Digital Bunker | IT & Privacy
47 subscribers
33 photos
1 video
2 files
7 links
Я учусь администрировать, поднимать свои сервисы и защищать информацию.
⚡️ О чем пишу:
— Где арендовать сервер за копейки
— Docker, Python и локальные нейросети
— Ошибки,решения и многое другое.
📩 Связь: @user445894
Download Telegram
Выкатил лонгрид на DTF, и местные комменты - как всегда, отдельный вид искусства 🍿

Зашёл в профиль к одному комментатору, а он там искренне грустит, что в интернете полно злых людей, которые ни за что переходят на личности и обзываются 😢

Но потом этот же ранимый парень приходит ко мне под статью - прямо под мой вежливый коммент про матчасть - и выдаёт:
«Дед, попей таблетки»

💊

Двойные стандарты во всей красе 🤷‍♂️

Хотел было указать ему на расхождение с его же словами... Но не смог - оказалось, что он меня заблокировал 🙂
👍2
Как в TikTok придумывают даркнет ради подписок (Разбор полетов) 🎬

Помните, я говорил, что мой лонгрид на DTF родился из-за одного вирусного ролика, с которого у меня дико сгорело? Знакомьтесь, вот этот шедевр.

Девушка с придыханием рассказывает леденящую душу историю: зашла в даркнет, и начался сущий кошмар. Давайте разнесем эту голливудскую постановку чисто по логике:

Ложь 1: «Туда очень тяжело попасть»
Она нагоняет жути, будто для входа нужно быть хакером из кино. На деле это не сложнее, чем установить обычный браузер и нажать кнопку «Подключиться». Никаких танцев с бубном там нет.

Ложь 2: «Оставила цифровой след»
Она заявляет, что испугалась, когда узнала про свой «цифровой след». Главная ирония в том, что суть анонимных сетей — как раз таки не оставлять следов. Спалиться там можно только в одном случае: если ты сам своими руками напишешь там свои ФИО, никнейм и адрес.

Ложь 3: «Прислали координаты родного дома»
Самый смешной момент. Она утверждает, что ей прислали точные координаты дома, где она родилась и прописана, хотя живет она сейчас совершенно в другом месте. Через интернет почти невозможно вытащить данные о вашей прописке из паспорта. Хакеры - не паспортный стол.

Ложь 4: «Спам-звонки и угрозы»
Молчание в трубку и тиканье часов. Если вам звонят мошенники - это не значит, что за вами охотятся криминальные гении из теневой сети. Это значит, что ваши данные в очередной раз утекли из какой-нибудь доставки еды или магазина, и номер тупо попал в базу спамеров.
Ради чего всё это было?
Смотрим концовку видео. После сказок про панические атаки, заклеенные вебки и психиатра звучит коронная фраза:
«Подписывайтесь на мой телеграм-канал, там я рассказываю больше».

Занавес 🤡

Вот так на чужом страхе и выдумках люди делают себе аудиторию. Бояться нужно не технологий, а инфоцыган с их дешевыми байтами.

p.s. на момент написания у нее >500тыс. лайков...
👍3
Если сейчас это сдать, на нормальную машину хватит?🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
🔒 Вырубаем слежку провайдера: настраиваем DoH на OpenWrt

К статье про то, как провайдеры мониторят нашу историю посещений, публикую обещанные команды для настройки шифрованного DNS (DNS-over-HTTPS).

🖥Как я уже говорил, OpenWRT недавно переехал на новый пакетный менеджер apk. Поэтому забудьте старые инструкции из Гугла🔍 с opkg - они либо не сработают, либо сломают вам зависимости.

Залетаем по SSH на роутер и вбиваем правильные команды:
# 1. Обновляем список пакетов через новый менеджер
apk update
# 2. Ставим прокси-сервис, графическую морду и русский язык
apk add https-dns-proxy luci-app-https-dns-proxy luci-i18n-https-dns-proxy-ru

По умолчанию пакет сразу настроит роутер на использование шифрованных DNS от Cloudflare и Google. Вам даже не нужно ковырять конфиги руками.

Единственное, что осталось сделать - перезапустить роутер, чтобы он начал заворачивать все запросы от ваших домашних устройств в зашифрованный туннель.🔒
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1
Forwarded from Linux | Network | DevOps
👩‍💻 Чек-лист: базовая безопасность сервера Ubuntu/Debian сразу после развертывания

Новый сервер уже через несколько минут после запуска могут начать сканировать боты: искать открытые порты, слабые пароли и известные уязвимости.

1️⃣Обновите систему
Сначала установите актуальные обновления и патчи безопасности:
apt update && apt upgrade -y 


2️⃣Создайте отдельного sudo-пользователя
Постоянно работать под root — плохая практика.
adduser devops_user usermod -aG sudo devops_user 

На минимальной установке Debian может понадобиться:
apt install sudo -y 


3️⃣Настройте вход по SSH-ключу
Со своего компьютера скопируйте публичный ключ на сервер:
ssh-copy-id devops_user@IP_СЕРВЕРА 

Проверьте, что вход под новым пользователем действительно работает, и только после этого отключайте парольную авторизацию.

❗️Не закрывайте текущую SSH-сессию, пока не протестировали вход в новой вкладке терминала.

4️⃣Усильте настройки SSH
Откройте файл:
nano /etc/ssh/sshd_config 

Установите параметры:
PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes 

При необходимости можно сменить стандартный SSH-порт:
Port 2222
Но помните: смена порта уменьшает количество автоматического мусора в логах, но не заменяет ключи, firewall и обновления.

💡В современных версиях Ubuntu параметры могут переопределяться файлами из:
/etc/ssh/sshd_config.d/


Особенно проверьте:
/etc/ssh/sshd_config.d/50-cloud-init.conf 

Посмотреть итоговую конфигурацию SSH можно командой:
sshd -T 

Проверьте конфигурацию и перезапустите службу:
sshd -t && systemctl restart ssh 


5️⃣ Включите firewall
Разрешите только те порты, которые действительно нужны:
apt install ufw -y 
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
ufw status

Если SSH работает на стандартном порту, разрешите 22/tcp вместо 2222/tcp.

6️⃣Установите Fail2Ban
Fail2Ban анализирует логи и временно блокирует IP-адреса с подозрительной активностью:
apt install fail2ban -y systemctl enable --now fail2ban 

Проверить статус:
fail2ban-client status 

Минимальный результат после настройки:
система обновлена;
вход под root отключён;
авторизация по паролю отключена;
используется SSH-ключ;
открыты только нужные порты;
включена защита от перебора.

➡️Сохраните пост и перешлите тому, кто регулярно поднимает сервера. Одна такая шпаргалка может спасти от неприятного вечера с переустановкой взломанного сервера.

Материал подготовлен совместно с каналом Digital Bunker - авторским блогом про настройку серверов, сети и DIY-эксперименты с железом.


Telegram 😍
Tg чат 🌐
YouTube 🌐
VK 🌐
Rutube 📺

#linux #sysadmin
Please open Telegram to view this post
VIEW IN TELEGRAM
👍31
🛠️Проект: Ломаем слежку в браузер🕵️‍♂️

Многие думают, что включенный софт, который нельзя называть, делает их невидимками 🕶️.

📍На деле трекерам давно плевать на ваш IP-адрес . Корпорации узнают нас по железу, шрифтам и разрешению экрана. Это называется Browser Fingerprinting (отпечаток браузера) 🌐.

🔖Сейчас я готовлю большой лонгрид про то, как работает эта технология. Но голая теория - это скучно 🙁.

🚨Никаких чужих костылей - делаем свой инструмент под задачи Бункера. Сейчас активно тестирую логику и проверяю обходы трекеров на реальных сайтах .
Исходники и саму статью выкачу чуть позже 📥.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
👻Ghost Shield: Ломаем слежку по железу (Релиз)

👩‍💻Как и обещал - выкатываю свой инструмент для подмены цифрового отпечатка в Chromium-браузерах.

ℹ️ПОЧЕМУ просто сменить IP - это иллюзия безопасности? Корпорациям давно плевать на ваш IP-адрес. Трекеры собирают солянку из десятков скрытых параметров:
Canvas

,
WebGL

,
Audio API

,
Client Hints

, часовой пояс, количество ядер процессора и даже вашу видеокарту. Из этого формируется уникальный ID, по которому вас узнают на любом сайте, даже если вы обложились прокси.

Что делает Ghost Shield?
Плагин бьет именно по этим метрикам. Но его главное отличие от типичных расширений-пустышек — согласованность.
Если вы выбрали профиль Windows + Chrome, расширение подгонит под него всё остальное. Не будет ситуации, когда браузер кричит, что он на винде, а видеокарта внезапно рендерит как Apple M2, или часовой пояс не бьется с языком. Профиль выглядит естественно, трекерам не за что зацепиться.

🌐Умная подстройка под VPN Отдельная боль — каждый раз при смене прокси руками менять язык и часовой пояс, чтобы не спалиться на нестыковках. Я добавил автоматизацию: расширение само чекает вашу страну по текущему IP и автоматически натягивает нужную локаль и региональные настройки.

ℹ️Как это работает под капотом:
Скрипты внедряются в среду страницы максимально рано - еще до того, как сайт успеет выполнить свой JavaScript👩‍💻. То есть трекеры изначально жрут подсунутую им фальшивку.

Что реализовано:
Защита отпечатков Canvas, WebGL, Audio.
Глубокая подмена User-Agent и Client Hints.
Эмуляция железа (CPU, RAM, GPU), Battery API и Permissions API.
Блокировка утечек реального IP через WebRTC.
Синхронизация таймзоны и языка по IP.
Импорт/экспорт профилей и встроенный валидатор (защита от несовместимых настроек).

Да, при разработке я активно юзал ИИ. Но код не писался одной кнопкой - нейронка была на подхвате, а вот архитектура, проектирование логики обхода и дебаг лежали на мне. ИИ - это просто хороший современный инструмент, но чтобы он работал как надо, нужно понимать, что ты строишь.
Проект еще не финализирован. Сейчас главная задача - допилить совместимость. Некоторые параноидальные ресурсы от таких подмен пока могут ломаться.

😺Исходники уже на GitHub:
Залетайте, собирайте, тестируйте. Буду рад фидбеку!👨‍💻
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
🔫 Как их поймали #1. Росс Ульбрихт и цена одного поста

Silk Road 💀 был крупнейшим теневым маркетплейсом своего времени. Tor, биткоин, никаких имен. ФБР гонялось за админом под ником Dread PirateRoberts (DPR) больше двух лет.
Знаете, как они сломали эту идеальную техническую защиту? Никак 🤷‍♂️. Его сдал пост на форуме грибников 🍄.
Разбираем таймлайн самого глупого деанона в истории:
1️⃣ Январь 2011-го. Форум Shroomery. Юзер с ником altoid вкидывает ссылку: мол,
наткнулся на сайт Silk Road, гляньте что за штука.

Это вообще первоеупоминание маркетплейса в интернете. Этот же altoid тогда же мелькает на Bitcointalk.

2️⃣ Октябрь 2011-го. Проходит девять месяцев. Altoid пишет на Bitcointalk, что ищет ИТ-спеца в биткоин-проект. И оставляет контакт для связи: rossulbricht@gmail.com.
Финиш💀. Ник, который пиарил маркетплейс в первый день, намертво привязан к паспорту.

3️⃣ Март 2012-го. Контрольный выстрел в ногу от самого себя 🔫.
На Stack Overflow появляется специфичный вопрос:
как подключиться к скрытому сервису Tor через curl на PHP.

Вопрос задается с аккаунта Ross Ulbricht. Через пару минут он спохватился и переименовал профиль во frosty.
Но интернет помнит всё - история правок сохранилась 📧. Позже этот кусок кода найдут прямо в исходниках сервака Silk Road, а frosty окажется именем юзера на его зашифрованном ноуте.
Его не вскрыли спецслужбы 🤠. Не расшифровали трафик Tor 🧅. Не нашли дыру в блокчейне. Вся техника отработала как задумано. Его сдала почта, засвеченная в тот момент, когда проект еще казался баловством.

🛡 Базовое правило OpSec: Анонимность ломается не в настоящем, а в прошлом. Ник тащит за собой весь цифровой след 👣. Одна ерундовая мелочь, оставленная год назад, обнуляет любую криптографию и паранойю.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🔥1
Obsidian: +5 к продуктивности, +3 к дисциплине 📈🧠

ℹ️Пока готовил новый пост, понял, что мне остро нужно где-то структурировать свои данные🗂. И тут в голове всплыло приложение, про которое слышал уже сто paз - Obsidian.

Та самая чудо-технологичная штука, которая даёт +5 к продуктивности, +3 к дисциплине и +10 к харизме🔼.


Скачал. Вижу, что разобраться тут и правда есть в чём. На первый взгляд всё просто, но если углубиться - это целый комбайн: какие-то шаблоны, плагины, темы😨.

🗓Не написал ещё ни одной заметки, но чувствую, как становлюсь продуктивнее с каждой минутой, проведённой за открытой программой👨‍💻.

Думаю, надо всё-таки пересесть за компьютер и попробовать написать хоть что-то.


👀Ну а если без шуток - сама программа выглядит крутой. А вот все улучшения в организме (кроме харизмы) - это, как мне кажется, обычный прогрев.

🙁Но я тут пока никто и звать меня никак, поэтому пусть будет просто ставка. 💡Мой прогноз:
через месяц я забуду про Obsidian, а заметки снова расползутся по txt-шкам на рабочем столе.

😴Лентяй остаётся лентяем, даже если у него красивая программа.
ℹ️Вернусь к этому посту позже и честно скажу, прав был или нет.
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1
✔️Завтра будет пост! Вот намек на тематику (не вирусы)
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
😺Шпаргалка: как проверить, действительно ли программа открытая

✔️Сразу договоримся о терминах.
Маркер - пункт, который сам по себе что-то доказывает.
Особенность - пункт, который ничего не доказывает в одиночку, но добавляет картины.

1️⃣. Наличие репозитория
🔴 Жёсткий маркер закрытости.
Нет публичного репозитория, есть только слово «Open Source» на сайте, значит программа закрыта. Обратное неверно: наличие репозитория ещё ничего не гарантирует, там может лежать одна оболочка.

Доказательность: 100% в минус, 10% в плюс.

2️⃣. Лицензия
🟡 Особенность.
MIT, GPL, AGPL, Apache говорят о намерениях, но не о том, что именно опубликовано. Лицензия распространяется только на выложенный код. Можно иметь честный AGPL на интерфейсе и закрытое ядро рядом.
Маркером становится, если написано «Custom» или «Proprietary». Тогда всё однозначно.

Доказательность: 20% в плюс, 90% в минус при проприетарной.

3️⃣. Размер репозитория
🟡 Сильная особенность, но не доказательство.
Работает как быстрый фильтр. Как узнать размер: открыть
https://api.github.com/repos/ВЛАДЕЛЕЦ/РЕПОЗИТОРИЙ
и найти поле size. Оно в килобайтах. 20000 это примерно 20 мегабайт.
Ориентиры: обычное приложение весит единицы или десятки мегабайт, форк Chromium или Firefox с исходниками движка это гигабайты.
Важная оговорка: у крупных форков исходники движка часто не лежат в git, а подтягиваются скриптами сборки. Поэтому маленький размер это повод копать дальше, а не приговор.

Доказательность: 60%, только в связке с пунктом 5.

4️⃣. Что лежит в релизах
🔴 Жёсткий маркер.
Смотрим размер установщика и что происходит при первом запуске. Если приложение докачивает основной движок с чужого сервера, этот движок вне репозитория и вне лицензии. Проверить можно по пункту 8.
Доказательность: 85%.

5️⃣. Инструкция по сборке
🔴 Самый честный маркер из всех.
Ищем BUILDING.md, CONTRIBUTING.md или раздел Build в README. Если проект открыт, его можно собрать самому. Если инструкции нет вообще или собирается только оболочка вокруг готового бинарника, ядро закрыто.
Идеальный вариант это воспроизводимая сборка, когда собранное совпадает с опубликованным.

Доказательность: 90%.

6️⃣. Обязательная регистрация
🟡Особенность, но с однозначным следствием.
Аккаунт означает серверную часть, а она закрыта всегда. Это не делает клиент закрытым, но полностью открытым продукт назвать уже нельзя.

Доказательность: 100% для серверной части, 0% для клиента.

7️⃣. Активность разработки
⚪️ Чистая особенность.
Дата последнего коммита и число мейнтейнеров не говорят об открытости вообще ничего. Говорят о живучести проекта и скорости заплаток. Заброшенный открытый проект опаснее живого закрытого.
Доказательность открытости: 0%. Полезность: высокая.

8️⃣. Сетевые соединения
🟡 Особенность, которая подтверждает пункт 4.
TCPView. Смотрим, куда обращается программа. Загрузки с CDN разработчика при первом запуске подтверждают внешний движок. Постоянная телеметрия при заявленной локальной работе это уже расхождение слов и дела.

Доказательность: 50%, зато проверяет заявления, а не намерения.

Как складывать результат
🟢 Открыто полностью: есть репозиторий, есть инструкция сборки, собирается целиком, ничего не докачивает.
🟡 Открыта оболочка: репозиторий и лицензия на месте, но движок сторонний, закрытый или приезжает бинарником.
🔴 Закрыто: репозитория нет либо в нём лежит один README.
Решают только пункты 1, 4 и 5. Остальные помогают понять, куда смотреть.

Главное
😺Открытый код не даёт приватности,
он даёт возможность проверить.
Закрытая программа с локальным хранением надёжнее открытой, которая синхронизирует всё в чужое облако👻.
#приватность #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
😁Случилась забавная история.

Выложил я пост про то, как получить бесплатный баланс на сайте, который даёт API разных ИИ💬💬. В тексте была реферальная ссылка. Я её честно пометил и рядом дал прямую, без рефки, чтобы никого не заставлять. Не помогло: Пикабу и VC решили, что мои страницы теперь коммерческие. 🪤

Вроде ничего страшного, но посты больше не попадают в рекомендации, пока не куплю подписку.💸
То есть весь смысл писать туда пропадает.🙁

Буду обжаловать. А сам способ выложу здесь чуть позже, если с площадками не срастётся.🌐

Мораль на будущее:
⚠️ пометка «реферальная» площадку не волнует, её волнует сам факт ссылки.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
🎭 Как их поймали #2: LulzSec и человек, который сдал всех

🔒В 2011 году группировка LulzSec ломала всё, до чего дотягивалась: Sony Pictures, PBS, Fox, сайты госструктур. Ломали громко, с шутками, публично высмеивая безопасность своих жертв😂. Держались долго, спецслужбы месяцами не могли выйти на реальные адреса.

🫢А посыпалось всё из-за пары секунд.
Лидером был человек под ником Sabu, в жизни Гектор Ксавье Монсегур. Технически он делал почти всё правильно, сидел в IRC через Tor. Но однажды зашёл без Tor, со своего домашнего адреса. Одного раза хватило.

🚪 7 июня 2011 года к нему пришли. Тихо, без пресс-релизов. Предложили выбор:
большой срок или сотрудничество.
К десяти утра следующего дня он уже полностью работал на ФБР.🤝

🕵️ Дальше начинается самое неприятное.

🧐Sabu никуда не исчез. Он продолжал руководить, сидеть в закрытых чатах, придумывать операции. Только теперь всё это шло через ФБР: логи фиксировались, улики собирались, а своих же он аккуратно подталкивал к действиям, по которым их можно было опознать.

🗓Так продолжалось девять месяцев. 6 марта 2012 года обвинения предъявили шести человекам из трёх стран, а прокуратура потом заявила, что через него опознали и осудили восьмерых.🔒

Главная фигура тут Джереми Хаммонд, для ФБР цель номер один. Взлом Stratfor:
860 тысяч аккаунтов, 60 тысяч банковских карт, списания на 700 тысяч долларов🤔.

Получил десять лет. Сам Sabu в 2014 вышел почти сразу.

⚖️ И вишенка. Хаммонд из тюрьмы утверждал, что Sabu под руководством своих куратов сам наводил группу на цели, в том числе на сайты иностранных государств.

Формулировка у него была такая:
то, что США не могли сделать законно, они сделали через Sabu.

Доказать это сложно, но спорят об этом до сих пор.

🧠 Вывод.
Каким бы правильным ни был твой стек, Tor, шифрование, чужие сервера, всё это защищает канал связи, а не тебя.

Sabu спалился на одном заходе без Tor, команду убил обычный человек, которому предложили сделку. Доверие в анонимной среде это не защита, а допущение. Один участник обнуляет безопасность всех остальных, и вы об этом даже не узнаете, потому что он останется на месте и продолжит писать в чат как раньше.
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Месяц на Obsidian: личный вердикт

Продуктивность x10 не выросла, но голова реально разгрузилась.

🚩Раньше мысли терялись в каше из черновиков и «избранного». Теперь все идеи для постов лежат в одной папке - аккуратно между списком фильмов и днями рождения родных. Ничего больше не теряется.

💲Синхронизация: платный Sync не брал, VPS под это нет, поэтому настроил все бесплатно через Syncthing 🔄. Работает четко, база локально у меня.
Короче, софт годный, точно остаюсь. 👍
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3