Системный администратор
1.95K subscribers
444 photos
576 videos
7 files
248 links
Канал для системных администраторов. Linux, Windows, Active Directory, GPO, PowerShell. Виртуализация Hyper-V, VMWare. Облака Azure, AWS.

По всем вопросам @evgenycarter
Download Telegram
GTFOBins

Это список двоичных файлов Unix, которые могут быть использованы для обхода локальных ограничений безопасности в неправильно сконфигурированных системах.

В проекте собраны легитимные функции двоичных программ Unix, которые могут быть использованы для выхода из ограниченных оболочек, повышения или сохранения повышенных привилегий, передачи файлов, порождения bind и reverse оболочек, а также для решения других задач, возникающих после эксплойта.

Важно отметить, что это не список эксплойтов, и перечисленные здесь программы сами по себе не являются уязвимыми, скорее, GTFOBins - это сборник о том, как прожить на земле, когда доступны только определенные двоичные файлы.

Если вы ищете двоичные файлы для Windows, вам следует посетить сайт LOLBAS.

https://gtfobins.github.io/

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1
🎉 С Днём системного администратора!

Сегодня можно официально ничего не чинить.

Потому что существует закон сисадмина:

🟢 Пока админ рядом — всё работает.
🔴 Как только он ушёл в отпуск — ломается всё сразу.

Желаем, чтобы серверы не знали слова panic, диски не пищали SMART'ом, а пользователи звонили только с фразой:

«Спасибо, всё отлично работает!»
❤9
Топ-10 артефактов Linux для расследования инцидентов

Несмотря на то что Windows остается самой распространенной ОС, о чем знают в том числе атакующие, нельзя оставлять без внимания другие системы, а уж тем более Linux (ладно-ладно, GNU/Linux). Сегодня российские компании все чаще пользуются Linux из соображений импортозамещения, но эта ОС по-прежнему более распространена именно как серверное решение.

А теперь представьте ситуацию: вы работаете на Linux-машине, и вдруг что-то явно идет не так. Уровень нагрузки на процессор резко вырос, начались обращения на неизвестные ресурсы или пользователь www-data неожиданно оказался в группе wheel. Что делать?

Помимо базовых команд на просмотр текстовых файлов (а все мы знаем, что в Linux, по сути, все есть файл) типа cat ~/.bash_history, можно использовать более продвинутые варианты:

tail -n 15 /var/log/<file> по умолчанию выводит 10 строк, но при помощи параметра n их количество можно изменять.

tail -f -s 5 /var/log/<file> используется для отслеживания появления новых строк. Это аналог команды watch для тех же журналов. Может быть полезна для отслеживания определенных событий в реальном времени.

grep ― без этой команды предыдущие две могут оказаться бесполезными. Не устану повторять, что grep — наш лучший друг, и не владеть его синтаксисом хотя бы на базовом уровне — просто преступление. В ИБ это так же важно, как уметь гуглить.

Например, историю входов пользователей можно посмотреть разными способами. Если мы имеем дело с SSH-протоколом (один из наиболее популярных способов удаленного управления хостом), можно использовать:

cat /var/log/auth.log | grep "sshd". Фильтрует логи аутентификации исключительно по демону sshd.


https://ptresearch.media/articles/top-10-artefaktov-linux-dlya-rassledovaniya-inczidentov

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
До / После

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
ChopChopGo

Это инструмент для просмотра журналов Linux наподобие chainsaw и Hayabusa, отлично показавших себя при общем анализе системных журналов Windows (через Sigma-правила).

🎯 Поиск угроз с помощью правил обнаружения Sigma и пользовательских правил обнаружения ChopChopGo
⚡ Молниеносная работа, написанная на языке go
🪶 Чистое и легкое исполнение и выходные форматы без лишнего нагромождения
💻 Работает в Linux

https://github.com/M00NLIG7/ChopChopGo

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1
Media is too big
VIEW IN TELEGRAM
Старое доброе видео, кто помнит?

Веселенький денек у сисадмина...

Системный администратор перезагружает веб-сервер по просьбе одного из пользователей сайта,
и начинается "веселуха"... не дадут же поиграть...

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3❤1
Регулярные выражение для поиска IP адресов

Ниже представлены регулярные выражения, которые помогут найти все IP адреса в строке.
Данные регулярные выражения соответствуют шаблонам IPv4 и IPv6 адресов.

Регулярное Выражение для Поиска IP Адресов
Паттерн для поиска IPv4 адресов, соответствует всем значениям от 0.0.0.0to 999.999.999.999и в большинстве случаев этого бывает достаточно.

"([0-9]{1,3}[\.]){3}[0-9]{1,3}"

Найти Все IP Адреса с Помощью Grep
Пропарсим файл и найдем в нем все IP адреса из диапазона от 0.0.0.0до 999.999.999.999с помощью grep:

$ grep -E -o "([0-9]{1,3}[\.]){3}[0-9]{1,3}" file.txt


Поиск Правильных IPv4 Адресов
Регулярное выражение для поиска и проверки правильных IPv4 адресов:

"(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"


Поиск IPv6 Адресов
Регулярное выражение для проверки IPv6 адреса:

"((^|:)([0-9a-fA-F]{0,4})){1,8}"

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1
Увеличение времени сессии SSH

Бывает, что выполнение удаленно запущенной команды может затянуться, а необходимо дождаться ее выполнения (кстати, в этом случае весьма полезным может стать использование screen), или пришлось отвлечься, а сессия SSH в это время отвалилась. У меня на работе подобное случалось часто, поэтому решил увеличить на сервере таймаут сессии ssh, чтобы сохранить и соединение, и собственные нервы.

На сервере в конфигурационном файле /etc/ssh/sshd_config прописываем:
TCPKeepAlive yes
ClientAliveInterval 300
ClientAliveCountMax 60


TCPKeepAlive - установлен в «yes», значит сервер будет периодически пинговать клиента, проверяя жив ли он.

ClientAliveInterval - задает интервал пинга для проверки состояния клиента (в секундах). Параметр работает только для протокола версии 2 (Protocol 2).

ClientAliveCountMax - количество пингов клиента.
Таким образом в моем примере таймаут сессии будет равен 60*300/60 = 300 минут = 5 часов.

После изменения настроек не забудьте перезапустить сервис ssh.

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
👏2👍1
Горячие клавиши VirtualBox

Основные ярлыки в VirtualBox
F1: Отображает справку.
Ctrl + D Мы получаем доступ к виртуальному медиа-менеджеру.
Ctrl + G: Мы получаем доступ к настройкам VirtualBox.
Ctrl + S: Открываем окно настроек виртуальной машины.
Ctrl + I: Импорт виртуализированной службы.
Ctrl + E: Экспорт виртуализированной службы.
Ctrl + L: Показывает журнал событий виртуальной машины.
Ctrl + N: Создает новую виртуальную машину.
Ctrl + P: Мы приостанавливаем виртуальную машину.
Ctrl + R: Мы удаляем виртуальную машину.
CTRL+Q: Мы выходим из приложения.
Ctrl + Alt + L: Блокировка сеанса
Ctrl + Alt + ⬆ или ⬇: Переход между различными рабочими столами
Ctrl + Alt + Shift + ⬆ или ⬇: Расположение рабочих столов, один на другом или под другим.
Ctrl+Alt+ T: Открываем новый терминал
Ctrl+Alt+ Tab: Мы переключаемся между компонентами системы.
Ctrl + Windows + ⬆ или ⬇: Максимизировать или минимизировать окно
Ctrl + Windows + D Показать текущий рабочий стол.

Host ярлыки в VirtualBox
F1: Отображает справку.
Host + F: Вход в полноэкранный режим.
Host + A: Настройка размера окна.
Host + L: Вход в режим «fluid».
Host + G: Отключить автоматическую подгонку экрана гостя.
Host + I: Отключить интеграцию мыши.
Host + S: Создание снимка.
Host + N: Диалоговое окно информации о сеансе (это информация о машине плюс данные выполнения).
Host + P: Приостановка виртуальной машины.
Host + R: Перезапуск виртуальной машины.
Host + Q: Закрыть виртуальную машину.
Host + H: ACPI отключен.
Host + Del: Это то же самое, что нажатие Ctrl + Alt + Del.
Host + Пробел: Отправка Ctrl + Alt + Backspace на систему гостя (специфично для GNU / Linux).

Alt ярлыки в VirtualBox
Alt+Tab: Переключение между приложениями.
Alt+Shift+Tab: Переключение между приложениями в обратном направлении.
Alt+F1: Открытие меню поиска.
Alt+F2: Открытие окна запуска.
Alt+F7: Прокрутка окна.
Alt + F8 + ⬆ или ⬇: Изменение размера окна.

📲 Мы в MAX

👉@i_linux
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1🔥1