Сисадмин В Kernel Panic
31 subscribers
229 photos
25 videos
1 file
106 links
Небольшой канал, злого сисадмина. Личные заметки и решения, мемы, интересные утилиты.
Download Telegram
😂 Разраб Nekogram признался во встроенном бэкдоре и послал юзеров нахер.

Наливайте себе чаю с попкорном 😬. Драма вокруг альтернативных клиентов ТГ пробила очередное дно... если кто юзал Nekogram ради анимешных иконок, кастомных папок и отсутствия рекламы, у меня для тебя плохие новости.

Реверс-инженеры расковыряли скомпилированный апкашник Nekogram и обнаружили там прекрасное... в обфусцированном коде (в файле Extra.java) нашлась потрясающая функция logPhoneNumbers().

При каждом логине скрипт циклом пробегается по всем твоим подключенным аккаунтам (до 8 штук), выдергивает currentUser.id и currentUser.phone, пакует их в массив и скрытно отправляет инлайн-запрос боту nekonotificationbot. Всё происходит абсолютно прозрачно для юзера, никаких следов в истории чатов. Твой номер улетает куда-то и зачем-то.

Реверсеры оперативно набросали PoC в виде модуля для LSPosed. Модуль тупо перехватывал обращения к боту внутри клиента и перенаправлял их на подконтрольный стенд. Результат в терминале (смотри первый скрин) говорит сам за себя... клиент исправно стучит на базу, отправляя ID и номер телефона при каждом входе в аккаунт.

Далее происходит эпичный копиум от разрабов... когда им принесли декомпилированные исходники и и задали вопросы (Issue #336), они просто... закрыли обсуждение 😂. А затем в чатике случился примерный диалог:
Правда ли это?

Да, номера отправлялись боту. Некоторые просят объяснений, но какие вам нужны объяснения? Всё именно так, как выглядит. 🤷‍♂️

...ни один номер нигде не был сохранен и никому не передавался, хотя людям в это трудно поверить.


Охотно верим 🙂

Эта история как наглядное пособие того, почему опенсорс вообще ни хрена не гарантирует, если ты качаешь бинарник из стора. В репозитории Nekogram файл Extra.java был чистым шаблоном, а вот при сборке релиза руками разраба туда аккуратно подкидывался вредоносный код.

Лучше конечно компилить исходники у себя на локалхосте и побайтово сверить хэш с тем приложением, что собрал разраб ⌨️... но сколько людей так делают 👎

Кстати, яблочникам тоже не стоит расслабляться... популярный iOS-форк Swiftgram занимается тем же самым, только через WebApp и скрытого бота, связывая все ваши твинки в единую базу.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
По этой причине многие сисадмины и не любят кривую венду.
👍2
🤔 ВНЕЗАПНО Кибервойна вышла в физический мир. Из-за атаки на РКН Телегу окончательно приравняют к оружию.

ФСБ выкатило пресс-релиз... выяснилось, что группа лиц пыталась физически помножить на ноль руководство Роскомнадзора (планировали подрыв авто). Но в нашем контексте главная суть кроется не в криминальной хронике, а в формулировках ведомства.

Было заявлено, что координация шла через Telegram, а главная цель теракта:
...срыв проводимых в РФ мероприятий по обеспечению безопасности информационного пространства, в том числе блокировке мессенджера Telegram.


Предположу, что если перевести формулировку на житейскую, то получится так... если раньше РКН пытался душить Телегу и VPN относительно плавно, оглядываясь на возмущения ИТ-бизнеса, всяких ассоциаций и банков, то теперь получен абсолютный, железобетонный повод для еще более жесткого блокирования.

Телега и сервисы обхода блокировок официально, на уровне ФСБ, названы инструментами, через которые противник координирует диверсии против архитектуры Рунета. Для нас с вами это значит одно... любые робкие попытки бизнеса сказать (эй, ваши ТСПУ ломают нам CI/CD пайплайны и межбанк... как говорила вчера Касперская) теперь будут молча отправляться в /dev/null. Вопрос окончательно переведен из плоскости регулирования интернета в плоскость антитеррора. А в этой плоскости бюджеты на новые DPI-коробки не ограничены, а рубильник жмется без раздумий 🤔

В этом же отчете всплыла еще одна интересная хардварная деталь. В довесок к пойманным, силовики мимоходом отчитались о задержании 118 администраторов SIM-боксов только с начала 2026 года... идет жесточайшая зачистка серого телекома. Вся индустрия авторегов, левых виртуальных номеров для Телеги и VoIP-шлюзов сейчас выжигается напалмом.

ПРОФИТ? Ну, вероятно гайки на магистралях будут закручиваться уже не гаечным ключом, а кувалдой. Если у регулятора и были какие-то сомнения перед внедрением тотальных белых списков на уровне всей страны, то теперь они сняты.

Походу на носу новые, еще более жесткие блокировки... 😭

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🪄 Некромантия 80-го уровня. Как энтузиаст пропатчил BIOS 30-летней видюхи ради нормального черного цвета.

Чувак с ютуб-канала Bits und Bolts заморочился и взломал VBIOS древней видеокарты S3 ViRGE DX (той самой легенды из 90-х, которую в народе ласково прозвали 3D-замедлителем), чтобы пофиксить баг 30летней давности.

Исторически эти карточки страдали врожденной патологией... вместо глубокого, чистого черного цвета они выдавали на экран мыльный темно-серый.

Во времена ЭЛТ-мониторов инженеры S3 намеренно захардкодили в видеобиосе аппаратный костыль, который искусственно задирал уровень черного, чтобы картинка на кинескопах не казалась слишком темной. Но на современных ЖК-мониках этот легаси-код превращает контрастность во что-то непонятное 🔍

Мириться с мылом автор не стал. Он загрузился в чистый MS-DOS, вооружился древней утилитой debug и начал методично тыкать палкой в шестнадцатеричные регистры. В итоге... оказалось достаточно изменить всего один 5-й бит (переключить значение с 3F на 1F), и видюха прозревала, выдав идеальный черный цвет.

Дальше нужно было сдампить прошивку, поправить байт в HEX-редакторе, пересчитать контрольную сумму всего файла (чтобы сумма всех байтов давала 00, иначе система пошлет прошивку) и зашить модифицированный VBIOS в новую микросхему EEPROM 🤙

И вот, спустя 30 лет картинка стала сочной и теперь S3 ViRGE готова выдавать свои невероятные 10 FPS с идеальной цветопередачей. Вот это я понимаю долгосрочная поддержка оборудования силами комьюнити 😂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Логирование с временными метками в bash ⏱️

При падении скрипта на проде критично знать, что и когда произошло. 🚨

➡️Три удобные функции:
#!/bin/bash
set -euo pipefail
LOG_FILE="/var/log/myscript.log"
log() { echo "[INFO] $(date '+%H:%M:%S') $1" | tee -a "$LOG_FILE"; }
warn() { echo "[WARN] $(date '+%H:%M:%S') $1" | tee -a "$LOG_FILE"; }
error(){ echo "[ERROR] $(date '+%H:%M:%S') $1" | tee -a "$LOG_FILE"; exit 1; }
log "Script started"
warn "Config missing, using defaults"
error "DB connection failed" # Остановка скрипта


▶️ Уровни: log (обычное), warn (подозрительное), error (критическое + выход). 🛑

▶️ tee -a пишет в терминал и файл. Флаг -a (append) добавляет записи, не перезаписывая лог. 📝
👮‍♂️ Блокировка VPN стала официальным KPI. Товарищ майор утвердил роадмап до 2030 года.

Тут всплыл потрясающий документ... официальное решение о субсидировании ГРЧЦ (главного технического щупальца Роскомнадзора) от января 2025 года 🦑

Внутри не что иное, как ТЗ на развитие АСБИ (тех самых коробок ТСПУ, стоящих у провайдеров). И самый сок тут кроется на третьей странице в таблице KPI.

Инженерам поставили абсолютно конкретный план, что к 31 декабря 2030 года показатель "Средний уровень эффективности ограничения доступа к средствам обхода блокировок VPN за счет сигнатур" должен составить 92% 🤔
Заодно пропускную способность этих DPI-мясорубок раскачают до 831 Тбит/с, чтобы они гарантированно пережевывали 98% вообще всего ру-трафика (самый низ страницы 3).

Получается, что никто ничего не откатит. Это уже не временный костыль, а долгосрочный, утвержденный план с выделенным бюджетом на пятилетку вперед. Борьба с туннелями превращается в рутинный процесс... за достижение этих 92% убитых VPN конкретные люди будут получать зарплаты, закрывать квартальные премии и защищать бюджеты 😎

Любопытный момент про терминологию и понятия. Финансирование идет по статье (Инфраструктура кибербезопасности). Но любой эникей знает, что безопасность защищает контур от входящих угроз (DDoS, малвари, взломы, etc). Здесь же KPI завязан на жесткую блокировку ИСХОДЯЩЕГО трафика. Получается, система защищает не тебя от интернета, а интернет от тебя 😮

Сигнатурный анализ на магистралях будет свирепеть постепенно и по графику. Иллюзий больше нет. Оставшиеся 8% неэффективности ТСПУ это и есть законная зона обитания до 2030 года для многих из нас 👾

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто из нас? 🤣
😁3
👑 ЖЗЛ. Человек, на чьем пет-проекте держится половина интернета

Поговорим о настоящих легендах ИТ-индустрии. На фото Сальваторе Санфилиппо (в сети известен как antirez). И если ты хоть раз настраивал современный бэкенд, то тебе может быть знакомо это улыбающееся лицо. Этот гигачад - создатель Redis 💪

В лохматом 2009 году Сальваторе пилил свой стартап (веб-аналитику LLOOGG). Ему нужна была быстрая база для реалтайма, но традиционные реляционки тупо не вывозили нагрузку. Вместо того чтобы ныть, он сел и написал свою In-Memory базу данных. В соло. На чистом С. Просто голый, вылизанный до байта сишный код, который работал со скоростью света. Поначалу серьезные дядьки из энтерпрайза снисходительно ржали над этой поделкой... Кэш в оперативке? Ахаха, кек, игрушка!.

А потом деды приуныли. Выяснилось, что эта молотилка ключ-значение уделывает всё живое. Сегодня без Redis не работает вообще ничего. Твитор, GitHub, Stack Overflow, Netflix, Amazon... все они ежедневно гоняют петабайты данных через код, который Сальваторе изначально написал в одно лицо ради прикола. Сегодня любой системный дизайн бэкенда без Redis это как пиво без спирта 🍻

Когда Redis захватил мир, Сальваторе не стал строить из себя Илона Маска, не пошел продавать курсы (успешный успех в ИТ) и не стал звездой соцсетей. В 2020 году он посмотрел на то, во что превратилась корпоративная разработка, устал бороться с выгоранием и... просто вышел. Чувак покинул пост мейнтейнера своего же проекта, пояснив, что он программист, а не менеджер. И уходит он, чтобы сохранить свое ментальное здоровье. Затем дропнул соцсети и испарился заниматься делами для души.

Он ушел ДО того, как эффективные менеджеры захватили Redis Ltd, сменили опенсорсную лицензию и заставили комьюнити форкать проект. Сальваторе смотрел на этот корпоративный цирк с конями уже с безопасного расстояния 😎

Эталонный путь ИТ-самурая. Создал шедевр из говна и палок, нагнул мировую индустрию, отдал всё в опенсорс, а когда запахло токсичным энтерпрайзом и потерей кукухи - просто ушел жить свою жизнь. Грамотно.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Wayland - благословение для сего мира цифрового.

По истечении тысячелетий страданий под игом ереси X11, чада человеческие наконец узрели свет графического протокола, где приложения не могут безнаказанно подсматривать друг за другом и воровать ввод, яко воры в ночи.

Аще у тебя железо современное и важна безопасность, знай: Wayland уже стал выбором Империума.

X11 всё ещё жив, яко древний древодрот: силен, но обременен наследием времен Тёмной Эры Технологий.

Плоть слаба, и legacy вечно ломается.

Wayland же вечен.

Нейрослоп забавный :)
🤯1🤪1