папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
папкин ИБшник, мамкин хацкер
блять, он FileVault принудительно на диск врубил. спасибо хоть что diskutil оставили хотя бы в recovery. А ВОТ FDESETUP УБРАЛИ. С?КИ.
блять, они CambridgeSiliconeRadio ветку блюпупа выпилили из IOUSBHost, даже наебать соседней веткой под BCM не вышло :(

Я хотел себе плату расширения покупать конечно с WiFi+BT, но не такими жертвами.
Мы с коллегами на работе при ASAP задачах:
1
У меня стоит macOS/Windows на одной тачке, ProxMox на ARM с тучей Alpine LXC, есть NUC8 в своей жирной комплектации тоже с macOS на борту и BSD.
- macOS - тянется с хака на хак по железу с разными загрузчиками уже 8 год. Начиная с Sierra, которой в следующем году 10 лет, я обновился до последней Tahoe. Без глобальных переустановок, чисто обновлениями.
- ProxMox - больше года, контейнерам (некоторым) больше 3х лет.
- Два года BSD/macOS на NUC8.

И только единственная ОСь, которая регулярно переставляется раз в год - Windows. Причем в этот раз я не на 11, а в родную гавань - 10ку LTSC, которая до 2027 года.

Великолепные апдейты винды, которые доламывают localhost, ломают NTFS, убивают гибернацию, пытаются принудительно включить их говно-битлокер - заебали. Система чисто для игр, на ней нет софта и сегодня она начала просто рандомно падать. Дело не в железе, так как в прошлом году - было ровно тоже самое.

Лучшее для пропаганды Linux - сделала сама Microsoft.

Жду, когда Wine или Proton - подружатся с античитами. Я первый буду, кто с концами снесет ссаную винду, которую держу только ради сессионных игр.

Накипело.
Forwarded from Backconnect
Наглядная схема, может помочь разобраться, как устроена безопасность в кубере

https://kubesec-diagram.github.io/

Дополнительно есть текстовый гайд

https://reynardsec.com/en/kubernetes-security-guide/

---
@b4ckc0nn3ct

#kubernetes #k8s
This media is not supported in your browser
VIEW IN TELEGRAM
Павел Дуров шутканул на криптоконференции в Дубае:

«Поднимите руку, кого обманули через Telegram Mini Apps? Ого, как много рук в зале, неожиданно. Я лично никого не знаю, кого заскамили. Зато все мои друзья стали богаче».
папкин ИБшник, мамкин хацкер
Ну что ж, время скрестить эти два инструмента. Полностью локальный агент для разработки. сЭкурный вайб-шкодинг, лол
В общем: побаловался, доволен.
Особенно доволен задачами поиска и фонового анализа кода, Большого кода.

ibm/granite-4-h-tiny - дает контекста в 1 048 576 токенов при крайне скромном потреблении памяти (всего 13,5 гигабайт в GPU, минимальные затраты для данного уровня контекста) и умеет дергать тулзы. Балуюсь с системным промтом, так как можно достигнуть и получше результата.

В целом PearAI IDE + LM Studio/Ollama/Llama.cpp (тут что больше нравится) дают свободу для экспериментов.

Если хотите классики по типу Cursor - то качайте из каталога claude3.5-4b-instruct, но при 128k контекста - придется отвалить 15.2-15.4 гигов видеопамяти. Вот вам классический (🙂) вайб-шкодинг или чем ты там занимаешься, шалун?

Короче говоря, начинаю присматриваться к миру специализированных ускорителей под задачи подобного расчета, возможность масштабировать решения для промышленных применений за, скажем, приемлемые деньги даже для пользовательского сегмента.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from vx-underground
Media is too big
VIEW IN TELEGRAM
Yesterday evening 3 people in Moscow, Russia were arrested for the alleged creation and distribution of Medusa Information Stealer (Meduza stealer).

Per Russian media outlets, the 3 people apprehended are charged with unauthorized access to data to an institution in the Astrakhan region.

The charge is "Part II of Article CCLXXIII (273) of the Criminal Code of the Russian Federation (УК РФ)" which is designated for the creation, use, or distribution of malicious computer programs (malware) which (in reference to Part II) is committed by a group of persons by prior conspiracy, and blah blah blah. Lots of filler stuff.

tl;dr charged with malware distribution and/or conspiracy to do malware stuff

If found guilty the individuals charged face up to 5 years in prison or 5 years of hard labor. Additionally, they may be barred from holding certain positions for 3 years.

The raid on the group was recorded and shared online by local law enforcement (presumably). The raid was performed by the Moscow Police with assistance by the Russian National Guard
Кто-то дефейснул https://bash.org.ru, лол
2
Что вы знаете об MCP? )))0


ps. Тесты ручек для аишек провожу всратыми вопросами на фоне Утопии Шоу.
Кто хочет пропасть на 4 охеренных часа из жизни, рекомендую это. Да, корейское, но я прям пропал. Лучшее, что смотрел в последние годы.

Первая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Вторая часть:
https://hd.kinopoisk.ru/film/310d0571261c4c9282f4912b57d2b8d7

Еще и в отличном профессиональном дубляже c 5.1.
Тем временем я переместился за 200+ км от москоу, но ни кто не отменял душные вечера.

Подскажите, это Senior уровень веб-программирования по коментам или что?
1
4tf-2.pdf
15.5 MB
Мои хорошие товарищи @b4ckc0nn3ct начали делать дайджесты в мире ИБ каждый месяц. Ранее я что-то освещал, но крайне рекомендую.

est - привет ;)
👾21
На Pwn2Own ломанули Samsung S25 Ultra за 1 минуту, а за 2 получили доступ к камере и root доступ. За это они получили 100k$.

Б - безопасно.
🗿3
Forwarded from OWASP RU
Русский перевод и адаптация OWASP Application Security Verification Standard

Стандарт верификации требований к безопасности приложений — это перечень требований к безопасности приложений (тестов), которыми могут пользоваться архитекторы, разработчики, тестировщики, специалисты по безопасности, разработчики инструментов и конечные пользователи для проектирования, разработки, тестирования и контроля безопасных приложений.

Пятая версия стандарта верификации требований к безопасности приложений опирается на предыдущие версии ASVS, начиная с первой, вышедшей в 2008 году, и до четвертой, в 2019 году.

После выхода версии ASVS 4.0 в 2019 году и ее незначительного обновления (v4.0.3) в 2021 году, версия 5.0 является значительным шагом вперед — она была модернизирована, чтобы учесть последние достижения в области безопасности программного обеспечения.

ASVS 5.0 стал результатом масштабного вклада руководителей проекта, членов рабочей группы и широкого сообщества OWASP, направленного на обновление и совершенствование этого важного стандарта.

Область действия ASVS
Область действия ASVS определяется его названием: Приложение (Application), Безопасность (Security), Верификация (Verification) и Стандарт (Standard). Он устанавливает, какие требования включены в стандарт, а какие — исключены из него, с глобальной целью определения основополагающих принципов безопасности, которые должны быть достигнуты. Область действия также учитывает требования к документации, которые служат основой для требований к реализации.

Не существует такого понятия, как «область действия» для злоумышленника. Поэтому требования ASVS должны оцениваться в совокупности с рекомендациями по другим аспектам жизненного цикла приложения, включая процессы CI/CD, хостинг и операционную деятельность.

Приложение
ASVS определяет «Приложение» как разрабатываемый программный продукт, в который должны быть интегрированы механизмы безопасности. ASVS не регламентирует процессы жизненного цикла разработки и не указывает на методы сборки приложения в CI/CD. Его задача — описать требуемый уровень защищённости, который должен быть достигнут в конечном продукте.

Компоненты для обработки HTTP-трафика (WAF, балансировщики нагрузки, прокси) могут считаться частью приложения в контексте безопасности, поскольку некоторые механизмы безопасности напрямую зависят от них или могут быть реализованы с их помощью. Это касается требований по кешированию, rate limiting, а также фильтрации входящих/исходящих подключений по источнику и получателю.

В свою очередь, ASVS не включает требования, не относящиеся к приложению напрямую или находящиеся за пределами его зоны ответственности. Так, например, проблемы DNS обычно относятся в ведении отдельной команды или функции.

Аналогично, хотя в зону ответственности приложения входит обработка входящих данных и генерация исходящих данных, если внешний процесс взаимодействует с приложением или его данными, это считается выходящим за рамки ASVS. Например, резервное копирование приложения или его данных обычно выполняется внешними процессами и не контролируется самим приложением или его разработчиками.

Безопасность
Каждое требование должно иметь очевидное влияние на безопасность. Отсутствие требования должно привести к снижению уровня защищённости приложения, а реализация требования должна либо уменьшить вероятность возникновения риска безопасности, либо смягчить последствия.

Все прочие аспекты, такие как функциональные характеристики, стиль кода или требования политик, выходят за рамки стандарта.

Верификация
Требование должно быть верифицируемым, а его проверка должна приводить к однозначному решению: «не выполнено» или «выполнено».

Стандарт
ASVS представляет собой набор требований безопасности, которые необходимо реализовать для соответствия стандарту. Это означает, что требования ограничиваются определением целевого показателя безопасности, которого необходимо достичь. Прочая сопутствующая информация может быть надстроена на основе ASVS или связана с ним через сопоставления.

PDF RU