Бубен Сисадмина
133 subscribers
17 photos
2 files
58 links
Записки бородатого одмина 🧔 Только полезные фичи, софты, новости. Никакой воды, спама и фигни. Кратко и по делу.

Пригласить друга: @sd_invite

Для связи: @sysadmins_drum_bot
Download Telegram
Чем заняться в (не)рабочую неделю?

Надеюсь, у вас эпопея с переключением пользователей на удалённый доступ уже завершена 🔚 Пользователи по домам, серверы работают, видеоконференции в Zoom и Skype.

В связи с этим возникает вопрос, чем бы ещё заняться сисадмину во время самоизоляции

Самое время заняться оптимизацией! Например, оптимизацией СУБД MySQL. В этом нам поможет скрипт mysqltuner, который анализирует статистику сервера (не менее 24 часов работы сервера для анализа) и выдаёт рекомендации по оптимизации настроек.

▫️ Запустить скрипт командой
 perl mysqltuner.pl
и ввести логин и пароль администратора СУБД

▫️ Вдумчиво прочитать рекомендованные изменения

▫️ Внести изменения в конфиг my.cnf и перезапустить сервер MySQL

▫️ Наслаждаться увеличением скорости выполнения запросов.

Благодаря тюнингу кэширования можно добиться впечатляющих результатов по ускорению работы сайтов/приложений и при этом снизить нагрузку на дисковую систему.

⬇️ Скачать последнюю версию mysqltuner
https://github.com/major/MySQLTuner-perl



А ещё на неделе самоизоляции можно получить пожизненную скидку 50% на мобильную связь! Салоны связи работают.
Zoom небезопасен

Из-за массового перехода людей на удаленную работу сервис для видеоконференций Zoom стал популярен. Однако всплыли его многочисленные проблемы с конфиденциальностью. Например:

👀 возможность подключения к чужим разговорам,
🗣 передача данных с iOS-приложения в Facebook,
🔓 отсутствие сквозного шифрования,
🦹‍♂️ возможность украсть пароль учётной записи Windows и получить полный доступ к macOS.

От использования Zoom официально отказались в SpaceX и Meduza.

Будьте внимательны, используйте альтернативы — Slack, Microsoft Teams, Google Hangouts, FaceTime, WhatsApp и Jitsi.

https://telegra.ph/Servis-Zoom-nebezopasen-zvonki-ne-zashifrovany-adresa-utekayut-04-06
Как включить DoH в браузерах

Протокол DNS over HTTPS (DoH) уже доступен из коробки в популярных браузерах. Использование DoH позволяет «обернуть» DNS-запросы в шифрованный протокол HTTPS и направить его к внешним DNS-серверами, скрыв тем самым свою активность в сети от провайдера. Также DoH позволяет обходить интернет-цензуру, основанную на подмене DNS-записей.

Чтобы включить DoH в Firefox 🦊:

1️⃣ Нажмите на три полоски (“гамбургер”) в верхнем правом углу Firefox
2️⃣ Выберите "Настройки"
3️⃣ Прокрутите вниз
4️⃣ Найдите раздел "Параметры сети"
5️⃣ Нажмите "Настроить"
6️⃣ Активируйте пункт "Включить DNS через HTTPS"
7️⃣ При необходимости, смените провайдера DNS
8️⃣ Нажмите "ОК"

Чтобы включить DoH в Edge:

1. Введите в адресной строке
"edge://flags#dns-over-https"

2️⃣ Нажмите "Enter"
3️⃣ Кликните на "Default"
4️⃣ Выберите "Enabled"
5️⃣ Перезапустите браузер

DoH поддерживают следующие DNS-серверы:

▫️ Google DNS – 8.8.8.8, 8.8.4.4
▫️ Cloudflare DNS – 1.1.1.1, 1.0.0.1
▫️ Quad9 – 9.9.9.9, 149.112.112.112
▫️ CleanBrowsing – 185.228.168.168, 185.228.169.168
▫️ Adguard – 176.103.130.130, 176.103.130.131

Также использование DoH можно включить для всей сети на уровне маршрутизатора Mikrotik. Писал об этом здесь.
🦊 Большой лис следит за тобой

Компания Mozilla добавила в версию Firefox 75, релиз которой состоялся на прошлой неделе, новый агент для сбора телеметрии. «Функция» ежедневно отправляет Mozilla данные о том, с какой операционной системой и с каким браузером по умолчанию работает пользователь.

В течение продолжительного времени Firefox уже собирает данные телеметрии об использовании браузера, в частности о количестве просмотренных web-страниц, открытых вкладок и окон, об установленных расширениях и т.д. Собранные данные хранятся на серверах компании в течение 13 месяцев, а IP-адреса удаляются из реестров каждые 30 дней.

Раз в сутки агент телеметрии отправляет на адрес https://incoming.telemetry.mozilla.org/submit/default-browser-agent/1/default-browser/UID
браузер по умолчанию
языковой стандарт операционной системы
версия ОС
предыдущий браузер по умолчанию
текущая версия Firefox

ℹ️ Как отключить шпионскую функцию:

КРАТКО — удалить файл
C:\Program Files\Mozilla Firefox\default-browser-agent.exe

ПОДРОБНО — удалить задание в планировщике, отключить через групповые политики, в реестре. Детально в статье:
https://telegra.ph/Mozilla-dobavila-v-Firefox-75-novyj-sborshchik-telemetrii-04-16
А в вашей корпоративной сети какой браузер является стандартным?
Anonymous Quiz
13%
никакой/все вместе
4%
Explorer
1%
Edge
47%
Chrome
14%
Firefox
3%
Opera
3%
другой
15%
🥒 я - огурчик!
✉️ У SMTP-сервера должна быть осмысленная PTR-запись❗️

Несмотря на эту, казалось бы, прописную истину некоторые системные администраторы пренебрегают настройкой PTR-записи (reverse DNS, rDNS) для своего почтового сервера. В результате, запись либо пустая, либо автоматически сгенерирована провайдером (например,
host-190-7-138-253.provider.net
) и большинство SMTP-серверов в сети отказывают в приёме сообщений. В частности mail ru отклоняет сообщения от почтовых серверов без rDNS.

Между тем, указание на необходимость PTR-записи для почтового сервера содержится в RFC 1912 и 2505. Проверить наличие PTR-записи можно так:

🖼 Windows
 -type=PTR <IP-адрес>


🐧 Linux
 -x <IP-адрес>


Если запись отсутствует или похожа на сгенерированную автоматически, следует сменить её для корректной работы SMTP-сервера. Подробные рекомендации по подбору и настройке корректного rDNS-имени для своего почтового сервера в статье.
​​Замена User-Agent в Firefox и Chrome

User-Agent — часть HTTP запросов браузера, которая содержит служебную информацию, название и версию приложения, операционную систему компьютера и язык. Страдаете паранойей? Вот как подменить User-Agent без установки дополнений в Firefox и Chrome:

Firefox

1️⃣ Введите в адресную строку "about:config" и нажмите "Enter"
2️⃣ Введите в поиске "useragent"
3️⃣ Найдите "general.useragent.override"
4️⃣ Если ее нет, то создайте вручную
5️⃣ Кликните правой кнопкой мыши на пустом месте
6️⃣ Выберите "New", затем "String"
7️⃣ Вставьте "general.useragent.override" в поле названия параметра
8️⃣ Введите желаемый User-Agent. Например: Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)

Этот параметр применяется к каждой открытой вкладке и сохраняется до тех пор, пока вы его не измените, даже если вы перезапустите Firefox.

Чтобы вернуть Firefox к User-Agent по умолчанию, щелкните правой кнопкой мыши по параметру "general.useragent.override" и выберите "Сброс".

Chrome

1️⃣ Нажмите на сочетание клавиш "Ctrl + Shift + I".
2️⃣ Кликните на кнопку меню слева от вкладки "Console".
3️⃣ В нижней части панели инструментов разработчика и выберите "Network conditions".
4️⃣ Снимите флажок "Select automatically" рядом с User-Agent.
5️⃣ Затем вы можете выбрать User-Agent из списка или использовать собственный.
​​Роскомнадзор «наехал» на Delta Chat

Роскомнадзор потребовал от сервиса Delta Chat доступ к данным и ключам шифрования. Требование включало также и обязательную регистрацию в реестре организаторов распространения информации.

Delta Chat – децентрализованный мессенджер, работающий по принципу мгновенные сообщения поверх электронной почты. Между серверами сообщения передаются по SMTP, в клиент поступают по протоколу IMAP. Идентификатором пользователя является его email. Доставка сообщений осуществляется чуть медленнее, чем у мессенджеров, использующих собственные протоколы доставки, однако задержки вполне приемлемые и обусловлены скоростью работы конкретных почтовых серверов.

Вся переписка защищена сквозным шифрованием (🔒 используется библиотека rPGP), т. е. через все серверы в цепочке доставки сообщения идут зашифрованными и дешифруются лишь на устройстве получателя.

Разработчик 🇩🇪 Merlinux GmbH отклонил запрос, пояснив, что децентрализованный мессенджер Delta Chat является лишь специализированным клиентом, пользователи которого используют для обмена сообщениями почтовые серверы провайдеров или общедоступные сервисы передачи данных. Также управляющий директор компании Хольгер Крекель предложил Роскомнадзору: «Если у вас есть дополнительные вопросы, пожалуйста, обращайтесь к нам, используя английский или немецкий язык. Юридически мы не обязаны отвечать на письма, которые написаны на русском языке».

⬇️ Скачать русскую версию Delta.Chat с сайта разработчика https://delta.chat/ru/

«Значит, хорошие сапоги, надо брать!» ©️ к-ф «Служебный роман», 1977
​​Спасибо COVID-у — все хакеры кинулись брутфорсить RDP

В связи с переходом компаний на удалённую работу возросло число плохо настроенных RDP-серверов. Мошенники всех мастей немедленно воспользовались этим — значительно возросло количество брутфорс-атак на протокол RDP, связанном с переходом многих компаний на удалённую работу из-за пандемии COVID-19🦠

Резкий скачок числа брутфорс-атак на RDP произошел ближе к середине марта, причем картина примерно одинакова по всему миру. Атаки осуществляются не точечно, а по площадям. Похоже, киберпреступники логично заключили, что в связи с экстренным переходом сотрудников по всему миру на удалённую работу возрастёт число плохо настроенных RDP-серверов, поэтому увеличили количество атак.

В ближайшее время прекращения атак на инфраструктуру удаленного доступа ожидать не стоит, а потому стоит предпринять защитные меры:

1️⃣ Установить сложные пароли и имена пользователей. Например, аккаунт Administrator/Администратор следует переименовать.

2️⃣ Предоставлять удалённый доступ только тем аккаунтам, которым он действительно нужен.

3️⃣ Установить продолжительную блокировку аккаунта при нескольких неправильных попытках ввода пароля.

4️⃣ Ограничить с помощью межсетевого экрана доступ к RDP только с известных IP-адресов/подсетей.

5️⃣ Сменить RDP-порт tcp/3389 по умолчанию на случайный. Например, через реестр:
 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber
Все Windows с 1996 года уязвимы к PrintDemon

Стать администратором в Windows можно проэксплуатировав уязвимость в подсистеме печати Windows Print Spooler 🖨. Уязвимость названная PrintDemon затрагивает все версии Windows, выпущенные с 1996, т. е. всё начиная от Windows NT 4.0 (❗️) и выше.

Обнаруженная уязвимость 🐞 позволяет взломать внутренний механизм Print Spooler и добиться локального повышения привилегий. Злоумышленник с доступом к приложению или Windows-ПК даже на уровне обычного пользователя может запустить непривилегированную PowerShell-команду и получить привилегии администратора на атакуемой системе.

К счастью, уязвимость в Printer Spooler можно эксплуатировать только локально, а это значит, что можно не опасаться волны удаленных атак на Windows-системы.

https://telegra.ph/Vse-versii-Windows-s-1996-goda-podverzheny-uyazvimosti-PrintDemon-05-14

Код эксплойта - https://github.com/ionescu007/PrintDemon
microsoft изобретает apt

19 мая в блоге Microsoft был анонсирован Windows Package Manager Preview. Представленный менеджер пакетов это набор программных инструментов, которые помогают автоматизировать процесс загрузки и установки программного обеспечения на ОС Windows.

Менеджер пакетов для пользователя представлен утилитой командной строки с открытым исходным кодом. Текущие возможности:

▫️ winget install <имя пакета>: установка приложения;
▫️ winget search <имя пакета>: поиск доступных пакетов;
▫️ winget show <имя пакета>: просмотр информации о пакете.

Пользователь Linux не может не заметить сходства с менеджером пакетов apt, уже многие годы активно используемый на этой платформе. У корпорации добра закончились идеи?
Новые возможности терминала Windows

Корпорация Microsoft анонсировала новую терминальную среду. Среди нововведений:

1️⃣ Вкладки
Чтобы открыть новую вкладку после запуска терминала, нажмите кнопку "+" на панели вкладок или "Ctrl + Shift + T".

"Ctrl + Tab" для переключения на вкладку справа и "Ctrl + Shift + Tab" для переключения на вкладку слева. "Ctrl + Shift + W" закроет текущую вкладку.

2️⃣ PowerShell и Linux в одном окне
Если щёлкнуть стрелку справа от кнопки "+", вы увидите список сеансов, которые вы можете открыть:
— Windows PowerShell.
— Командная строка.
— Дистрибутивы Linux (если они установлены с подсистемой Windows для Linux).
— Microsoft Azure Cloud Shell.
Благодаря встроенному SSH-клиенту, также можно запускать SSH-сеансы.

3️⃣ Деление окна
Вкладки удобны, но если нужно увидеть несколько оболочек одновременно? Здесь пригодится функция "Панели". Чтобы создать новую панель, нажмите "Alt + Shift + D". Терминал разделит панель на две части.

4️⃣ Зум
Чтобы увеличить или уменьшить текст в терминале, удерживайте клавишу "Ctrl" и вращайте колёсико мыши.

5️⃣ Прозрачный фон
Удерживая "Ctrl + Shift", прокрутите колесико мыши, чтобы сделать окно более прозрачным.
​​Пользуешься gmail? Получи 50 тыс. руб.!

В Мосгорсуд с иском к ООО «Гугл» обратился житель Екатеринбурга Антон Бурков, являющийся пользователем бесплатного почтового хостинга Gmail. Пользователь обнаружил, что в почтовом веб-интерфейсе он видит контекстную рекламу, явно соответствующую содержанию его электронной переписки.

Так как конституцией каждому гражданину гарантируется тайна переписки, телефонных разговоров и другой корреспонденции перлюстрация электронных писем может быть расценена как посягательство на конституционное право граждан.

Бесплатные почтовые хостинги, монетизирующиеся за счёт показа пользователям таргетированной рекламы (а это не только Gmail, но и Яндекс.Почта, Mail и подобные им), пытаются выдвигать контраргумент — считыванием переписки в электронной почте занимается программное обеспечение и поэтому антиконституционное посягательство осуществляется не человеком.

Московский городской суд отверг подобные доводы, указав в своём апелляционном определении № 33-30344/2015, что перлюстрация переписки с целью показа таргетированной рекламы даже при помощи автоматических алгоритмов нарушает ч.2 ст.23 конституции РФ (о тайне переписки). Также суд постановил взыскать с ООО «Гугл» в пользу истца компенсацию морального вреда 50 тыс. руб. и расходы по оплате государственной пошлины.

Ссылка на постановление суда - https://www.mos-gorsud.ru/mgs/cases/docs/content/95f1e5d6-0e6b-4713-9862-50c141971ce3
Mail ru умер. Опять...

Сегодня примерно с 13:30 (мск) пользователи сервиса столкнулись с невозможностью доступа к своим ящикам. Сообщение об ошибке гласило:

Уважаемый пользователь!
По техническим причинам Ваш почтовый ящик временно недоступен.
В ближайшее время работы будут закончены, и доступ в Ваш почтовый ящик будет восстановлен.
Мы приносим свои извинения за доставленные неудобства.

На данный момент сбои продолжаются. Неработоспособность входит в привычку у mail ru – предыдущая случилась не так давно https://t.me/sysadmins_drum/33
Удалённое выполнение кода в плеере VLC

VLC Media Player – отличное приложение для воспроизведения множества аудио и видео-форматов. Разработчик VideoLAN Organization сообщает о множественных уязвимостях в ПО версий 3.0.10 и более ранних. Уязвимости позволяют удалённое выполнение кода в MacOS/iOS и описаны в инциденте CVE-2020-13428 Уязвимости устранены в версии 3.0.11

Скачать новую версию:

⬇️ MacOS - http://www.videolan.org/vlc/

⬇️ iOS - https://apps.apple.com/ru/app/vlc-for-mobile/id650377962
Июньские обновления Microsoft сломали Outlook

При обновлении Outlook до версии 2005 (сборка 12827.20268) или более новой, возникает уведомление об ошибке:

"Произошла ошибка с одним из ваших файлов данных, Outlook необходимо закрыть. Возможно, Outlook сможет исправить ваш файл. Нажмите кнопку «ОК», чтобы запустить восстановление папки «Входящие»".

Далее запускается Inbox Repair Tool, который после своей работы требует перезагрузки. Однако, даже после неё почтовый клиент не запускается, а сообщение об ошибке возникает вновь и вновь. На сегодня Microsoft не предоставляет исправления этой ошибки для стабильной версии Outlook. Лечить так:

1️⃣ В regedit найти ветку реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Office\16.0\Outlook\PST

2️⃣ Удалить имеющиеся ключи раздела PST: LastCorruptStore и PromptRepair

3️⃣ Перезагрузить Outlook
Pritunl – OpenVPN/IPSec-сервер из коробки за 3 минуты

VPN-сервер мечты, только факты:

Настройка и управление через удобный веб-интерфейс.
Для хранения настроек используется MongoDB. Применение БД обусловлено широкими возможностями масштабирования VPN для различной нагрузки.
Поддерживаются все OpenVPN-клиенты.
Есть свои клиенты для iOS, Android, Windows, MacOS, Ubuntu, Chromebook, Ubiquiti.
Имеются скомпилированные пакеты для CentOS и Ubuntu.
Подключение двухфакторной аутентификации Google Authenticator происходит включением одного чекбокса.
Пакет бесплатный, open source.

Сайт проекта: https://pritunl.com/
Репозиторий на Github: https://github.com/pritunl/pritunl

Что ещё нужно для счастья сисадмину?
​​GitHub поместил архив всех проектов в хранилище Судного дня на Шпицбергене

Принадлежащий компании Microsoft сервис для хостинга проектов GitHub поместил архив всех активных на данный момент репозиториев в физическое хранилище Arctic Code Vault на самом севере Норвегии – острове Шпицберген (другое название Свальбард). Как пояснили представители GitHub, это было сделано для того, чтобы сохранить ПО с открытым исходным кодом для будущих поколений, поместив его в архив, который должен простоять тысячу лет.

Шпицберген находится на расстоянии 1000 км от материковой части Норвегии, и на нем также расположено хранилище образцов семян основных сельскохозяйственных культур.

«2 февраля 2020 года мы сделали снапшот всех активных публичных репозиториев в GitHub с целью сохранить его в архивном хранилище. В течение последних нескольких месяцев наш партнер по архивированию Piql записал 21 ТБ данных из репозиториев на 186 катушек piqlFilm (цифровой светочувствительной пленки для архивирования). Мы рады сообщить, что код был успешно положен на хранение в Arctic Code Vault 8 июля 2020 года», - сообщается в блоге GitHub.

Снапшот состоит из HEAD ветки по умолчанию каждого репозитория за исключением кодов, чей размер превышает 100 Кбайт. Каждый репозиторий «упакован» в отдельный файл TAR, и для лучшей производительности большая часть данных представлена в виде QR-кодов. Удобный для восприятия индекс и руководство определяет местоположение каждого хранилища и объясняет, как восстановить данные. В профилях разработчиков, код которых попал в архив, должна появиться метка «Arctic Code Vault Contributor».
​​Apple сделает невозможным отслеживание владельцев iPhone по MAC-адресам

Apple уже давно рекламирует конфиденциальность как одну из своих главных корпоративных ценностей, теперь они делают ещё один шаг, чтобы усложнить отслеживание iPhone и их пользователей. В следующем выпуске iOS версии 14 Apple введёт функцию рандомизации MAC-адресов.

Это означает, что аппаратный MAC-адрес устройства, который обычно является неизменным, будет меняться каждые 24 часа на случайный для каждой сети (SSID), так что телефон больше не может быть отслежен по MAC-адресу. Функция под названием «Частный адрес» будет включена автоматически.

В ОС Android начиная с 10-ой версии от сентября 2019 присутствует функция рандомизации MAC-адреса индивидуально для каждой WiFi-сети. Она также активна по умолчанию.

Плюсом нововведения станет невозможность идентификации по MAC возвращающихся посетителей и сбора данных о них. Этот способ WiFi-аналитики достаточно широко используется в индустрии HoReCa, магазинах, ресторанах.

Минусом будет невозможность авторизации пользователей по MAC в корпоративных беспроводных сетях, присвоения им IP на базе аппаратного адреса. От администраторов может потребоваться пересмотр способа авторизации беспроводных пользователей.

Выпуск iOS 14 запланирован на сентябрь 2020.

А вы используете авторизацию по MAC-адресу в своих WiFi-сетях?
В сервере почты Exim обнаружена 21 уязвимость

Исследователи ИБ компании Qualys обнаружили более десятка критических уязвимостей в популярном почтовом сервере Exim. За набором закрепилось название 21Nails — всего обнаружена 21 брешь. 11 менее опасных, для эксплуатации которых требуются локальные привилегии, и 10 критических, доступных для использования удалённым не авторизованным пользователем. После получения контроля над скомпрометированным почтовым сервером злоумышленники могут перехватывать переписку пользователей и произвольно модифицировать её.
Уязвимостям подвержены все версии Exim, выпущенные с 2004 года, даты первого релиза. Команда разработчиков сервера почты Exim отреагировала выпуском версии 4.94, которая закрывает найденные бреши.
Сервер почты Exim широко применяется на хостингах, используется в качестве сервера корпоративной почты и по количеству установок превосходит Postfix. ИБ-поисковик Shodan сообщает о 3 млн. 840 тыс. почтовых серверов Exim, доступных в сети. В опасности все с ПО до v. 4.94