmap, команды и т.д.). Всё разбито по темам и с возможностью скачать информацию в формате PDF. Особое внимание следует обратить на сборник вопросов из собеседований. Там вы найдете 800 + вопросов и соответствующие задания для получения практического опыта.
dbquacks - бесплатный квест, который поможет прокачаться и освоить язык запросов SQL. В первой главе доступно 38 уровней, а во второй 28, сложность которых постепенно повышается.
mode/sql-tutorial - бесплатный курс по SQL с множеством объемных уроков, которые включают в себя необходимую теорию, практические занятия в редакторе Mode от полных новичков до продвинутых спецов SQL, включая всю базу (SELECT, WHERE, ORDER BY, LIMIT и логические операторы), а также продвинутые темы (агрегирующие функции, GROUP BY, HAVING, соединение таблиц). В проекте доступен симулятор на реальных данных, A/B тестирование и инсайты продукта.
Текстовая игра SQL Noir - по сюжету вы будете выступать в роли детектива, которому необходимо решить определенный пул задач, анализируя улики в базе данных. Есть задачи для начинающих, продолжающих и продвинутых пользователей.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 ИИ-агенты хорошо находят работу, которой официально не существует.

• Почти в каждом плохо описанном процессе есть человек, который молча удерживает его от развала. Он знает, кому позвонить, где поискать недостающий файл и какое исключение сегодня можно сделать. В регламенте этой работы нет.

• ИТ-директор СИБУРа Антон Рубенчик рассказывал на TNF, что разработка ИИ-агентов быстро вытаскивает такую скрытую логику наружу. В СИБУРе с агентами активно экспериментируют и готовы давать им больше автономности, но их не считают поштучно ради красивой цифры: сначала смотрят, стал ли лучше сам процесс.

• В закупках это хорошо показал агент по имени Коля. Он должен был проверять документы поставщиков, но в первую неделю начал падать на архивах по 380 МБ. Выяснилось, что живые закупщики годами вручную разбирали тяжелые PDF, дубликаты и рекламные брошюры, а затем по пять-шесть раз запрашивали недостающие ответы.

• После запуска агента правила пришлось переписать: единый формат файлов, одна итерация дозапроса, сутки на ответ. Качество работы агента выросло с 41 до 65%. Почти все улучшения пришлось вносить в процесс: модель была здесь не главной проблемой.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Нашел хороший опенсорс проект LinuxOnTab - это рабочий Linux (на базе ядра Linux 6.12.13) во вкладке вашего браузера. Проект является автономным, работающим только в браузере, включая рабочий стол Linux с файловым менеджером, туннелями портов и социальной средой с публичными папками на базе Nostr. В решении загружается полноценное ядро ​​x86 + Alpine Linux во вкладке через эмулятор WebAssembly - без сервера, без установки, без демона Docker. После загрузки можно работать офлайн.

Настоящее ядро ​​x86 Linux + пользовательское пространство Alpine, загружаемое во вкладке браузера через WebAssembly. Никакой установки. Никакого сервера. Легковесная альтернатива Docker, ориентированная на локальное развёртывание, для мгновенного запуска одноразовых оболочек Linux - автор проекта (kilian-ai).


https://linuxontab.com
https://github.com/kilian-ai/linuxontab

• В качестве дополнения

1⃣ Полезный список ресурсов с готовыми образами для виртуальных машин VirtualBox и VMWare. Очень удобно для быстрого развертывания в качестве стендов для экспериментов.

Подборка различных образов для VirtualBox.
Free VirtualBox Images от разработчиков VirtualBox.
Коллекция готовых VM от Oracle.
Абсолютно любые конфигурации VM на базе Linux и Open Sources.
Подборка различных образов для VMware.
VM на iOS и MacOS: getutm и mac.getutm.
Образы для Mac: mac.getutm и utmapp.

2⃣ Коллекция ресурсов, которые помогут запустить различные версии ОС прямо в браузере. Это особенно полезно, когда хотите ознакомиться с ОС, но не хотите заморачиваться с поиском, загрузкой и установкой:

WebVM — это фактически бессерверная виртуалка, которая позволяет запустить Debian прямо в браузере, доступный хоть с телефона.
Instant Workstation — хороший сервис для запуска ОС прямо в браузере. Для работы доступны Linux, BSD, Haiku, Redox, TempleOS и Quantix.
distrosea — если не можете выбрать подходящий Linux дистрибутив, то вот вам полностью бесплатный сервис, который позволяет прямо в браузере затестить различные версии операционных систем. Тут даже есть богатый выбор графических оболочек, а общее кол-во доступных систем переваливает за 70!
PCjs Machines — эмулятор вычислительных систем 1970–1990 годов. Он работает в обычном браузере. Данный проект появился в 2012 году — его основал программист из Сиэтла Джефф Парсонс. Он хотел помочь людям понять, как работали первые компьютеры, и дать им возможность «поиграть» с различными конфигурациями этих машин.
redroid - простой способ запустить ОС Android на обычном ноутбуке, ПК или ВМ: (Remote-Android), благодаря которому мы можем запустить Android в Docker контейнере на базе Ubuntu. Есть поддержка 8.1 - 16 версии. Помимо redroid есть еще несколько интересных проектов: waydroid, Bliss-OS и Memuplay.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
Обратите внимание на сервис с бесплатными лабораторными работами по работе с Nmap. По ссылке ниже вы найдете полностью интерактивные лаборатории, разработанные для более быстрого и эффективного обучения. Даже есть ИИ помощник, если возникнут трудности с выполнением заданий.

https://labex.io/free-labs/nmap

• Дополнительно:


Справочное руководство Nmap — официальное справочное руководство на русском языке;
Nmap Cheat Sheet 2026 — актуальная шпаргалка, которая поможет вам автоматизировать свою работу и сократить время на выполнение определенных задач;
Неочевидные функции nmap — очень объемная статья с форума XSS, которая описывает неочевидные функции Nmap и его возможности. Материал будет полезен пентестерам и #ИБ специалистам;
Nmap + Grafana — в этой статье описано создание панели управления Nmap с помощью Grafana и Docker, чтобы получить полноценный обзор сети и открытых служб;
Прокачай свой nmap — статья от журнала ][акер, которая поможет не только разобраться с основами, но еще и даст необходимую информацию по написанию собственных скриптов;
Nmap NSE Library — множество доступных сценариев NSE, которые разбиты на разные категории.
Nmap для пентестера — полезный материал, который подойдет опытным специалистам.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Obtainium - тулза, которая позволяет вам получать Android приложения и поддерживать их в актуальном состоянии (обновлять) прямо из источника - то есть, прямо с их страницы релизов на GitHub, GitLab и т.д. Также реализован функционал уведомлений, когда ваш софт обновляется и выходят новые релизы.

• На данный момент поддерживаются следующие источники приложений:

GitHub;
GitLab;
Forgejo (Codeberg);
F-Droid;
IzzyOnDroid;
SourceHut;
APKPure;
Aptoide;
Uptodown;
Huawei AppGallery;
Tencent App Store;
vivo App Store (CN);
RuStore;
Farsroid;
CoolApk;
RockMods;
LiteAPKs;
APK4Free;
APKMirror (Track-Only);
Telegram App;
Neutron Code.

https://github.com/ImranR98/Obtainium

В качестве дополнения

https://newreleases.io - этот бесплатный сервис следит за выходом обновлений различных проектов и отправляет вам уведомление на электронную почту, в телегу или discord. Ну т.е. если вам нужно знать, когда обновиться условная grafana или docker, то указываете ссылку на репо и получаете сообщение по мере обновления.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM