Выкатил лонгрид на DTF, и местные комменты - как всегда, отдельный вид искусства 🍿
Зашёл в профиль к одному комментатору, а он там искренне грустит, что в интернете полно злых людей, которые ни за что переходят на личности и обзываются 😢
Но потом этот же ранимый парень приходит ко мне под статью - прямо под мой вежливый коммент про матчасть - и выдаёт:
💊
Двойные стандарты во всей красе 🤷♂️
Зашёл в профиль к одному комментатору, а он там искренне грустит, что в интернете полно злых людей, которые ни за что переходят на личности и обзываются 😢
Но потом этот же ранимый парень приходит ко мне под статью - прямо под мой вежливый коммент про матчасть - и выдаёт:
«Дед, попей таблетки»
💊
Двойные стандарты во всей красе 🤷♂️
Хотел было указать ему на расхождение с его же словами... Но не смог - оказалось, что он меня заблокировал 🙂
👍2
Как в TikTok придумывают даркнет ради подписок (Разбор полетов) 🎬
Помните, я говорил, что мой лонгрид на DTF родился из-за одного вирусного ролика, с которого у меня дико сгорело? Знакомьтесь, вот этот шедевр.
Девушка с придыханием рассказывает леденящую душу историю: зашла в даркнет, и начался сущий кошмар. Давайте разнесем эту голливудскую постановку чисто по логике:
Смотрим концовку видео. После сказок про панические атаки, заклеенные вебки и психиатра звучит коронная фраза:
Занавес 🤡
Вот так на чужом страхе и выдумках люди делают себе аудиторию. Бояться нужно не технологий, а инфоцыган с их дешевыми байтами.
p.s. на момент написания у нее >500тыс. лайков...
Помните, я говорил, что мой лонгрид на DTF родился из-за одного вирусного ролика, с которого у меня дико сгорело? Знакомьтесь, вот этот шедевр.
Девушка с придыханием рассказывает леденящую душу историю: зашла в даркнет, и начался сущий кошмар. Давайте разнесем эту голливудскую постановку чисто по логике:
❌ Ложь 1: «Туда очень тяжело попасть»Ради чего всё это было?
Она нагоняет жути, будто для входа нужно быть хакером из кино. На деле это не сложнее, чем установить обычный браузер и нажать кнопку «Подключиться». Никаких танцев с бубном там нет.
❌ Ложь 2: «Оставила цифровой след»
Она заявляет, что испугалась, когда узнала про свой «цифровой след». Главная ирония в том, что суть анонимных сетей — как раз таки не оставлять следов. Спалиться там можно только в одном случае: если ты сам своими руками напишешь там свои ФИО, никнейм и адрес.
❌ Ложь 3: «Прислали координаты родного дома»
Самый смешной момент. Она утверждает, что ей прислали точные координаты дома, где она родилась и прописана, хотя живет она сейчас совершенно в другом месте. Через интернет почти невозможно вытащить данные о вашей прописке из паспорта. Хакеры - не паспортный стол.
❌ Ложь 4: «Спам-звонки и угрозы»
Молчание в трубку и тиканье часов. Если вам звонят мошенники - это не значит, что за вами охотятся криминальные гении из теневой сети. Это значит, что ваши данные в очередной раз утекли из какой-нибудь доставки еды или магазина, и номер тупо попал в базу спамеров.
Смотрим концовку видео. После сказок про панические атаки, заклеенные вебки и психиатра звучит коронная фраза:
«Подписывайтесь на мой телеграм-канал, там я рассказываю больше».
Занавес 🤡
Вот так на чужом страхе и выдумках люди делают себе аудиторию. Бояться нужно не технологий, а инфоцыган с их дешевыми байтами.
p.s. на момент написания у нее >500тыс. лайков...
👍3
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
К статье про то, как провайдеры мониторят нашу историю посещений, публикую обещанные команды для настройки шифрованного DNS (DNS-over-HTTPS).
Залетаем по SSH на роутер и вбиваем правильные команды:
# 1. Обновляем список пакетов через новый менеджер
apk update
# 2. Ставим прокси-сервис, графическую морду и русский язык
apk add https-dns-proxy luci-app-https-dns-proxy luci-i18n-https-dns-proxy-ru
По умолчанию пакет сразу настроит роутер на использование шифрованных DNS от Cloudflare и Google. Вам даже не нужно ковырять конфиги руками.
Единственное, что осталось сделать -
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1🔥1
Forwarded from Linux | Network | DevOps
Новый сервер уже через несколько минут после запуска могут начать сканировать боты: искать открытые порты, слабые пароли и известные уязвимости.
Сначала установите актуальные обновления и патчи безопасности:
apt update && apt upgrade -y
Постоянно работать под root — плохая практика.
adduser devops_user usermod -aG sudo devops_user
На минимальной установке Debian может понадобиться:
apt install sudo -y
Со своего компьютера скопируйте публичный ключ на сервер:
ssh-copy-id devops_user@IP_СЕРВЕРА
Проверьте, что вход под новым пользователем действительно работает, и только после этого отключайте парольную авторизацию.
❗️ Не закрывайте текущую SSH-сессию, пока не протестировали вход в новой вкладке терминала.
Откройте файл:
nano /etc/ssh/sshd_config
Установите параметры:
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes
При необходимости можно сменить стандартный SSH-порт:
Port 2222 Но помните: смена порта уменьшает количество автоматического мусора в логах, но не заменяет ключи, firewall и обновления.
/etc/ssh/sshd_config.d/
Особенно проверьте:
/etc/ssh/sshd_config.d/50-cloud-init.conf
Посмотреть итоговую конфигурацию SSH можно командой:
sshd -T
Проверьте конфигурацию и перезапустите службу:
sshd -t && systemctl restart ssh
Разрешите только те порты, которые действительно нужны:
apt install ufw -y
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status
Если SSH работает на стандартном порту, разрешите 22/tcp вместо 2222/tcp.
Fail2Ban анализирует логи и временно блокирует IP-адреса с подозрительной активностью:
apt install fail2ban -y systemctl enable --now fail2ban
Проверить статус:
fail2ban-client status
Минимальный результат после настройки:
Материал подготовлен совместно с каналом Digital Bunker - авторским блогом про настройку серверов, сети и DIY-эксперименты с железом.
Telegram
Tg чат
YouTube
VK
Rutube
#linux #sysadmin
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1
🛠️Проект: Ломаем слежку в браузер🕵️♂️
Многие думают, что включенный софт, который нельзя называть, делает их невидимками 🕶️.
📍 На деле трекерам давно плевать на ваш IP-адрес . Корпорации узнают нас по железу, шрифтам и разрешению экрана. Это называется Browser Fingerprinting (отпечаток браузера) 🌐 .
🔖 Сейчас я готовлю большой лонгрид про то, как работает эта технология. Но голая теория - это скучно 🙁 .
🚨 Никаких чужих костылей - делаем свой инструмент под задачи Бункера. Сейчас активно тестирую логику и проверяю обходы трекеров на реальных сайтах .
Многие думают, что включенный софт, который нельзя называть, делает их невидимками 🕶️.
Исходники и саму статью выкачу чуть позже 📥.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
Canvas
,
WebGL
,
Audio API
,
Client Hints
, часовой пояс, количество ядер процессора и даже вашу видеокарту. Из этого формируется уникальный ID, по которому вас узнают на любом сайте, даже если вы обложились прокси.
Что делает Ghost Shield?
Плагин бьет именно по этим метрикам. Но его главное отличие от типичных расширений-пустышек — согласованность.
Если вы выбрали профиль Windows + Chrome, расширение подгонит под него всё остальное. Не будет ситуации, когда браузер кричит, что он на винде, а видеокарта внезапно рендерит как Apple M2, или часовой пояс не бьется с языком. Профиль выглядит естественно, трекерам не за что зацепиться.
Скрипты внедряются в среду страницы максимально рано - еще до того, как сайт успеет выполнить свой JavaScript
Что реализовано:
Защита отпечатков Canvas, WebGL, Audio.
Глубокая подмена User-Agent и Client Hints.
Эмуляция железа (CPU, RAM, GPU), Battery API и Permissions API.
Блокировка утечек реального IP через WebRTC.
Синхронизация таймзоны и языка по IP.
Импорт/экспорт профилей и встроенный валидатор (защита от несовместимых настроек).
Да, при разработке я активно юзал ИИ. Но код не писался одной кнопкой - нейронка была на подхвате, а вот архитектура, проектирование логики обхода и дебаг лежали на мне. ИИ - это просто хороший современный инструмент, но чтобы он работал как надо, нужно понимать, что ты строишь.
Проект еще не финализирован. Сейчас главная задача - допилить совместимость. Некоторые параноидальные ресурсы от таких подмен пока могут ломаться.
Залетайте, собирайте, тестируйте. Буду рад фидбеку!
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - kirlik2223333222/GhostShield: Ghost Shield is an advanced anti-fingerprinting and privacy extension for Chromium browsers…
Ghost Shield is an advanced anti-fingerprinting and privacy extension for Chromium browsers with configurable browser profiles and consistent fingerprint protection. - kirlik2223333222/GhostShield
👍1🔥1
Silk Road
Знаете, как они сломали эту идеальную техническую защиту? Никак 🤷♂️. Его сдал пост на форуме грибников 🍄.Разбираем таймлайн самого глупого деанона в истории:
наткнулся на сайт Silk Road, гляньте что за штука.
Это вообще первоеупоминание маркетплейса в интернете. Этот же altoid тогда же мелькает на Bitcointalk.
Финиш
На Stack Overflow появляется специфичный вопрос:
как подключиться к скрытому сервису Tor через curl на PHP.
Вопрос задается с аккаунта Ross Ulbricht. Через пару минут он спохватился и переименовал профиль во frosty.
Но интернет помнит всё - история правок сохранилась
Его не вскрыли спецслужбы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1🔥1
Та самая чудо-технологичная штука, которая даёт +5 к продуктивности, +3 к дисциплине и +10 к харизме🔼 .
Думаю, надо всё-таки пересесть за компьютер и попробовать написать хоть что-то.
через месяц я забуду про Obsidian, а заметки снова расползутся по txt-шкам на рабочем столе.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Маркер - пункт, который сам по себе что-то доказывает.
Особенность - пункт, который ничего не доказывает в одиночку, но добавляет картины.
Нет публичного репозитория, есть только слово «Open Source» на сайте, значит программа закрыта. Обратное неверно: наличие репозитория ещё ничего не гарантирует, там может лежать одна оболочка.
Доказательность: 100% в минус, 10% в плюс.
MIT, GPL, AGPL, Apache говорят о намерениях, но не о том, что именно опубликовано. Лицензия распространяется только на выложенный код. Можно иметь честный AGPL на интерфейсе и закрытое ядро рядом.
Маркером становится, если написано «Custom» или «Proprietary». Тогда всё однозначно.
Доказательность: 20% в плюс, 90% в минус при проприетарной.
Работает как быстрый фильтр. Как узнать размер: открыть
https://api.github.com/repos/ВЛАДЕЛЕЦ/РЕПОЗИТОРИЙ
и найти поле size. Оно в килобайтах. 20000 это примерно 20 мегабайт.
Ориентиры: обычное приложение весит единицы или десятки мегабайт, форк Chromium или Firefox с исходниками движка это гигабайты.
Важная оговорка: у крупных форков исходники движка часто не лежат в git, а подтягиваются скриптами сборки. Поэтому маленький размер это повод копать дальше, а не приговор.
Доказательность: 60%, только в связке с пунктом 5.
Смотрим размер установщика и что происходит при первом запуске. Если приложение докачивает основной движок с чужого сервера, этот движок вне репозитория и вне лицензии. Проверить можно по пункту 8.Доказательность: 85%.
Ищем BUILDING.md, CONTRIBUTING.md или раздел Build в README. Если проект открыт, его можно собрать самому. Если инструкции нет вообще или собирается только оболочка вокруг готового бинарника, ядро закрыто.
Идеальный вариант это воспроизводимая сборка, когда собранное совпадает с опубликованным.
Доказательность: 90%.
Аккаунт означает серверную часть, а она закрыта всегда. Это не делает клиент закрытым, но полностью открытым продукт назвать уже нельзя.
Доказательность: 100% для серверной части, 0% для клиента.
⚪️ Чистая особенность.
Дата последнего коммита и число мейнтейнеров не говорят об открытости вообще ничего. Говорят о живучести проекта и скорости заплаток. Заброшенный открытый проект опаснее живого закрытого.Доказательность открытости: 0%. Полезность: высокая.
TCPView. Смотрим, куда обращается программа. Загрузки с CDN разработчика при первом запуске подтверждают внешний движок. Постоянная телеметрия при заявленной локальной работе это уже расхождение слов и дела.
Доказательность: 50%, зато проверяет заявления, а не намерения.
Как складывать результат
Решают только пункты 1, 4 и 5. Остальные помогают понять, куда смотреть.
Главное
он даёт возможность проверить.
Закрытая программа с локальным хранением надёжнее открытой, которая синхронизирует всё в чужое облако
#приватность #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
Выложил я пост про то, как получить бесплатный баланс на сайте, который даёт API разных ИИ
Вроде ничего страшного, но посты больше не попадают в рекомендации, пока не куплю подписку.
То есть весь смысл писать туда пропадает.🙁
Буду обжаловать. А сам способ выложу здесь чуть позже, если с площадками не срастётся.
Мораль на будущее:
⚠️ пометка «реферальная» площадку не волнует, её волнует сам факт ссылки.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
🎭 Как их поймали #2: LulzSec и человек, который сдал всех
🔒 В 2011 году группировка LulzSec ломала всё, до чего дотягивалась: Sony Pictures, PBS, Fox, сайты госструктур. Ломали громко, с шутками, публично высмеивая безопасность своих жертв😂 . Держались долго, спецслужбы месяцами не могли выйти на реальные адреса.
🫢 А посыпалось всё из-за пары секунд.
Лидером был человек под ником Sabu, в жизни Гектор Ксавье Монсегур. Технически он делал почти всё правильно, сидел в IRC через Tor. Но однажды зашёл без Tor, со своего домашнего адреса. Одного раза хватило.
🚪 7 июня 2011 года к нему пришли. Тихо, без пресс-релизов. Предложили выбор:
большой срок или сотрудничество.
🕵️ Дальше начинается самое неприятное.
🧐 Sabu никуда не исчез. Он продолжал руководить, сидеть в закрытых чатах, придумывать операции. Только теперь всё это шло через ФБР: логи фиксировались, улики собирались, а своих же он аккуратно подталкивал к действиям, по которым их можно было опознать.
🗓 Так продолжалось девять месяцев. 6 марта 2012 года обвинения предъявили шести человекам из трёх стран, а прокуратура потом заявила, что через него опознали и осудили восьмерых.🔒
⭕ Главная фигура тут Джереми Хаммонд, для ФБР цель номер один. Взлом Stratfor:
Получил десять лет. Сам Sabu в 2014 вышел почти сразу.
⚖️ И вишенка. Хаммонд из тюрьмы утверждал, что Sabu под руководством своих куратов сам наводил группу на цели, в том числе на сайты иностранных государств.
Доказать это сложно, но спорят об этом до сих пор.
🧠 Вывод.
Sabu спалился на одном заходе без Tor, команду убил обычный человек, которому предложили сделку. Доверие в анонимной среде это не защита, а допущение. Один участник обнуляет безопасность всех остальных, и вы об этом даже не узнаете, потому что он останется на месте и продолжит писать в чат как раньше.
Лидером был человек под ником Sabu, в жизни Гектор Ксавье Монсегур. Технически он делал почти всё правильно, сидел в IRC через Tor. Но однажды зашёл без Tor, со своего домашнего адреса. Одного раза хватило.
🚪 7 июня 2011 года к нему пришли. Тихо, без пресс-релизов. Предложили выбор:
большой срок или сотрудничество.
К десяти утра следующего дня он уже полностью работал на ФБР.🤝
🕵️ Дальше начинается самое неприятное.
860 тысяч аккаунтов, 60 тысяч банковских карт, списания на 700 тысяч долларов🤔 .
Получил десять лет. Сам Sabu в 2014 вышел почти сразу.
⚖️ И вишенка. Хаммонд из тюрьмы утверждал, что Sabu под руководством своих куратов сам наводил группу на цели, в том числе на сайты иностранных государств.
Формулировка у него была такая:
то, что США не могли сделать законно, они сделали через Sabu.
Доказать это сложно, но спорят об этом до сих пор.
🧠 Вывод.
Каким бы правильным ни был твой стек, Tor, шифрование, чужие сервера, всё это защищает канал связи, а не тебя.
Sabu спалился на одном заходе без Tor, команду убил обычный человек, которому предложили сделку. Доверие в анонимной среде это не защита, а допущение. Один участник обнуляет безопасность всех остальных, и вы об этом даже не узнаете, потому что он останется на месте и продолжит писать в чат как раньше.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2
Продуктивность x10 не выросла, но голова реально разгрузилась.
Короче, софт годный, точно остаюсь.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3