папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
папкин ИБшник, мамкин хацкер
Еще даже не успели присвоить CVE В telnetd начиная с версии 1.9.3 (май 2015 года) и вплоть до 2.7 (включительно) существует уязвимость, которая позволяет любому подключиться от имени root, без проверки пароля. Под ударом практически все дистрибутивы Linux…
UPDATE: CVE-2026-24061 (взлом жеппы 2026)

Имеем critical 9.8 в telnetd, которой 11 лет от роду. Один эксплойт — и ты root на удалёнке.

Корпоративные legacy-системы, embedded-девайсы и забытые серверы до сих пор висят на порту 23. GreyNoise уже ловит массовые сканы.

Что произошло?
В 2015 году в GNU Inetutils добавили %U в шаблон вызова login, чтоб автологин работал без Kerberos. Коммит казался безобидным:
/usr/bin/login -p -h %h %?u{-f %u}{%U}

Но никто не подумал, что Telnet позволяет клиенту слать любые переменные окружения (RFC 1572). А %U — это тупо подстановка $USER.
Эксплойт в одну строку 🃏
USER="-f root" telnet -a 1.2.3.4 23

Бум:
1. Клиент шлёт USER="-f root" через Telnet negotiation.
2. telnetd подставляет в шаблон → /usr/bin/login -p -h ... -f root
3. login видит -f (уже аутентифицирован) → скипает пароль.
4. Привет, root shell без единого байта аутентификации.

Это классический argument injection (CWE-88). Не sanitization, не фильтры — просто подставили пользовательский ввод в аргументы.

Последствия?
Remote root на всех версиях GNU Inetutils telnetd 1.9.3–2.7 (почти 11 лет).
Не патчится старыми версиями — нужен апдейт до 2.5+ или патч от вендора.
Shodan/Censys: сотни тысяч устройств на 23 порту.
Уже эксплуатируют: persistence via SSH keys, second-stage payloads.

Тестовая лаба в Docker (чтоб самому пощупать)
FROM debian:11-slim

ENV DEBIAN_FRONTEND=noninteractive
RUN apt-get update && \
apt-get install -y --no-install-recommends \
inetutils-telnetd=2:2.0-1+deb11u2 \
telnet && \
rm -rf /var/lib/apt/lists/*

RUN useradd user1 && \
sed -i 's/#<off># telnet/telnet/' /etc/inetd.conf

COPY docker-entrypoint.sh /docker-entrypoint.sh

EXPOSE 23
CMD ["/usr/sbin/inetutils-inetd", "-d"]



В 2026 году telnet всё ещё жив? Linux-админы, которые его не вырубили в 2010-х — это новый вид мазохизма. SSH существует, ребята. Отключайте telnetd найух, обновляйтесь или хотя бы firewall'те 23 порт. Иначе в 2027 будем читать про массовые root'ы в embedded-роутерах и старых серверах.
VPN больше не могут обходить белые списки — СМИ

Ранее ВПН уклонялись от ограничений мобильного интернета, так как использовали российские сервера с "белыми" IP-адресами. Как пишут СМИ, РКН запретил передавать такие разрешённые IP в аренду.
👍1
Forwarded from Чёрный Треугольник (Полина)
☝🏻Январское обновление Windows 11 ломает ПК пользователей

Microsoft официально признала критическую ошибку в обязательном обновлении безопасности KB5074109, которое вышло 13 января 2026 года для Windows 11 версий 24H2 и 25H2.

После установки патча часть устройств уходит в циклическую перезагрузку или показывает «чёрный экран смерти» с ошибкой UNMOUNTABLE_BOOT_VOLUME (код 0xED), которая обычно указывает на повреждение загрузочного сектора.💀

При этом баг затрагивает только физические устройства — на виртуальных машинах всё работает нормально.

☝🏻Проблемы с загрузкой — лишь верхушка айсберга. Пользователи также жалуются на зависание Outlook, сброс обоев на чёрный цвет, неработающий режим сна S3 и случайные чёрные экраны на системах с GPU Nvidia. 🖥

Также ломаются приложения для работы с облачными хранилищами — OneDrive и Dropbox перестают корректно открывать и сохранять файлы.

Корпорация уже выпустила два экстренных исправления: KB5077744 (17 января) устранил проблемы с Remote Desktop и выключением ПК, а KB5078127 (24 января) починил Outlook и облачные приложения. 🛠

Однако критический баг с незагружающейся системой до сих пор не исправлен — пострадавшим приходится откатывать обновление через среду восстановления WinRE или полностью переустанавливать Windows с ISO-образа.
================
👁 Hacker | 👁 Comp | 👁 Agent
Please open Telegram to view this post
VIEW IN TELEGRAM
😀😀😀
Please open Telegram to view this post
VIEW IN TELEGRAM
Нашлась более расширенная версия
1
В декабре 2025 года ботнет Aisuru (Kimwolf) провел мощнейшую DDoS-атаку, которая достигла пиковой мощности в 31,4 Тбит/с и 200 млн запросов в секунду.

Это новый рекорд за всю историю наблюдений.
1
Microsoft НАКОНЕЦ-ТО отключит NTLM по умолчанию в будущих релизах Windows!

Компания Microsoft объявила, что отключит протокол аутентификации NTLM 30-летней давности по умолчанию в грядущих версиях Windows. Причиной для этого послужили многочисленные уязвимости, которые открывают дорогу кибератакам.
Forwarded from vx-underground
Privacy nerds:
> Tuta email
> XMR
> Qubes OS
> Tails
> No social media
> Live in a cave

Epstein:
> "hello i am sex trafficking children"
> Attached image as proof
> Sent from iPhone
Пароль от почты Джеффри Эпштейна в опубликованных материалах.

В недавно обнародованных документах были обнаружены пароли от его различных учетных записей, включая Outlook и Apple ID. Одним из найденных паролей для Outlook является #1Island, а для iTunes - Jenjen12. Некоторые пароли использовались не только для одного сервиса, например, jeevacation12 мог применяться для Yahoo, Gmail и других платформ.

Из-за отсутствия многофакторной аутентификации и практики повторного использования простых паролей - люди попали в его аккаунты.

После обнародования - США побежали менять пароли.
Пол часа Биткоин стоил $63 тысячи.
Сейчас Биткоин падает до $62 тысяч.

Если всё так и продолжится, то уже через несколько часов монета будет стоить меньше $60 000.

Если коротко:
в файлах Эпштейна утверждается, что Израиль владеет инфраструктурой Битка.

Технически - это сложно. Исследователи уже опровергают, по этому все откатится.

p.s.
https://cryptonews.net/news/bitcoin/32375822/

upd: на утро уже отскочил от 60k, и сейчас 65k$
3 ляма страниц файлов. Мы еще долго будем разгонять эту тему.
Думал, что через msys pacman + mgc быренько соберу нужное... шел час... кажется я вспомнил почему убежал и открестился от разработки под Windows...
И это победа.
и это точно победа:
- одной иишке накидал что хочу увидеть
- второй нарисовал

Использовать MidJourney? Нее.
Теперь у нас есть свой MidJourney дома.
Ну что ж.
Qwen 3 1.7b + LM Studio + Zed + 8GB AMD GPU (Rocm) = 128k окно и небольшой помощник по коду, который крайне резво отвечает.

LLM дома. Осталось все ИИшки в пачку закатать, связать меж собой - и должен получиться микро-комбайн в поле без инета.

Как же я залип в это все.

Так же попробовал bitnet.cpp, который в целом можно весьма резво использовать в edge проектиках. Буквально на тостере. Из требований - хотя бы какой то процессор :D

Сразу говорю, компилить его с Vulkan и скидывать на GPU - бесполезно, я пытался)


p.s. https://github.com/microsoft/BitNet
🤔2