Сисадмин В Kernel Panic
30 subscribers
227 photos
25 videos
1 file
106 links
Небольшой канал, злого сисадмина. Личные заметки и решения, мемы, интересные утилиты.
Download Telegram
Никто не поймет, что контейнер сошел с ума. Но в логах будут знаки.
🤪3
И это правда...
1
И к хорошим новостям ☺️
😍1
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Кто-то из смертных, несомненно, держал в своих хрупких конечностях подобные артефакты. Те дни были эпохой великой технической славы, достойной памяти в наших записях.

Слава Омниссии!
😁4
📞 Алло, это из техподдержки.

Сегодня, 6 августа, исполнилось бы 63 года Кевину Митнику - легенде мирового фрикинга, автору книги "Искусство обмана" и отцу-основателю социальной инженерии. К сожалению, он покинул нас три года назад, но именно сегодня хочется вспомнить, во что превратилось его наследие.

Для олдов Митник это символ ушедшей, золотой эпохи киберпанка. Времени, когда для взлома транснациональной корпорации (вроде Sun или Motorola) не нужен был купленный в даркнете эксплойт. Достаточно было телефонной будки, прыти, знания внутренних регламентов и правильного звонка секретарше или дежурному админу. Кевин первым наглядно доказал фундаментальную базу ИБ, что самая уязвимая часть любой, даже самой защищенной криптографией системы - это кожаный мешок 🫢

А сегодня романтика хакеров-одиночек, обманывающих систему ради спортивного интереса, мертва. Соц.инженерия превратилась в бездушный конвейер ради денег или политических моментов.

Бигтех и государства поняли, что Митник был прав, и вывели его скиллзы на уровень системы. Зачем взламывать наши пароли, если можно легально подсунуть нам кнопку "Согласен" под соглашением на 50 страниц 👨‍🦳? Людей просто заставляют добровольно сдать биометрию под соусом удобного входа. Это та же самая социальная инженерия, только легализованная и направленная на миллиарды людей 😎

Судья когда-то держал Митника в одиночной камере без права подходить к телефону, на полном серьезе веря, что Кевин может насвистеть модемный код в трубку и запустить ядерные боеголовки 😂. На фоне того, что сегодня вытворяют автономные ИИ-агенты, корпорации и ТСПУ, те старые страхи спецуры кажутся наивными детскими сказками.

С днем рождения, Кевин 🫡. Твои книги до сих пор актуальнее любой документации.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Когда ты запряг два старых сервера на Win Server 2003, и они потащили твою колесницу прямо в светлое будущее.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Слава Омниссии, Слава Священному Духу Линукса!

О, священный труд техно-жрецов! Мы, хранители файловой системы ext4, стоим на страже от демонов уязвимостей и вирусов, которые жаждут поглотить наши данные в бездну /dev/null. Наши руки, покрытые олеумом и смазкой, никогда не знают покоя, ибо обновление пакетов есть непрерывная молитва, а перезагрузка сервера — великое омовение грехов прошлого цикла.
👀1😎1
😮 737 фейковых VPN-расширений в Chrome шпионили за ру-юзерами

Исследователи из Socket раскопали гигантскую кампанию... кто-то залил в магазин гугла 737 фейковых расширений, которые прикидывались популярными VPN-сервисами.

Более 270 из них мимикрировали под: Proton VPN, NordVPN, Surfshark, AdGuard и, что любопытно, под AmneziaVPN и AntiZapret. То есть целенаправленно били по русскоязычной аудитории (94% расширений были заточены под РФ). В итоге эту дичь скачали более 75 000 раз.

🟢 Почти все расширения (520 штук) через API chrome.proxy.settings заворачивали весь трафик браузера (кроме localhost) на SOCKS5-сервер разраба по порту 1082. Без шифрования. Без раздельного туннелирования. Владелец серверов читал каждый запрос, видел каждый TLS SNI и собирал реальные IP-адреса 😱

🟢 Чтобы антивирусы и DNS-фильтры не спалили подозрительные домены, 104 расширения использовали DNS-over-HTTPS (через Cloudflare и Гугл). Они резолвили адреса своих прокси скрытно и скармливали Хрому уже голые IP-шники.

🟢 Платный скам... расширения постоянно пушили пользователю купить премиум. Но реверсеры выяснили, что серверов в Японии, США или Европе у них физически не существовало. Код лицензирования был сделан на коленке, а секретный ключ для генерации фейковых токенов валялся в открытом виде (const SECRET_KEY = "myxavpn2024secret";).

🟢 Вся эта сеть вела к вполне официальному ИП в РФ, который продавал этот VPN через сайт и ТГ-ботов (Муха VPN, Лев VPN и т.д.)

Из классики.
Гугл, как обычно, всё пропустил или не вникал. Разраб потратил на создание 38 аккаунтов разработчика около 190 долларов (по 5 баксов за акк) и залил сотни клонов. Гугл удалил часть расширений после жалоб, но не забанил сами аккаунты. В итоге разраб просто продолжал заливать новые копии, используя генерацию кода, который обфусцировал данные, чтобы обходить автоматические сканеры магазина.

Из всего этого есть один важный вопрос... зачем разраб (возможно, даже не майор) логирует каждый клик скачавших расширение 👨‍🦳

Берегите свой трафик.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM