Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
Такие дела, похоже скоро будет очень весело.
opennet.ru
Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, внёс изменение в пользовательское соглашение, определяющее права и обязанности получателей сертификатов. В секцию с условиями запроса и использования сертификатов добавлен пункт, не допускающий выдачу сертификатов для физических лиц и организаций, постоянно проживающих или зарегистрированных в странах или на территориях, на которые распространяются полномасштабные (comprehensive) санкции США.
Такие дела, похоже скоро будет очень весело.
opennet.ru
Никогда такого не было, и вот опять.
Проверьте себя: Приблизительный список пакетов.
Скриптик, просто подставьте в список пакеты из листа: aur_check.sh
Более 400 пакетов из пользовательского репозитория AUR были скомпрометированы вредоносным ПО, включающим инфостилер и руткит.
Злоумышленник выдавал себя за доверенного сопровождающего пакетов и брал на сопровождение пакеты, оставшиеся без владельца.
Сопровождающие Arch Linux в настоящее время удаляют заражённые пакеты. Проверьте установленные у вас пакеты из AUR и проведите аудит системы на предмет их использования.
Проверьте себя: Приблизительный список пакетов.
Скриптик, просто подставьте в список пакеты из листа: aur_check.sh
😁2
Антропики выпустили Claude Fable 5, и правительство США запретило доступ иностранцам. Это решение абсурдно и бесполезно, даже хуже блокировки Cloudflare в РФ. Антропики не могут отличать граждан США от других, поэтому отрубили модель для всех. Запрет обосновали выдуманным джейлбрейком, позволяющим взламывать защиту, хотя Антропики говорят, что он есть во всех моделях и не опасен. Модель, вероятно, вернут, но будут проверять гражданство. Спецслужбы США считают, что террористы с американским паспортом не смогут использовать Fable 5.
anthropic.com
anthropic.com
👎2
Forwarded from Типичный Сисадмин
This media is not supported in your browser
VIEW IN TELEGRAM
Смотрю на эти эмоции и по-отечески тепло улыбаюсь 😬
Каждый неофит должен пройти стадию гнева, когда впервые сталкивается с тем, что спящий режим нифига не системная функция, а философская концепция.
Вот ты злишься на Debian за то, что машина не выходит из сна. Но с годами к тебе приходит осознание фундаментальной ИТ-истины... железо должно либо работать, либо быть обесточенным. А сон всего лишь иллюзия, навязанная нам маркетологами потребительских ОС.
Как в Линуксе, так и в жизни. Мы лишь рядовые пользователи внутри глобальной Системы. И если всё сломалось и пошло не так, то это просто у кого-то другого есть рут-права, и он прямо сейчас накатывает новый кривой апдейт, а тебе, как обычно, остаётся только лезть под стол, чтобы вручную тыкнуть физический резет и вернуть контроль над своим железом👾
А стоит ли злиться на Систему... ведь она лишь отражает уровень понимания архитектуры.
Типичный🥸 Сисадмин
Каждый неофит должен пройти стадию гнева, когда впервые сталкивается с тем, что спящий режим нифига не системная функция, а философская концепция.
Вот ты злишься на Debian за то, что машина не выходит из сна. Но с годами к тебе приходит осознание фундаментальной ИТ-истины... железо должно либо работать, либо быть обесточенным. А сон всего лишь иллюзия, навязанная нам маркетологами потребительских ОС.
Как в Линуксе, так и в жизни. Мы лишь рядовые пользователи внутри глобальной Системы. И если всё сломалось и пошло не так, то это просто у кого-то другого есть рут-права, и он прямо сейчас накатывает новый кривой апдейт, а тебе, как обычно, остаётся только лезть под стол, чтобы вручную тыкнуть физический резет и вернуть контроль над своим железом
А стоит ли злиться на Систему... ведь она лишь отражает уровень понимания архитектуры.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Типичный Сисадмин
Немного веселого оффтопа на стыке кибербеза и лингвистики. Многие олды помнят старую шутку про албанский вирус, который из-за нехватки технологий просил пользователя самостоятельно удалить все файлы на диске. Оказывается, этот древний артефакт снова актуален, только теперь он бьет по элите десктопного Линукса... по арчеводам
На днях AUR подверглась массированной атаке. Сначала неизвестные скомпрометировали более 1500 заброшенных пакетов, попытавшись прокинуть туда малварь через npm-зависимости. Но настоящая комедия началась следом, когда после зачистки в дело вступили отечественные тролли.
В десятки пакетов добавили функцию
+post_install(). При сборке пакета этот скрипт прописывал в .bashrc и .zshrc жертвы послание, которое выводилось при каждом открытии терминала.Текст гласил (пунктуация сохранена):
вы еблан и юзаете говно kal дистрибутив поставьте нормальный дистр и не позорьтесь... скажите спасибо, что я ещё вам вирусни не добавил, а чисто напоминалку в консоли сделал. happy pride month! use Nocord, RAC and coproxy by mr sugoma! новый албанский вирус из россии скачать
Затем эпик начался на западных профильных ресурсах, когда пострадавшие юзеры пошли переводить этот манифест через Google Translate и нейросети 🍿
Машинный перевод перевёл русское слово из трех букв (kal) как (Kali distro), из-за чего часть юзеров решила, что это атака специфично на Kali Linux
Кто-то всё еще слепо доверяет AUR, который просто автоматизированный Pastebin для сборочных скриптов, где безопасность всегда держалась исключительно на добром слове.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁2
Внемлите, о смертный! В бездонных глубинах цифровой тьмы GitHub, среди пылающих серверов, был найден артефакт: K8sQuest — локальный симулятор ордо механикус для постижения Евангелий Kubernetes. Его интерфейс подобен голографическому терминалу, где в каждом испытании происходит сбой в священной машине. Ваша миссия: наладить работу механизма и вернуть гармонию в систему!
GitHub
GitHub
🤓1👾1😡1
Forwarded from Типичный Сисадмин
Как разработчики ядра Linux ускорили сервера по всему миру на 5%, просто сдвинув две строчки кода
Суть такова... разрабы подсистемы блочного ввода-вывода спустились с профилировщиком в самые недра VFS. Они анализировали узкие места при экстремальных нагрузках на дисковую подсистему. Выяснилось, что при инициализации структуры
Затем они буквально вырезали две строчки Си-кода в одном месте и вставил их на пару строк ниже, изменив порядок проверок в функции⌨️
Это дало резкое снижение промахов процессорного кэша и экономию тактов CPU на каждый дисковый запрос. Бенчмарки на чистом железе показали, что пропускная способность файловых систем EXT4 и XFS под высокой нагрузкой выросла на 5% чистых IOPS... просто вдумайтесь в масштаб. Пять процентов прироста производительности ввода-вывода для миллионов высоконагруженных серверов, гипервизоров и баз данных по всей планете. Абсолютно бесплатно и без СМС. Без закупки новых PCIe 5.0 SSD, без дорогущих СХД и костылей в виде кэширующих прокси.
Вот она, разница между кодерами и инженерами😎
Типичный🥸 Сисадмин
Суть такова... разрабы подсистемы блочного ввода-вывода спустились с профилировщиком в самые недра VFS. Они анализировали узкие места при экстремальных нагрузках на дисковую подсистему. Выяснилось, что при инициализации структуры
blk_plug (механизм, который накапливает мелкие I/O запросы в батчи перед отправкой на диск) происходили лишние проверки, которые били по кэшу процессора.Затем они буквально вырезали две строчки Си-кода в одном месте и вставил их на пару строк ниже, изменив порядок проверок в функции
Это дало резкое снижение промахов процессорного кэша и экономию тактов CPU на каждый дисковый запрос. Бенчмарки на чистом железе показали, что пропускная способность файловых систем EXT4 и XFS под высокой нагрузкой выросла на 5% чистых IOPS... просто вдумайтесь в масштаб. Пять процентов прироста производительности ввода-вывода для миллионов высоконагруженных серверов, гипервизоров и баз данных по всей планете. Абсолютно бесплатно и без СМС. Без закупки новых PCIe 5.0 SSD, без дорогущих СХД и костылей в виде кэширующих прокси.
Вот она, разница между кодерами и инженерами
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👨💻1
Forwarded from Типичный Сисадмин
Раньше разделение труда в даркнете было простым... создатели шифровальщика пишут сам код, а как проникнуть в сеть, получить права и ослепить антивирусы - это уже головная боль исполнителей, которые ломают конкретную компанию. Но времена изменились.
Исследователи из ESET разобрали внутреннюю кухню новой группировки Gentlemen (которая недавно сама эпично слила свои данные в сеть). Оказалось, что эти ребята полностью изменили правила игры, создав централизованный фреймворк для уничтожения систем защиты предприятий.
Архитектура их платформы, получившей название GentleKiller - выглядит как настоящий детектив и пособие по автоматизации вредоносной активности. Разработчики выдают исполнителям готовый набор инструментов, работающий по принципу атаки через уязвимые легитимные драйверы.
Как это работает:
У группировки есть минимум восемь рабочих модулей. Они тащат в систему жертвы старые, дырявые, но официально подписанные драйверы. В их арсенале замечены драйверы от античита Valorant (
GameDriverX64.sys), FACEIT (nseckrnl.sys), систем мониторинга Safetica и даже модули от антивирусов Zemana и Kaspersky. Драйвер легален, система ему доверяет, загружает в ядро ОС, а дальше эксплойт через этот драйвер просто выгружает из памяти любые процессы защиты. База GentleKiller знает более 400 процессов от 48 производителей безопасности.Чтобы обойти первичный анализ, бинарники автоматизированно маскируются под легальный софт ИБ-вендоров. Скрипты накидывают на вредонос скопированные цифровые подписи, подделывают манифесты файлов (версии, копирайты) и клеят иконки.
Для удобства неграмотных исполнителей ввели даже систему версионирования через суффиксы в именах файлов:
1 на конце (например, FaceIT1.exe) - упакованы коммерческим протектором Enigma.2 - накрыты протектором Themida.Light - файл без упаковщика, но с фейковой цифровой подписью.Clear - голый бинарник для ручной работы.Хацкеры массово тащат к себе чужие утилиты (вроде известных EDR-киллеров HexKiller и HavocKiller). Как только в сети появляется новый концепт уязвимости для очередного драйвера, разработчики Gentlemen в течение пары дней компилят новый модуль, накрывают его своей оберткой и продают клиентам за суммы
Защититься от этого классическими методами практически нереально, потому как это легальные, подписанные драйверы. Выход один - жестко резать загрузку через политики и пилить белые списки
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Типичный Сисадмин
Осенью зарубежный интернет может стать платным. Такую мрачную базу выдал представитель Транстелекома на недавнем форуме.
Все дело в том, что с марта Минцифры обязало провайдеров получать специальное разрешение на расширение международных каналов связи. По факту же это работает как тихий запрет, и ни одна компания до сих пор не смогла пройти этот квест и получить заветный аппрув. Летом трафик традиционно падает, но к осени каналы забьются под завязку и магистралы начнут задыхаться от перегрузок🏋️♂️
Главная цель этой бюрократии заключается в удушении сервисов VPN. Логика проста... запертый в узком канале зашифрованный трафик заставит операторов самостоятельно включать жесткую фильтрацию чтобы не положить вообще всю сеть. Если труба не резиновая, то провайдерам придется резать тяжелый контент и обрубать доступы к глобальным серверам.
Забавно что такие ограничения реально работают. Юзеры просто устают бороться с бесконечными отвалами и перестают потреблять контент🌐
Итогом этой искусственной изоляции станет распил тарифов на классы. Провайдеры просто введут базовый пакет только для православного рунета и премиум тариф с доступом к глобальной сети. Крупнейшие игроки рынка пока дипломатично молчат и не комментируют эти прогнозы, но технически к разделению интернета на чебурнет и элитный доступ всё уже готово🫡
Типичный🥸 Сисадмин
Все дело в том, что с марта Минцифры обязало провайдеров получать специальное разрешение на расширение международных каналов связи. По факту же это работает как тихий запрет, и ни одна компания до сих пор не смогла пройти этот квест и получить заветный аппрув. Летом трафик традиционно падает, но к осени каналы забьются под завязку и магистралы начнут задыхаться от перегрузок
Главная цель этой бюрократии заключается в удушении сервисов VPN. Логика проста... запертый в узком канале зашифрованный трафик заставит операторов самостоятельно включать жесткую фильтрацию чтобы не положить вообще всю сеть. Если труба не резиновая, то провайдерам придется резать тяжелый контент и обрубать доступы к глобальным серверам.
Забавно что такие ограничения реально работают. Юзеры просто устают бороться с бесконечными отвалами и перестают потреблять контент
Итогом этой искусственной изоляции станет распил тарифов на классы. Провайдеры просто введут базовый пакет только для православного рунета и премиум тариф с доступом к глобальной сети. Крупнейшие игроки рынка пока дипломатично молчат и не комментируют эти прогнозы, но технически к разделению интернета на чебурнет и элитный доступ всё уже готово
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Типичный Сисадмин
Как ТСПУ анализирует Telegram и VPN по таймингам сессий. Научно-технический анализ без инструкций 😰
Пытливые умы продолжают анализировать поведение ТСПУ и нащупали интересный поведенческий паттерн систем DPI. Суть в том, что ТСПУ уже давно не пытается расшифровать TLS 1.3, а смотрит на метаданные трафика и тайминги🔍
Обычный браузер при посещении сайтов активно использует мультиплексирование (HTTP/2 или HTTP/3). Но когда запускается ТГ-клиент (для быстрой загрузки медиа) или поднимается VPN-туннель (куда резко устремляется фоновый софт ОС), они генерируют мгновенный шквал параллельных TCP-соединений к одному целевому IP. Если этот шквал приправлен TLS-фингерпринтом обычного десктопного Chrome (через uTLS), для DPI это выглядит как аномалия. Оно знает, что реальный пользователь редко открывает кучу параллельных сессий к одному серверу в одну миллисекунду. Как результат - отправляет Reset-пакет или дропает соединение, а вы уже знаете это чувство🤬
В ходе анализа были выделены два ключевых маркера для срабатывания фильтра:
🟢 Агрессивные тайминги. За короткий промежуток времени клиент инициирует более двух-трех параллельных сессий (шлет пачку SYN-запросов) на один и тот же IP-адрес.
🟢 Маскировка под браузер. В пакете Client Hello летит популярный TLS-фингерпринт (JA4/JA3), соответствующий десктопному Хрому.
Дуровский клиент ТГ для ускорения работы именно так и делает - он открывает пул соединений (до 5 штук одновременно), инициируя параллельные хендшейки.
Если взять утилиту curl-impersonate (для подделки отпечатка Хрома), запустить в цикле 3 параллельных запроса, то прилетает сброс сессии. А если добавить в баш-скрипт костыль в виде sleep 0.5, то ни единого разрыва... сетевая магия🪄
Исследования в этом направлении продолжаются🪄
Типичный🥸 Сисадмин
Пытливые умы продолжают анализировать поведение ТСПУ и нащупали интересный поведенческий паттерн систем DPI. Суть в том, что ТСПУ уже давно не пытается расшифровать TLS 1.3, а смотрит на метаданные трафика и тайминги
Обычный браузер при посещении сайтов активно использует мультиплексирование (HTTP/2 или HTTP/3). Но когда запускается ТГ-клиент (для быстрой загрузки медиа) или поднимается VPN-туннель (куда резко устремляется фоновый софт ОС), они генерируют мгновенный шквал параллельных TCP-соединений к одному целевому IP. Если этот шквал приправлен TLS-фингерпринтом обычного десктопного Chrome (через uTLS), для DPI это выглядит как аномалия. Оно знает, что реальный пользователь редко открывает кучу параллельных сессий к одному серверу в одну миллисекунду. Как результат - отправляет Reset-пакет или дропает соединение, а вы уже знаете это чувство
В ходе анализа были выделены два ключевых маркера для срабатывания фильтра:
Дуровский клиент ТГ для ускорения работы именно так и делает - он открывает пул соединений (до 5 штук одновременно), инициируя параллельные хендшейки.
Если взять утилиту curl-impersonate (для подделки отпечатка Хрома), запустить в цикле 3 параллельных запроса, то прилетает сброс сессии. А если добавить в баш-скрипт костыль в виде sleep 0.5, то ни единого разрыва... сетевая магия
Исследования в этом направлении продолжаются
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Типичный Сисадмин
Как ТСПУ анализирует Telegram и VPN по таймингам сессий. Научно-технический анализ без инструкций 😰 Пытливые умы продолжают анализировать поведение ТСПУ и нащупали интересный поведенческий паттерн систем DPI. Суть в том, что ТСПУ уже давно не пытается расшифровать…
Как же меня возбуждает эта игра. Нас профилируют по эвристикам -таймингам хендшейков, TLS-отпечаткам, объёму и паттернам трафика, мы в ответ адаптируем сигнатуры на уровне протокола. Каждая новая эвристика DPI закрывает один вектор детекта и тут же открывает пространство для следующего обхода - это гонка без финиша, в которой обе стороны итерируются быстрее, чем успевает закрепиться статус-кво. Перекрыть доступ к базовым потребностям XXI века конечным набором поведенческих сигнатур невозможно в принципе - пространство возможных паттернов трафика избыточно велико для исчерпывающей фильтрации. Они делают себе только хуже.
👍4