Сисадмин В Kernel Panic
30 subscribers
227 photos
25 videos
1 file
106 links
Небольшой канал, злого сисадмина. Личные заметки и решения, мемы, интересные утилиты.
Download Telegram
👮‍♂️ Утренняя репетиция чебурнета положила GitHub, Google и Apple... походу кто-то задел рубильник.

Сегодня утром примерно с 10:00 по Москве посыпались таймауты на GitHub, а следом за ним улетели базовые домены Google и Apple. Масштаб проблемы представить несложно.

Что характерно, отвал был чисто отечественным, т.к. из-за бугра или через живые VPN всё открывалось со свистом. При этом внутри страны блокировка ложилась пятнами... у абонов Билайна всё умерло, а на МТС пакеты частично бегали.

Походу, в недрах ГРЧЦ (те кто рулят ТСПУ у провайдеров) кто-то опять баловался с рубильником и раскатывал новые правила фильтрации прямо на проде. То ли тестировали ковровые блокировки бигтеха на случай часа икс, то ли джун случайно применил DROP не к той системе. Загадка, но факт есть факт 🤔

Спустя примерно час видимо заметили, что вместе с западными сервисами легла часть собственных рабочих процессов, и откатили конфиги. Сайты ожили, графики на дашбордах позеленели, а РКН по традиции сделал вид, что ничего не произошло (комментариев пока никто не дал) 🙂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😨2🥰1
Столлман был единственным, кто адекватно оценивал реальность... он предупреждал нас о глобальном цифровом феодализме еще 30 лет назад. Но мы променяли свободу на удобные пуш-уведомления и красивые иконки 🏴‍☠️

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
This media is not supported in your browser
VIEW IN TELEGRAM
Классическая рабочая ситуация. Собственно, почему бы и нет?
😁2
😮 Ботнет из Smart TV от LG и Samsung

ИБшники из Include Security копнули прошивки умных телевизоров и вскрыли там ботнет. Выяснилось, что более 42% приложений в магазине LG webOS и свыше 25% в Samsung Tizen заражены скрытым прокси-SDK от израильской конторы Bright Data😱

Схема работала годами... продавцы прокси платят разрабам бесплатных приложений (всякие плееры, виджеты погоды, etc) за встраивание их SDK. Как только человек ставите аппку, то телевизор превращается в exit-ноду. Домашний, чистый IP сдается в аренду, через него покупатели прокси (хакеры и ИИ-лабы) гонят свой трафик.

На текущий момент Google TV, Roku и Fire TV эту дичь у себя в сторах забанили. А вот LG и Samsung - нет.

Из любопытного... в конфигах нашли забавные региональные профили. Если вы живете в США или ЕС, SDK работает аккуратно. А если устройство трекается например в Омане или Узбекистане - лимиты снимаются. Можно гонять через них больше трафика, чем по дефолту.

Юридически докопаться сложно. Нажимая кнопку "Принять" (при первом запуске) - вы добровольно согласились отдать своё железо в эту схему.

Случилась классика... опять доверчивых (не читающих соглашение) пользователей монетизировали 🤑

Ну и разумным будет никогда не пускать телевизоры, умные чайники и пылесосы в основную домашнюю сеть. Только изолированный гостевой VLAN, правила и запрет на любой исходящий трафик мимо нужных портов.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯2
Никто не поймет, что контейнер сошел с ума. Но в логах будут знаки.
🤪3
И это правда...
1
И к хорошим новостям ☺️
😍1
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто-то из смертных, несомненно, держал в своих хрупких конечностях подобные артефакты. Те дни были эпохой великой технической славы, достойной памяти в наших записях.

Слава Омниссии!
😁4
📞 Алло, это из техподдержки.

Сегодня, 6 августа, исполнилось бы 63 года Кевину Митнику - легенде мирового фрикинга, автору книги "Искусство обмана" и отцу-основателю социальной инженерии. К сожалению, он покинул нас три года назад, но именно сегодня хочется вспомнить, во что превратилось его наследие.

Для олдов Митник это символ ушедшей, золотой эпохи киберпанка. Времени, когда для взлома транснациональной корпорации (вроде Sun или Motorola) не нужен был купленный в даркнете эксплойт. Достаточно было телефонной будки, прыти, знания внутренних регламентов и правильного звонка секретарше или дежурному админу. Кевин первым наглядно доказал фундаментальную базу ИБ, что самая уязвимая часть любой, даже самой защищенной криптографией системы - это кожаный мешок 🫢

А сегодня романтика хакеров-одиночек, обманывающих систему ради спортивного интереса, мертва. Соц.инженерия превратилась в бездушный конвейер ради денег или политических моментов.

Бигтех и государства поняли, что Митник был прав, и вывели его скиллзы на уровень системы. Зачем взламывать наши пароли, если можно легально подсунуть нам кнопку "Согласен" под соглашением на 50 страниц 👨‍🦳? Людей просто заставляют добровольно сдать биометрию под соусом удобного входа. Это та же самая социальная инженерия, только легализованная и направленная на миллиарды людей 😎

Судья когда-то держал Митника в одиночной камере без права подходить к телефону, на полном серьезе веря, что Кевин может насвистеть модемный код в трубку и запустить ядерные боеголовки 😂. На фоне того, что сегодня вытворяют автономные ИИ-агенты, корпорации и ТСПУ, те старые страхи спецуры кажутся наивными детскими сказками.

С днем рождения, Кевин 🫡. Твои книги до сих пор актуальнее любой документации.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM