Типичный Сисадмин
37.8K subscribers
20.5K photos
986 videos
29 files
8.05K links
Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.

🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
🔴Баны_разбаны: @sysmeme_bot

РКН: vk.cc/cJ0Tm9
Download Telegram
😮 Камера смотрит в стену, а Дахуа - в душу. Как один хакер собрал ботнет из 14 000 IP-камер.

ИБшники из Hunt_io выкатили репорт о том, как один (предположительно отечественный) хакер за месяц положил под себя больше 14 000 камер от китайского вендора Dahua

Чувак снял обычный VPS, поднял на нем сканер masscan и начал утюжить весь интернет на порт 37777 (служебный порт Dahua). Причем сканил с фильтром по часовым поясам... скрипт пропускал подсети, если там стояла ночь или нерабочее время (чтобы палиться по трафику).

Дальше в дело шли уязвимости (CVE-2021-33044 и 33045). Чтобы получить права рута, скрипт прикидывался аппаратной клавиатурой или спуфил локальный IP 127.0.0.1. Китайская прошивка верила на слово и пускала в админку без пароля.

Но настоящая дахуа начиналась потом 🙂

Что хакер делал с камерами:
🟢 На 1923 камерах он создал скрытого админа p2pwn / p2password. Эта учетка живет отдельно от основной базы, поэтому она переживает сброс пароля админа и (на многих прошивках) даже ресет до заводских.
🟢 Скрипт делал скриншот с каждой взломанной камеры. И далее работала нейросеть... если картинка была слишком темной или мыльной (камера смотрит в стену), скрипт её дропал. А если кадр был четким - отправлял скриншот вместе с паролем прямо в ТГ-канал.
🟢 Если камера сидела за серым IP или фаерволом, хакер перебирал её серийник через облако Dahua (easy4ipcloud). Оказалось, что почти 90% камер пускают к себе через P2P-облако вообще без проверки пароля 😂, достаточно знать только серийник и базовый ключ SDK, который зашит во все китайские регистраторы.

А вся эта кампания вскрылась из-за того, что хацкер случайно расшарил рабочую директорию на своем же VPS через python3 -m http.server 80.

З.Ы. Если у вас на объектах, складах или дома висит Дахуа:
1. Зайдите в админку и чекните список пользователей. Если есть p2pwn - сносите.
2. Отключите в настройках облако, если не смотрите камеры с телефона через китайские приложухи.
3. Уберите порт 37777 с внешнего интерфейса (WAN).

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
67🔥38😱239👍3😁3
Инженеры HP не ищут легких путей... гении проектирования мат плат

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
💊129😁52💯9🌚5👍2
Объем утечек пользовательских данных вырос на 70% год к году

Этот пост — знак, чтобы наконец-то разобраться в теме безопасности облаков и развеять мифы. Сможете определить, какие факты на карточках — правда? 🤔

Оставляйте ответы в игре и получите промокод на облако Selectel, чтобы проверить безопасность облачной инфраструктуры на практике.

А сколько правильных ответов будет у вас?

Реклама. АО "Селектел". erid:2W5zFHFH6gR
💊12😁62
😰 Как мы профинансируем переклейку шильдиков на 136 миллиардов

Недавно пилил пост про то, как Минпромторг свернул разработку станков для печати отечественных чипов за 835 млн, признав это нецелесообразным. Так вот, то, что заводы физически не строятся, абсолютно не значит, что за них не нужно платить.

Тут сверху выкатили новый патч... введение нового технологического сбора на электронику. За ближайшие шесть лет с рынка планируют собрать дополнительно 😶 136 миллиардов рублей на развитие российской компонентной базы.

🟢 Вводится фактически заградительная пошлина на ввоз любого зарубежного железа (серверов, СХД, коммутаторов, ноутов). Платит импортер на таможне.
🟢 Импортер ожидаемо перекладывает налог в цену ☺️ дистрибьютор накидывает свою маржу ☺️ интегратор множит всё это на коэффициент риска. В итоге рядовой ИТ-директор ловит микроинсульт, глядя на обновленную смету за обычный серверный узел. Все эти 136 миллиардов физически вытащат из ИТ-бюджетов бизнеса и рядовых людей.
🟢 Самая красивая часть алгоритма. Собранные миллиарды отправят на субсидии отечественным вендорам. Если будет поднято своё производство, то вопросов нет... а что, если вендоры возьмут эти деньги, закупят в Азии те же самые китайские OEM, накинут сверху 300% за попадание в Реестр и продадут бизнесу для исполнения требований по переходу на КИИ 😮

Если случится второе, то вырисовывается идеальный, замкнутый перпетуум мобиле. Мы будем платить налог на ввоз китайского железа по параллельному импорту, чтобы профинансировать покупку этого же китайского железа, но уже с нужным шильдиком 🙂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😭78💯39😁12🤨6💊42👍1🌚1
Защита от петель L2: что выбрать, если STP уже не устраивает. Бесплатный урок курса «Сетевой инженер. Продвинутый уровень»

STP остаётся классическим способом защиты локальных сетей от петель, но далеко не всегда отвечает современным требованиям к скорости восстановления и отказоустойчивости. В крупных инфраструктурах всё чаще используются альтернативные протоколы, позволяющие быстрее реагировать на изменения топологии и обеспечивать более предсказуемую работу сети.

На открытом уроке 24 августа в 20:00 разберём принципы работы ERPS, RRPP и REP, сравним их между собой и со STP. Поговорим о преимуществах и ограничениях каждого подхода, рассмотрим сценарии применения и обсудим, как выбрать протокол защиты от петель под конкретную инфраструктуру.

Урок не для тех, кто считает STP единственным возможным решением и не готов изучать современные подходы к построению отказоустойчивых сетей. Будет полезен сетевым инженерам, архитекторам и специалистам, которые проектируют и сопровождают корпоративные сети.

👉 Записаться: https://otus.ru/lessons/setevoy-inzhener

Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
4
Please open Telegram to view this post
VIEW IN TELEGRAM
💊11😭3
Заметили, что зачастую запасной план многих из нас - фермерство?

Помидор либо растёт, либо гниёт, но он не требует созвонов, чтобы оправдаться.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍83💯318😁74🍌1💊1
Google за $10 млн купил дампы чатов и тикеты обанкротившейся авиакомпании

Авиакомпания Spirit Airlines обанкротилась и на днях прошел суд по распродаже ее активов. Победителем аукциона внезапно стал Гугл. Корпорация добра отвалила 10 млн за лот Deidentified Data (обезличенные данные).

В дамп вошли:
🟢 500 МИЛЛИОНОВ сообщений из Teams.
🟢 100 миллионов корпоративных емайлов.
🟢 667 тысяч тикетов техподдержки 🤙
🟢 30 миллионов строк кода... 516 репозиториев со всеми коммитами, пулл-реквестами и срачами на ревью.
🟢 Данные HR на 175 000 сотрудников, начиная с 1986 года.
🟢 Вся проектная документация, Jira, финансовые отчеты и архитектурные схемы.

Идёт битва за доступ к кристально чистым корпоративным датасетам... открытый интернет уже выжжен и забит ИИ-мусором. А тренировать ИИ, который нас заменит 😬 - нужно.

З.Ы. Юристы Гугла красиво прописали в договоре обязательную деидентификацию и очистку от персональных данных 🦻

Нас уже читает будущий Скайнет, поэтому оставляйте следы аккуратно и не болтайте лишнего в рабочих чатах🤖

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM