Forwarded from Типичный Сисадмин
Годами мы лепили гостевые SSID, ставили галочку AP Isolation и верили, что юзеры внутри одной подсети изолированы друг от друга. Оказалось - показалось
На симпозиуме NDSS 2026 показали атаку AirSnitch, которая умножает на ноль всю изоляцию Wi-Fi клиентов. Причем делает это не брутфорсом, а фундаментальным обманом логики работы коммутаторов на первом и втором уровнях модели OSI. Уязвимы практически все протестированные железки... Cisco, Ubiquiti, Netgear, D-Link, а также кастомные прошивки OpenWrt и DD-WRT
Суть атаки... Атакующий подключается к точке доступа, подделывая MAC-адрес жертвы. AP обновляет таблицу коммутации, связывая виртуальный порт атакующего с MAC-адресом жертвы. В результате весь входящий трафик начинает литься хакеру. Но чтобы сделать атаку двусторонней и не сбросить жертву окончательно, хакер использует хитрый трюк... он отправляет ICMP-пинг с рандомного MAC-адреса, завернутый в общий групповой ключ сети. Это заставляет точку доступа переключить маршрутизацию обратно на жертву. Постоянно жонглируя этими состояниями, атакующий незаметно встает посередине канала
Самая дичь заключается в том, что атака работает даже за пределами одного BSSID. Злоумышленник может сидеть на гостевом SSID, а ломать клиента из корпоративного SSID, если они обслуживаются одной точкой доступа. В энтерпрайз-сетях ситуация еще хуже, т.к. AirSnitch позволяет перехватывать трафик между пользователями, подключенными к разным физическим точкам доступа, если они делят общую проводную распределительную сеть. Разделение по VLAN помогает далеко не всегда, так как многие вендоры криво реализуют изоляцию между L2 и L3. Исследователи даже продемонстрировали, как с помощью этого метода перехватить RADIUS-пакеты и поднять фейкового двойника корпоративной WPA3-Enterprise сети.
Что со всем этим делать - пока вопрос открытый. Проблема кроется в самой архитектуре обработки фреймов, и некоторые производители железа уже говорят, что починить это программно невозможно и нужны фиксы в Wi-Fi чипах. Патчи будут, но до тех пор любая открытая или слабо защищенная сеть (даже с изоляцией) - это ваши риски уже сейчас
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😨2
Forwarded from Типичный Сисадмин
🧬 Ученые собрали перезаписываемый жесткий диск из ДНК
Исследователи научились не просто архивировать данные в молекулы ДНК (это умели и раньше в режиме...записал и положил в холодильник на сотню лет), а создали полноценный многоразовый носитель. Теперь эту био-флешку можно стирать и переписывать по кругу, прямо как обычный хард😮
Внутри сплошной киберпанк. Чтобы записать инфу, бинарный код конвертируют в последовательности нуклеотидов (A, C, G, T) с помощью алгоритма frameshift encoding. А для чтения используется сенсор-нанопора... нить ДНК протаскивают через микроскопическое отверстие, электроника замеряет колебания электрического сигнала и расшифровывает их обратно в нули и единицы. По сути, получилась классическая логика контроллера HDD, только на молекулярном уровне.
Профиты технологии очевидны. Плотность записи такая, что в одной пробирке можно унести бэкапы ДЦ среднего гиперскейлера. Плюс нулевое энергопотребление в режиме простоя и срок хранения в несколько столетий. Никакой деградации ячеек, как в SSD, и никаких заклинивших головок.
Однако до коммерческого прода и компактных USB-свистков с ДНК еще пройдут годы. Но перспектива забавная. Походу в будущем придется следить за тем, чтобы полка с бэкапами случайно не мутировала🏥
Типичный🥸 Сисадмин
Исследователи научились не просто архивировать данные в молекулы ДНК (это умели и раньше в режиме...записал и положил в холодильник на сотню лет), а создали полноценный многоразовый носитель. Теперь эту био-флешку можно стирать и переписывать по кругу, прямо как обычный хард
Внутри сплошной киберпанк. Чтобы записать инфу, бинарный код конвертируют в последовательности нуклеотидов (A, C, G, T) с помощью алгоритма frameshift encoding. А для чтения используется сенсор-нанопора... нить ДНК протаскивают через микроскопическое отверстие, электроника замеряет колебания электрического сигнала и расшифровывает их обратно в нули и единицы. По сути, получилась классическая логика контроллера HDD, только на молекулярном уровне.
Профиты технологии очевидны. Плотность записи такая, что в одной пробирке можно унести бэкапы ДЦ среднего гиперскейлера. Плюс нулевое энергопотребление в режиме простоя и срок хранения в несколько столетий. Никакой деградации ячеек, как в SSD, и никаких заклинивших головок.
Однако до коммерческого прода и компактных USB-свистков с ДНК еще пройдут годы. Но перспектива забавная. Походу в будущем придется следить за тем, чтобы полка с бэкапами случайно не мутировала
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔1
Если запускаешь сервисы или ботов на сервере, не храни токены и API-ключи в коде и не вводи их через export в терминале. Они остаются в git и истории shell.
Используй
Плюсы:
Ключи не попадают в git.
Не сохраняются в history.
Проще переносить сервис между серверами.
Конфигурация лежит в одном месте.
После изменения
Создание
Пример переменных:
Загрузка переменных:
Проверка:
Используй
.env файл и подгружай переменные при запуске процесса.Плюсы:
Ключи не попадают в git.
Не сохраняются в history.
Проще переносить сервис между серверами.
Конфигурация лежит в одном месте.
После изменения
.env всегда проверяй, какие переменные реально видит процесс.Создание
.env:cd /root/bot
vim .env
chmod 600 .env
Пример переменных:
X_API_KEY=your_key_here
OPENAI_API_KEY=your_key_here
Загрузка переменных:
set -a
source .env
set +a
Проверка:
python -c "import os; print(os.getenv('X_API_KEY'))"👎1
Forwarded from Типичный Сисадмин
Сегодня, 16 марта, свой 73-й левелап празднует Ричард Мэттью Столлман (он же RMS). Отец-основатель Фонда свободного ПО, создатель идеологии опенсорса и человек, который придет к вам во сне и откусит лицо, если вы назовете ОС просто Linux, а не GNU/Linux
Кто же он, поинтересуется молодой эникей... так вот, пока Гейтс и Джобс в 80-х активно огораживали исходники и впаривали всем проприетарные бинарники, молодой хакер из MIT в соло объявил корпорациям священный ИТ-джихад. Он решил написать свою свободную ОС с блэкджеком и открытым кодом.
В итоге Столлман выкатил фундамент, на котором до сих пор крутится вообще весь современный ИТ-мир... монументальный компилятор GCC (без которого ни одно ядро не собралось бы), отладчик GDB, базовый юзерспейс GNU и Emacs... отличную операционную систему, которой, по историческому недоразумению, не хватает лишь нормального текстового редактора
А главным его достижением стала лицензия GPL, за что ему огромный респект... это гениальный юридический вирус, который заставил жадные корпорации делиться кодом и до сих пор вызывает жжение ниже спины у проприетарных вендоров
Еще RMS это ходячий генератор приколов. Человек, который благословляет линуксоидов блином от старого винчестера на голове (в образе Святого ИГНУциуса - фото к этому посту). Принципиально не пользуется мобильными телефонами (называя их портативными зондами и мечтой Сталина). Серфит веб через отправку email-запросов к специальному демону. Признает только старые ThinkPad с прошитым Libreboot, чтобы ни один байт проприетарного Intel ME не проник на его жесткий диск. Ну и аппетитная классика... может ВНЕЗАПНО начать отковыривать и есть что-то со своей ноги прямо во время лекции
А еще...дед был прав, ведь что характерно, если в сытые нулевые над паранойей Столлмана откровенно ржали, называя его городским сумасшедшим и радикальным фанатиком, то в суровых реалиях 2026 года смех как-то поутих. Дед теперь не кажется таким сумасшедшим
Когда Windows 11 без онлайна отказывается открывать Блокнот, ИИ-агенты Microsoft и Apple скриншотят каждый твой пук на рабочем столе, вендоры продают по подписке ядра в процессорах и обогрев сидений, а Гугл принудительно выжигает сайдлоадинг APK-файлов на Android - дедовские проповеди о цифровом рабстве и зондах оказались абсолютной базой. Он не был параноиком. Он просто читал логи будущего
С днем рождения, Ричард! Долгих лет жизни, железобетонного здоровья, стабильных компиляций и чистого кода без проприетарных блобов.
Поднимем же бокалы (free as in free beer, разумеется) за этого великого человека в нашем с вами ИТ
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3😁1
Forwarded from Типичный Сисадмин
В стане пингвиноводства случилась эпохальная победа. Загрузчик GNU GRUB переходит на современные рельсы разработки. Деды решили отказаться от почтовых рассылок 😬
Испокон веков суровые бородатые мейнтейнеры GRUB хостили исходники на древнем как бивни мамонта GNU Savannah. Весь процесс разработки шел исключительно по олдскульному хардкору... патчи кидались через почтовые рассылки, а ревью кода происходило в тредах email-клиентов.
Но на дворе 2026 год, и даже до таких аксакалов дошло, что этот палеозой пора заканчивать. Разрабы объявили о миграции проекта на мощности
Вместо🎩
Для нас ничего не изменится... GRUB как грузил ядро, так и будет. А вот для комьюнити разрабов это чистый WIN. Порог входа в контрибьютинг резко снижается, т.к. больше не нужно проходить обряд посвящения🪄 через настройку почтовых клиентов для отправки патчей. Код будет проверяться быстрее, новые фичи внедряться оперативнее.
Типичный🥸 Сисадмин
Испокон веков суровые бородатые мейнтейнеры GRUB хостили исходники на древнем как бивни мамонта GNU Savannah. Весь процесс разработки шел исключительно по олдскульному хардкору... патчи кидались через почтовые рассылки, а ревью кода происходило в тредах email-клиентов.
Но на дворе 2026 год, и даже до таких аксакалов дошло, что этот палеозой пора заканчивать. Разрабы объявили о миграции проекта на мощности
FreeDesktop.org. Это полноценный инстанс GitLab. А значит, разработка самого популярного опенсорсного бутлоадера планеты наконец-то получит человеческий воркфлоу. Вместо
git send-email теперь будут нормальные Merge Requests, удобное ревью кода прямо в веб-морде, трекинг багов без необходимости курить мануалы по древним багтрекерам и нормальный CI/CD Для нас ничего не изменится... GRUB как грузил ядро, так и будет. А вот для комьюнити разрабов это чистый WIN. Порог входа в контрибьютинг резко снижается, т.к. больше не нужно проходить обряд посвящения
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Nerva - утилита на Go для точного определения сервиса за открытым портом. Не "порт 22", а конкретно: SSH, Redis, Kafka, Kubernetes API и т.д.Работает за счёт анализа ответов сервиса, баннеров и поведения протокола. На выходе даёт метаданные: тип сервиса, транспорт (TCP/UDP/SCTP), иногда версию и дополнительные детали.
Поддерживает 120+ протоколов: от базовых (HTTP, FTP, PostgreSQL) до телеком и industrial (Diameter, GTP, Modbus, BACnet).
Установка:
go install github.com/praetorian-inc/nerva/cmd/nerva@latest
Примеры:
Определить сервис:
nerva -t example.com:22
JSON-вывод:
nerva -t example.com:22 --json
Связка со сканером:
naabu -host example.com -silent | nerva
Сценарий: сканер находит открытые порты, Nerva определяет, какие сервисы за ними стоят.
Forwarded from Типичный Сисадмин
Как рекламные SDK сливают всю твою жизнь. Давно хотел собрать этот параноидальный пост 🏥
На скрине обыденность 2026 года, там мы видим интерфейс
Обратите внимание на всплывающую плашку на скрине. Это чистейший дамп от брокеров данных:
🟢
🟢
🟢
🟢
Как эти данные попадают на рынок? Юзверь покупает обычный, нерутованный телефон на стоковом Android или iOS. Ставит бесплатный😬 фонарик, приложение доставки еды, игры для высокого интеллекта или виджет погоды.
Что характерно, разрабам этих приложух даже не нужно уметь стягивать данные. Они просто вшивают в код сторонние проприетарные модули... типа рекламные SDK (от Яндекса, Гугла, ФБ, Unity и тысяч ноунейм-контор). Эти SDK работают в фоне, запрашивают доступ к геопозиции (ты же сам нажал Разрешить💩 ) и нон-стопом шлют координаты на свои сервера, привязывая их к тебе.
Брокеры данных скупают эти логи, склеивают их в датасеты и перепродают кому угодно... маркетологам, аналитикам, а на даркнете - хацкерам и не только. По этим точкам вычисляется, где ты спишь (кластер точек с 23:00 до 07:00), где работаешь и к кому ездишь по пятницам😗
Если ты ходишь со стоковым, нерутованным девайсом, забитым проприетарным мусором, то фактически ты добровольный участник шоу Трумана.
Про Пуш-уведомления⌨️ ... они в Android (и iOS тоже) не работают так, что приложение само сидит и слушает сеть. Вся архитектура завязана на Firebase Cloud Messaging - гугловский прокси. Когда телефон держит один-единственный, вечно открытый TCP-сокет до серверов Гугла. И через него корпорация знает твой реальный IP-адрес 24/7.
Но самый сок - это тихие или data-уведомления. Разраб (доставки пиццы, игра, погода) хочет узнать твои координаты, но приложение висит в фоне или выгружено из памяти. Сервер разраба шлет специальный невидимый пуш в Гугл. Гугл прокидывает его на твой девайс. Система ВНЕЗАПНО будит приложение в фоне, давая ему пару секунд процессорного времени. Приложение дергает GPS-координаты, отправляет пакет данных на трекер-сервер и снова засыпает. На экране смартфона при этом не появляется ВООБЩЕ НИЧЕГО.
Личное спасение не запрещено:
🔴 Перекат на AOSP-прошивки (GrapheneOS, LineageOS) без GApps. Взамен ставится MicroG - опенсорсный аналог сервисов Гугла. Он умеет принимать пуши, но ты можешь жестко отрезать модулям доступ к геолокации и на лету подменять идентификаторы.
🔴 Рут-права это база. Без рута ты не хозяин своего железа. Только с ним можно поставить нормальный фаервол на базе
🔴 Если рут получить нельзя, то частично могут спасти например NetGuard, TrackerControl, etc. Они поднимают локальный loopback-VPN на самом телефоне и режут коннекты к трекерам и аналитике на уровне доменов.
🔴 Если нужны Банки, Яндекс.Еда или Самокаты, то разумно юзать Shelter или Insular. Эти опенсорсные утилиты юзают встроенный в Android рабочий профиль. Ты ставишь весь проприетарный мусор туда, а когда еда приехала, то просто нажимаешь одну кнопку (или автозаморозка), и весь рабочий профиль замораживается. Приложения физически не могут работать в фоне и тянуть GPS.
🔴 DNS-контроль и никаких гугловских
🔴 Базовый гигиенический минимум для домохозяек - сброс AAID.
🔴 Для хардкорщиков есть модули типа AppOps или XPrivacyLua. Они скармливают приложениям фейковые GPS-координаты и пустые MAC-адреса. Пусть брокеры анализируют твое перемещение по дну Марианской впадины 😂
Если тебе лень всё это настраивать - улыбайся, ты прямо сейчас светишься оранжевой точкой на чьем-то дашборде😬
Типичный🥸 Сисадмин
На скрине обыденность 2026 года, там мы видим интерфейс
kepler.gl (мощной опенсорсной тулзы от Uber для гео-анализа). А оранжевые точки, густо засирающие карту Дефолт-сити - это люди. Точнее, логи смартфонов.Обратите внимание на всплывающую плашку на скрине. Это чистейший дамп от брокеров данных:
utc_timestamp - точное время вплоть до миллисекунд.id_type: aaid - Android Advertising ID. Твой уникальный рекламный идентификатор, который Гугл так заботливо присваивает каждому устройству.horizontal_accuracy: 11 - точность до 11 метров.ip_address - тут очевидно.Как эти данные попадают на рынок? Юзверь покупает обычный, нерутованный телефон на стоковом Android или iOS. Ставит бесплатный
Что характерно, разрабам этих приложух даже не нужно уметь стягивать данные. Они просто вшивают в код сторонние проприетарные модули... типа рекламные SDK (от Яндекса, Гугла, ФБ, Unity и тысяч ноунейм-контор). Эти SDK работают в фоне, запрашивают доступ к геопозиции (ты же сам нажал Разрешить
Брокеры данных скупают эти логи, склеивают их в датасеты и перепродают кому угодно... маркетологам, аналитикам, а на даркнете - хацкерам и не только. По этим точкам вычисляется, где ты спишь (кластер точек с 23:00 до 07:00), где работаешь и к кому ездишь по пятницам
Если ты ходишь со стоковым, нерутованным девайсом, забитым проприетарным мусором, то фактически ты добровольный участник шоу Трумана.
Про Пуш-уведомления
Но самый сок - это тихие или data-уведомления. Разраб (доставки пиццы, игра, погода) хочет узнать твои координаты, но приложение висит в фоне или выгружено из памяти. Сервер разраба шлет специальный невидимый пуш в Гугл. Гугл прокидывает его на твой девайс. Система ВНЕЗАПНО будит приложение в фоне, давая ему пару секунд процессорного времени. Приложение дергает GPS-координаты, отправляет пакет данных на трекер-сервер и снова засыпает. На экране смартфона при этом не появляется ВООБЩЕ НИЧЕГО.
Личное спасение не запрещено:
iptables и жестко отрезать лишние доступы. 8.8.8.8. Только NextDNS, AdGuard DNS или собственный Pi-hole завернутый через тоннель до дома. В них должны быть включены жесткие личные блеклисты против телеметрии и трекеров.Если тебе лень всё это настраивать - улыбайся, ты прямо сейчас светишься оранжевой точкой на чьем-то дашборде
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Nerdlog - быстрый TUI-просмотрщик логов, рассчитанный на работу с несколькими хостами. Вдохновлён Graylog и Kibana, но без избыточных функций. Требует минимальной настройки.Оптимизирован для одновременного сбора логов с нескольких удалённых машин, их фильтрации по времени и шаблонам, а также построения интерактивной временной гистограммы для быстрого анализа.
Основное применение - просмотр системных логов (
/var/log/messages, /var/log/syslog или через journalctl) с одного или нескольких хостов. Эффективно работает даже с большими файлами, включая объёмы от 1 ГБ.Поддерживает и другие форматы логов, но изначально внедрялся для конкретной задачи: бэкенд веб-сервиса работал как systemd-службы на множестве Linux-хостов, генерируя большой поток логов.
Github
Forwarded from Типичный Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Во FreeBSD закрыта критическая уязвимость CVE-2026-4747 в ядре (модуль kgssapi.ko).
Через специально сформированные NFS-пакеты возможен RCE на уровне kernel. Эксплойт уже в открытом доступе и запускает /bin/sh от root. Уязвимость нашёл сотрудник Anthropic с помощью Claude, а исследователи из Calif потом скормили модели только официальный отчёт, и за 4 часа ИИ самостоятельно написал полностью рабочий эксплоит.
Продолжая эксперимент, та же модель нашла две новые 0-day в редакторах.
Vim (CVE-2026-34714): ошибка в обработке modeline (включён по умолчанию). Опция tabpanel не имела флага P_MLE, что позволяло обойти sandbox через autocmd_add() и событие SafeStateAgain. Исправлено в Vim 9.2.0272.
Пример эксплойт-строки:
Emacs: при открытии файла рядом с .git/ автоматически запускаются git ls-files и git status. Если в .git/config задать core.fsmonitor на команду атакующего RCE. Разработчики Emacs отказались фиксить, заявив, что это проблема Git.
Через специально сформированные NFS-пакеты возможен RCE на уровне kernel. Эксплойт уже в открытом доступе и запускает /bin/sh от root. Уязвимость нашёл сотрудник Anthropic с помощью Claude, а исследователи из Calif потом скормили модели только официальный отчёт, и за 4 часа ИИ самостоятельно написал полностью рабочий эксплоит.
Продолжая эксперимент, та же модель нашла две новые 0-day в редакторах.
Vim (CVE-2026-34714): ошибка в обработке modeline (включён по умолчанию). Опция tabpanel не имела флага P_MLE, что позволяло обойти sandbox через autocmd_add() и событие SafeStateAgain. Исправлено в Vim 9.2.0272.
Пример эксплойт-строки:
/* vim: set showtabpanel=2 tabpanel=%{%autocmd_add([{'event'\:'SafeStateAgain','pattern'\:'*','cmd'\:'!id>/tmp/calif-vim-rce-poc','once'\:1}])%}: */Emacs: при открытии файла рядом с .git/ автоматически запускаются git ls-files и git status. Если в .git/config задать core.fsmonitor на команду атакующего RCE. Разработчики Emacs отказались фиксить, заявив, что это проблема Git.
This message is not supported in your version of Telegram. Please install censorship.patch
Arch:
$ pacman -Syu censorship.patch
Debian/Ubuntu:
$ apt update && apt install censorship.patch
RHEL/Fedora:
$ dnf install censorship.patch
NixOS:
$ nix-env -iA nixpkgs.censorship.patch
Forwarded from Типичный Сисадмин
Вся эта возня с легальным шпионажем банков и маркетплейсов за твоим VPN вскрывает глубокий экзистенциальный факап. Давайте смотреть правде в глаза... ты отвалил ~100к деревянных за кусок стекла и кремния, но по факту ты на нем даже не root. Твой девайс тебе не принадлежит. Это просто арендованный корпоративный зонд, где проприетарная ОС разрешает любой коммерческой приложухе парсить твои системные API, читать состояние сетевых интерфейсов и сливать телеметрию на сторону. В этой архитектуре пользователь - просто бесправная кормовая база для любой бигдаты
Мы окончательно оказались внутри матрицы, где закрытый проприетарный код решает, можно ли тебе зайти в интернет или пора сдать твой IP. Истинный контроль возвращается только через разлоченный бутлоадер, кастомные прошивки, выпиленные Гугло-сервисы и тотальный FOSS на всех уровнях, а если совсем невмоготу - песочницы.
Красная или синяя таблетка?
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
This media is not supported in your browser
VIEW IN TELEGRAM
О, Священный Омниссия,
Освяти эти стойки и сети,
Да очистится код от скверны ошибок,
Да будет сигнал чист, и пинг стабилен.
Я изгоняю ересь packet loss и кривых маршрутов,
Да будет BGP стабилен, а keepalive несломлен,
Да не коснётся машина демона бага,
И ни один пакет не уйдёт во тьму.
Благослови этот механизм,
Ибо в нём искра Твоей воли,
Благослови диски и RAID,
Да не падут ноды и не придёт kernel panic.
Отвергаю нестабильные конфиги и падения ядра,
Пусть системы поднимутся без сбоя,
И службы служат во имя Твоё,
Мониторинг да не ослепнет, алерты да не умолкнут.
Сервис поднят.
Логи чисты.
Аптайм вечен.
Во имя машины.
Во имя сети.
Во имя Омниссии.
Освяти эти стойки и сети,
Да очистится код от скверны ошибок,
Да будет сигнал чист, и пинг стабилен.
Я изгоняю ересь packet loss и кривых маршрутов,
Да будет BGP стабилен, а keepalive несломлен,
Да не коснётся машина демона бага,
И ни один пакет не уйдёт во тьму.
Благослови этот механизм,
Ибо в нём искра Твоей воли,
Благослови диски и RAID,
Да не падут ноды и не придёт kernel panic.
Отвергаю нестабильные конфиги и падения ядра,
Пусть системы поднимутся без сбоя,
И службы служат во имя Твоё,
Мониторинг да не ослепнет, алерты да не умолкнут.
Сервис поднят.
Логи чисты.
Аптайм вечен.
Во имя машины.
Во имя сети.
Во имя Омниссии.
🔥2