Social Engineering
125K subscribers
1.1K photos
4 videos
9 files
2.3K links
Делаем уникальные знания доступными.

Вакансии - @infosec_work

Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot

Сотрудничество — @SEAdm1n

РКН: https://vk.cc/cN3VwI
Download Telegram
Сбер представил GigaChat 3.5 Reasoning — флагманскую модель с режимом рассуждений

Новая версия умеет последовательно решать сложные задачи. Сначала разбирает их на этапы и выстраивает план. Затем проверяет промежуточные результаты и исправляет ошибки.

Ещё одна особенность релиза — экономный расход токенов. В среднем на математические расчёты здесь используется на 37% меньше токенов, чем у открытой ИИ-модели DeepSeek V4 Flash Preview.

По сравнению с моделью без режима рассуждений GigaChat 3.5 Reasoning заметно улучшила результаты бенчмарков. В IFBench показатель вырос с 44 до 77 баллов, в Natural Plan — с 64 до 80, а в Live Code Bench v6 — с 56 до 85.

Модель доступна бесплатно по лицензии MIT на HuggingFace и GitVerse. Её можно интегрировать в собственные продукты.

Попробуйте обновлённый режим «Рассуждение» на giga.chat. А также читайте больше подробностей в статье на Хабре.
• Как думаете, с чего началась история IoT устройств?

• Неформально история технологии интернета вещей началась с автомата Coca-Cola в 1982 году. Сначала это был обычный вендинговый аппарат на третьем этаже одного из университета США. Запасы бутылок в нем заканчивались очень быстро, и студенты, поднимаясь на третий этаж, как правило, разочарованно возвращались в аудиторию с пустыми руками.

• Чтобы не подниматься наверх зря, они установили в автомате датчики, проверяющие не только то, есть ли напиток в автомате, но и определяющие его температуру. Студенты подключили автомат к университетскому компьютеру PDP-10. Через него они проверяли, можно ли уже идти за банкой газировки. За рамки студенческой самодеятельности этот проект так и не вышел, и технология IoT появилась спустя несколько лет.

• Официальная история IoT началась в 1990 году, когда один из создателей протокола TCP/IP Джон Ромки привез свой домашний тостер на выставку технологий Interop и продемонстрировал публике причудливый эксперимент: он смог приготовить тост без прямого контакта с прибором, управляя им через удалённое подключение.

• Объединить предметы в единую сеть и управлять ими через интернет тогда не было самоцелью разработчиков. Все великое, как говорится, рождается случайно. Так и тостер был всего лишь демонстрацией революционной на тот момент технологии RFID.

• Радиометки пиарили как могли: ими повсеместно обклеивали товары на складах и магазинах. Суть интернета вещей тогда сводилась к дистанционному учёту и контролю предметов с помощью радиосигнала. Соответственно, первыми "вещами" стали именно коробки с товаром, а ритейл - первой отраслью, в которой применялся IoT.

• Правда, самого термина "интернет вещей" тогда ещё не было, его ввели лишь спустя девять лет. Разработчики RFID свою миссию выполнили: популяризировали технологию, а об умном тостере почти на десятилетие все забыли.

• Само понятие "интернет вещей" официально появилось только в 1999 году. Ввести это словосочетание предложил исследователь Кевин Эштон, который активно работал с RFID. Так и пошло...

S.E. ▪️ infosec.work ▪️ VT
• Уязвимость нашли. Закрыли. А через несколько обновлений она вернулась. Не самый приятный сценарий для службы ИБ, и как его избежать поделился «Тензор».

• Компания создала Saby — бывший «СБИС». За сервисами стоит развитая инфраструктура из 4,5 млн. клиентов, 12 тыс. серверов и 6,5 петабайт данных. При таком масштабе ИТ-контур постоянно меняется: обновляется ПО, появляются новые системы и оборудование. Поэтому для компании особенно важно понимать, насколько он устойчив к возможным атакам. .

• Пентестеры «Тензора» регулярно проверяли значимые сегменты вручную. За пять дней команда могла найти несколько слабых мест и дальше «раскручивать» наиболее перспективные сценарии: расширять доступ и смотреть, насколько далеко получится пройти.

• Но процесс ресурсоемкий. Поэтому «Тензор» добавил к нему PT Dephaze для улучшения аудита внутренней безопасности.

• Теперь за те же пять дней система прогоняет рабочие устройства и контроллеры доменов более чем по 100 техникам компрометации. Проверки запускают ежемесячно, а после обновлений можно убедиться, что они не открыли новые векторы атаки.

• В результате инструмент постоянно перепроверяет известные способы атаки, а у пентестеров остается время на нестандартные цепочки, исследования и поиск 0-day.

S.E. ▪️ infosec.work ▪️ VT
• Podroid - очень крутой проект, который предназначен для запуска Linux-контейнеров на Android устройствах без root-прав. Решение позволяет пользователю запускать на устройстве под управлением Android (Android 9+ arm64) облегчённую виртуальную машину Alpine Linux с использованием QEMU и предоставляет полностью работоспособную среду выполнения контейнеров Podman со встроенным терминалом.

• Исходный код Podroid написан на Kotlin и опубликован на GitHub под лицензией GNU General Public License v2.0.

• Для запуска Podroid использует Termux в качестве эмулятора терминала, решение Limbo Emulator (основанный на QEMU эмулятор для Android) и Podman для запуска контейнера с Alpine Linux. Из отдельных возможностей проекта можно выделить проброс портов из контейнера на реальную Android-систему через SSH. Дополнительная информация есть на GitHub:

➡ https://github.com/ExTV/Podroid

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
2
• 33 года назад первый в мире интернет-браузер под названием WorldWideWeb стал общедоступным, а его код - открытым. Его "отцом" стал знаменитый британский программист и разработчик Тим Бернерс-Ли: создатель идеи всемирной сети.

• За четыре года до того, в марте 1989 года, Тим Бернерс-Ли представил руководству CERN, расположенной в Швейцарии Европейской организации ядерных исследований, доклад о необходимости создания распределённой гипертекстовой системы для улучшения работы организации.

• К тому времени компьютерные сети вообще, и прямые предки нашего Интернета в частности (ARPANet и NSFNet), существовали уже два десятка лет - но функционировали они совершенно не так, как привычно нам в XXI веке. Если говорить простыми словами, то Интернет в эпоху своей предыстории функционировал в основном как канал для пересылки сообщений электронной почты. В нём не было ни страниц, доступных с любого подключённого к сети компьютеру, ни их адресов, ни инструмента для их просмотра.

• Всё это придумал и собрал Тим Бернерс-Ли: потому, что он работал в CERN 80-х годов. Тогда в CERN была большая проблема. Имелись колоссальные и постоянно растущие объёмы данных от тысяч сотрудников и множества направлений работы, к которым получить доступ быстро и просто с другого направления было задачей нетривиальной.

• Идея гипертекстовой сети с адресами и доступом через специальную программу-браузер с любого подключённого к сети компьютера родилась из этой колоссальной организационной и научно-инженерной боли европейских ядерщиков и айтишников.

• Браузер WorldWideWeb Бернерс-Ли в рамках практического воплощения своей идеи гипертекстовой сети начал разрабатывать осенью 1990 года. Делал он это в приложении Interface Builder актуальной и свежей тогда операционной системе NeXTSTEP для компьютеров NeXT: проекта Стива Джобса в период его временного разрыва с Apple. По словам Тима, NeXTSTEP предоставляла на тот момент идеальную рабочую среду для разработки приложений и функционал для реализации его задумок.

• Спустя пару месяцев увлечённой работы, в декабре 1990 года, незадолго до Рождества, первая рабочая версия браузера была готова.

• Новость о появлении такой перспективной штуки, как браузер, разлетелась по новостным группам Usenet. К работе Тима Бернерса-Ли над проектом подключились другие разработчики из CERN: его давний соратник и соавтор идеи всемирной паутины Роберт Кайо, Бернд Поллерман, Жан-Франсуа Грофф. В августе 1991 года браузер WorldWideWeb был впервые представлен публике.

• Уже тогда, на старте браузеров как явления, WorldWideWeb предоставлял возможность не только читать, но и редактировать веб-страницы: причём уже достаточно продвинуто, не голым html-кодом. Редактура работала по принципу WYSIWYG (What You See Is What You Get), то есть в формате, который сейчас обычно называют визуальным редактором.

• CERN начал делиться доступом к своим страницам с другими учреждениями и вскоре открыл его для широкой публики. 30 апреля 1993 года официальным решением руководства организации CERN выложил браузер WorldWideWeb и открытый код к нему в открытый и бесплатный доступ для всех желающих.

• Тем самым руководство CERN и Тим Бернерс-Ли, по сути, открыли доступ к проекту любому человеку в мире, сделав его бесплатным и (относительно) простым для изучения зарождающегося Интернета. При обновлении в 1994 году название сменили на Nexus Browser: чтобы убрать возникшую путаницу между браузером WorldWideWeb и одноимённым (только разделённым пробелами) понятием World Wide Web как Всемирной Паутины.

• К слову, исходный код браузера всё ещё находится на компьютере NeXT Бернерса-Ли, сохраняющемся как исторический артефакт в музее CERN. Ну а если вам интересно изучить код первого браузера, то он доступен по этой ссылке.

S.E. ▪️ infosec.work ▪️ VT
• Нашел очень крутую игру для изучения SQL, которая реализована в стиле "Матрицы".

• Все просто - есть множество различных уровней, которые вам предстоит пройти. Постепенно вы будете переходить от простого уровня к сложному и прокачивать свои навыки. Игра, между прочим, сетевая - вы видите и общаетесь с реальными игроками, а если не можете пройти уровень, то можете попросить помощь в чатике. Кстати, там даже есть режим PvP, где вы будете решать задачи с другим игроком на скорость.

• Игра бесплатная. Залипнуть и прокачать свои навыки можно тут: https://sqlprotocol.com/

• Дополнительно ⬇

➡Практический Тренажер по SQL - бесплатный курс по SQL, в котором нет теории и тестов, только реальные задачи и интерактивная работа с SQL. Курс состоит из нескольких модулей с конкретными базами данных и задачами. Вы сразу переходите к практике и пишете реальные SQL-запросы.
➡LeetСode Study Plan SQL 50 - интересный ресурс, который содержит коллекцию задачек для изучения SQL. Что важно, все задачи бесплатные. По уровню задачи рассчитаны от начинающего до продвинутого (basic to intermediate).
➡Sqltest.Online - интерактивная платформа для обучения, помогающая приобрести практические навыки работы с SQL и базами данных. Тут вы найдете более 370 задач: от простых SELECT запросов до сложных аналитических задач, приближённых к реальным сценариям. Задания сгруппированы по сложности, теме и используемой базе данных.
➡SQL-Tutorials - крутой репозиторий, который содержит в себе очень ценный и полезный материала по изучению SQL (подсказки, советы, Mindmap, команды и т.д.). Всё разбито по темам и с возможностью скачать информацию в формате PDF. Особое внимание следует обратить на сборник вопросов из собеседований. Там вы найдете 800 + вопросов и соответствующие задания для получения практического опыта.
➡dbquacks - бесплатный квест, который поможет прокачаться и освоить язык запросов SQL. В первой главе доступно 38 уровней, а во второй 28, сложность которых постепенно повышается.
➡mode/sql-tutorial - бесплатный курс по SQL с множеством объемных уроков, которые включают в себя необходимую теорию, практические занятия в редакторе Mode от полных новичков до продвинутых спецов SQL, включая всю базу (SELECT, WHERE, ORDER BY, LIMIT и логические операторы), а также продвинутые темы (агрегирующие функции, GROUP BY, HAVING, соединение таблиц). В проекте доступен симулятор на реальных данных, A/B тестирование и инсайты продукта.
➡Текстовая игра SQL Noir - по сюжету вы будете выступать в роли детектива, которому необходимо решить определенный пул задач, анализируя улики в базе данных. Есть задачи для начинающих, продолжающих и продвинутых пользователей.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤖 ИИ-агенты хорошо находят работу, которой официально не существует.

• Почти в каждом плохо описанном процессе есть человек, который молча удерживает его от развала. Он знает, кому позвонить, где поискать недостающий файл и какое исключение сегодня можно сделать. В регламенте этой работы нет.

• ИТ-директор СИБУРа Антон Рубенчик рассказывал на TNF, что разработка ИИ-агентов быстро вытаскивает такую скрытую логику наружу. В СИБУРе с агентами активно экспериментируют и готовы давать им больше автономности, но их не считают поштучно ради красивой цифры: сначала смотрят, стал ли лучше сам процесс.

• В закупках это хорошо показал агент по имени Коля. Он должен был проверять документы поставщиков, но в первую неделю начал падать на архивах по 380 МБ. Выяснилось, что живые закупщики годами вручную разбирали тяжелые PDF, дубликаты и рекламные брошюры, а затем по пять-шесть раз запрашивали недостающие ответы.

• После запуска агента правила пришлось переписать: единый формат файлов, одна итерация дозапроса, сутки на ответ. Качество работы агента выросло с 41 до 65%. Почти все улучшения пришлось вносить в процесс: модель была здесь не главной проблемой.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Нашел хороший опенсорс проект LinuxOnTab - это рабочий Linux (на базе ядра Linux 6.12.13) во вкладке вашего браузера. Проект является автономным, работающим только в браузере, включая рабочий стол Linux с файловым менеджером, туннелями портов и социальной средой с публичными папками на базе Nostr. В решении загружается полноценное ядро ​​x86 + Alpine Linux во вкладке через эмулятор WebAssembly - без сервера, без установки, без демона Docker. После загрузки можно работать офлайн.

Настоящее ядро ​​x86 Linux + пользовательское пространство Alpine, загружаемое во вкладке браузера через WebAssembly. Никакой установки. Никакого сервера. Легковесная альтернатива Docker, ориентированная на локальное развёртывание, для мгновенного запуска одноразовых оболочек Linux - автор проекта (kilian-ai).


➡ https://linuxontab.com
➡ https://github.com/kilian-ai/linuxontab

• В качестве дополнения ⬇

1⃣ Полезный список ресурсов с готовыми образами для виртуальных машин VirtualBox и VMWare. Очень удобно для быстрого развертывания в качестве стендов для экспериментов.

➡Подборка различных образов для VirtualBox.
➡Free VirtualBox Images от разработчиков VirtualBox.
➡Коллекция готовых VM от Oracle.
➡Абсолютно любые конфигурации VM на базе Linux и Open Sources.
➡Подборка различных образов для VMware.
➡VM на iOS и MacOS: getutm и mac.getutm.
➡Образы для Mac: mac.getutm и utmapp.

2⃣ Коллекция ресурсов, которые помогут запустить различные версии ОС прямо в браузере. Это особенно полезно, когда хотите ознакомиться с ОС, но не хотите заморачиваться с поиском, загрузкой и установкой:

➡WebVM — это фактически бессерверная виртуалка, которая позволяет запустить Debian прямо в браузере, доступный хоть с телефона.
➡Instant Workstation — хороший сервис для запуска ОС прямо в браузере. Для работы доступны Linux, BSD, Haiku, Redox, TempleOS и Quantix.
➡distrosea — если не можете выбрать подходящий Linux дистрибутив, то вот вам полностью бесплатный сервис, который позволяет прямо в браузере затестить различные версии операционных систем. Тут даже есть богатый выбор графических оболочек, а общее кол-во доступных систем переваливает за 70!
➡PCjs Machines — эмулятор вычислительных систем 1970–1990 годов. Он работает в обычном браузере. Данный проект появился в 2012 году — его основал программист из Сиэтла Джефф Парсонс. Он хотел помочь людям понять, как работали первые компьютеры, и дать им возможность «поиграть» с различными конфигурациями этих машин.
➡redroid - простой способ запустить ОС Android на обычном ноутбуке, ПК или ВМ: (Remote-Android), благодаря которому мы можем запустить Android в Docker контейнере на базе Ubuntu. Есть поддержка 8.1 - 16 версии. Помимо redroid есть еще несколько интересных проектов: waydroid, Bliss-OS и Memuplay.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Обратите внимание на сервис с бесплатными лабораторными работами по работе с Nmap. По ссылке ниже вы найдете полностью интерактивные лаборатории, разработанные для более быстрого и эффективного обучения. Даже есть ИИ помощник, если возникнут трудности с выполнением заданий.

➡ https://labex.io/free-labs/nmap

• Дополнительно:


➡Справочное руководство Nmap — официальное справочное руководство на русском языке;
➡Nmap Cheat Sheet 2026 — актуальная шпаргалка, которая поможет вам автоматизировать свою работу и сократить время на выполнение определенных задач;
➡Неочевидные функции nmap — очень объемная статья с форума XSS, которая описывает неочевидные функции Nmap и его возможности. Материал будет полезен пентестерам и #ИБ специалистам;
➡Nmap + Grafana — в этой статье описано создание панели управления Nmap с помощью Grafana и Docker, чтобы получить полноценный обзор сети и открытых служб;
➡Прокачай свой nmap — статья от журнала ][акер, которая поможет не только разобраться с основами, но еще и даст необходимую информацию по написанию собственных скриптов;
➡Nmap NSE Library — множество доступных сценариев NSE, которые разбиты на разные категории.
➡Nmap для пентестера — полезный материал, который подойдет опытным специалистам.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Obtainium - тулза, которая позволяет вам получать Android приложения и поддерживать их в актуальном состоянии (обновлять) прямо из источника - то есть, прямо с их страницы релизов на GitHub, GitLab и т.д. Также реализован функционал уведомлений, когда ваш софт обновляется и выходят новые релизы.

• На данный момент поддерживаются следующие источники приложений:

➡GitHub;
➡GitLab;
➡Forgejo (Codeberg);
➡F-Droid;
➡IzzyOnDroid;
➡SourceHut;
➡APKPure;
➡Aptoide;
➡Uptodown;
➡Huawei AppGallery;
➡Tencent App Store;
➡vivo App Store (CN);
➡RuStore;
➡Farsroid;
➡CoolApk;
➡RockMods;
➡LiteAPKs;
➡APK4Free;
➡APKMirror (Track-Only);
➡Telegram App;
➡Neutron Code.

➡ https://github.com/ImranR98/Obtainium

• В качестве дополнения ⬇

➡https://newreleases.io - этот бесплатный сервис следит за выходом обновлений различных проектов и отправляет вам уведомление на электронную почту, в телегу или discord. Ну т.е. если вам нужно знать, когда обновиться условная grafana или docker, то указываете ссылку на репо и получаете сообщение по мере обновления.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Хочу дополнить пост про Hack The Box и поделиться с вами интересной CTF-платформой - RingZer0 Team. Тут можно найти более 400 задачек по всевозможным направлениям (от криптографии, анализа вредоносных программ до SQL-инъекции и многого другого). Платформа полностью бесплатная, а проходят задания уже более 50 тыс. человек. Ну и еще есть чатик в Discord для коммуникации с другими участниками.

• Кстати, когда вы решаете определенную задачу, то вы можете отправить свое решение RingZer0 Team на проверку. Если ваше решение будет принято, вы получите RingZer0Gold, которое можно обменять на подсказки во время решения задач.

➡ https://ringzer0ctf.com/challenges

• В качестве дополнения: Web-Security Academy - лабораторные от создателей Burp Suite. ТОП в подготовке к Bug Bounty.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• PCAPdroid - аналог wireshark для Android с открытым исходным кодом - тулза, которая имитирует VPN для перехвата сетевого трафика без необходимости получения root‑прав, таким образом позволяя отслеживать, анализировать и блокировать сетевые соединения, осуществляемые приложениями на устройстве.

➡Анализ соединений, созданных приложениями установленными на устройстве (как пользовательскими, так и системными);
➡Создание дампа сетевого трафика Android-устройства и его отправка на другое устройство для последующего анализа в стороннем приложении (например #Wireshark на ПК);
➡Расшифровка HTTPS/TLS трафика конкретного приложения.

• Подробное описание на русском языке есть на сайте разработчиков: https://emanuele-f.github.io/PCAPdroid/ru/quick_start.html

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• База GeoIP для геолокации по IP-адресу превратила в кошмар жизнь женщины в Канзасе - эта история была опубликована в 2016 году на сайте The Week.

• В штате Канзас есть маленький городок под названием Потвин, а в нём — ферма площадью 1,5 км2. Единственная жительница этой фермы, 82-летняя Джойс Тейлор, которая несколько лет подвергалась нападкам, телефонным угрозам и необъяснимой агрессии людей со всего мира, визитам агентов ФБР, коллекторов, карет скорой помощи в поисках жертв самоубийств и полицейских в поисках пропавших детей. А однажды кто-то оставил разбитый унитаз на дороге, в непонятной попытке что-то сказать.

• Соседи общались с ней как с преступницей. Хотя женщина не понимала, в чём дело. Оказалось, что проблема в географических координатах её фермы, а также в специфике работы интернет-сервиса определения местоположения по IP-адресу MaxMind.

• Компания MaxMind начала свою работу в 2002 году. У них была цель — собрать базу IP-адресов и попытаться совершить географическую привязку этих адресов. Обычно такое делают с помощью "вардрайвинга" — автомобили курсируют по дорогам в поисках открытых хотспотов Wi-Fi, регистрируя их IP-адреса и GPS-координаты. Сбор идёт также с приложений на мобильных телефонов, которые сохраняют IP-адреса и свои координаты — так определяется принадлежность диапазона адресов какой-то компании.

• Но IP‑геолокация — не точная наука. В лучшем случае IP можно привязать к конкретному дому. В худшем — только к стране. Чтобы работать с подобной неопределенностью, MaxMind задавала точки по умолчанию на уровне города, штата, страны для адресов, чье положение было известно только примерно. И если про IP‑адрес был понятно только, что он "где‑то в США", система, по идее, должна была бы вернуть точку расположения центра США.

• Тут начинается самое интересное. Точный географический центр США находится в северном Канзасе, около границы с Небраской. Технически, его географические координаты 39°50′N 98°35′W. На картах это соответствует 39.8333333,-98.585522. По какой-то причине компания MaxMind решила "упростить" указатель на географический центр и установила его в более простом виде 38°N 97°W или 38.0000,-97.0000.

• В итоге, за 14 лет для каждого неизвестного адреса в США компания указывала эти координаты. Такое случалось часто: около 5000 компаний запрашивают эти данные из базы MaxMind, а вообще сейчас более 600 миллионов IP-адресов связаны с этими координатами. Если хотя бы один из этих адресов используется мошенниками, преступниками, ворами мобильных телефонов — база данных MaxMind выдаёт одинаковые координаты: 38.0000,-97.0000. Координаты прямо перед домом Джойс Тейлор.

• Первый звонок она получила в 2011 году из Коннектикута. Разъярённый мужик ругался, что его фирма не может пользоваться электронной почтой: все ящики завалены спамом.

• В следующие месяцы звонки и визиты неизвестных участились. "Сыщики" - любители проводили свои расследования и "пробивали человека по IP", что приводило их к дому пожилой женщины в Канзасе.

• Джойс Тейлор — не единственная жертва "бага" в сервисах определения координат по IP-адресу. Журналистка Кашмир Хилл рассказывала, как к молодой паре в одном доме в Атланте постоянно приезжают люди, требуя вернуть свои телефоны, по наводке приложений типа Find-My-Phone.

• Хилл предположила, что есть и другие с аналогичными проблемами — и попросила знакомого программиста обработать открытую базу данных MaxMind, чтобы составить список адресов, которым соответствует максимальное количество IP. Таких оказались тысячи. Адрес Тейлор был на первом месте с 600 млн IP-адресов, многократно опережая других...

• Кашмир Хилл написала в MaxMind и описала проблему. Один из основателей MaxMind пообещал журналистке, что они предпримут меры для решения проблемы. Будут выбраны новые точки по умолчанию для географических объектов — посреди водоёмов. В скором времени MaxMind пофиксили эту фичу, а Джойс Тейлор больше никто не беспокоил... Такая вот история...

➡ https://theweek.com/

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• В этом году талисману Linux исполнилось 30 лет! Идея использовать пингвина принадлежит самому Линусу Торвальдсу, а разработал логотип Ларри Ювенг.

• Tux, так называют талисман Linux, был создан Ювенгом для конкурса логотипов Linux с помощью первой публичной версии графического редактора GIMP. Имя Tux пингвину придумал Джеймс Хьюз, зашифровав таким образом словосочетание "(T)orvalds (U)ni(X)".

• Однако его изображения могут отличаться в зависимости от версии, сборки и т.п. Например, в версии сборки для увеличения безопасности PaX, этот пингвин имеет щит, шлем и топор.

• К слову, когда выбирали логотип, то наиболее популярными оказались пародии на лого других компаний или некоторые животные: акулы, орлы и т.п. Тогда же Торвальдс случайно обмолвился, что ему импонируют пингвины. И конечной версией был выбран пингвин, держащий в руках Землю.

• Но именно в качестве логотипа голосованием выбран не Tux, а более нейтральное изображение Мэтта Эриксона, на котором было просто написано Linux2.0.Демократия в данном случае не сыграла своей роли, и Линус настоял на том, чтобы в качестве логотипа было выбрано именно его детище. Для справедливости, правильно считать разработку Эриксона - логотипом, а известного пингвина - символом операционной системы Linux. Как то так...

S.E. ▪️ infosec.work ▪️ VT
• 22 года назад немецкий школьник Свен Яшан создал сетевого червя Sasser. Спустя сутки началась целая эпидемия, а вирус наделал немало шума и вреда в финансовом эквиваленте, хотя изначально не имел такой цели.

• Червь распространялся, используя уязвимость в службе LSASS Microsoft Windows, при этом не требовал никаких действий со стороны жертвы для активации.

• Вирус создавал FTP сервер на порту 5554 для своего распространения. На диске С червь создавал файл под рутом с именем win.log, который содержал IP адрес компьютера, который червь пытался заразить в последнее время. Также червь использовал Windows API для проверки IP адреса системы, чтобы в дальнейшем на его основе сгенерировать новый адрес. в 25% случаев первые 2 цифры сгенерированного адреса совпадают с хостом, когда последние 2 случайны. Есть вероятность в 23%, что только первая цифра будет совпадать, и вероятность в 52%, что сгенерированный IP будет абсолютно случаен. Процесс выбора случайного адреса использует 128 потоков, что может значительно ухудшить производительность зараженной машины.

• Также малварь создает скрипт (cmd.ftp) в системе машины-жертвы, который «заставляет» ее скачивать червя из инфицированного ftp-сервера. После того, как скачивание завершено, скрипт удаляется.

• В результате своего распространения Sasser парализовал работу миллионов компьютеров по всему миру, от него пострадали тысячи крупных и мелких компаний, университеты, государственные учреждения. Некоторые авиакомпании отложили или даже отменили рейсы (British Airways, Delta Air Lines), прекратили работу несколько банков (Goldman Sachs и Westpac Bank), а финский банк Samp закрыл все 130 своих отделений в качестве профилактической меры. На Тайване червь парализовал работу технической выставки Computex и трети почтовых отделений, в Гонконге оставил без компьютеров государственные больницы, остановил железную дорогу Австралии.

• Исходом работы червя была постоянная перезагрузка компьютера с выводом на экран ошибок процесса lsass.exe. Однако этого хватило, чтобы многие компании понесли огромные потери. В общей сложности ущерб от вируса составил примерно 18 миллиардов долларов.

• Как уже было сказано в начале, автором этого червя оказался немецкий школьник Свен Яшан, которому на тот момент времени было 17 лет. Он был вычислен и задержан в мае 2004 года с помощью информаторов. За его поимку компания Microsoft объявила материальное вознаграждение в размере 250 тысяч долларов.

• В июле 2005 года суд города Фердена признал Яшана виновным в манипулировании данными, компьютерном саботаже и проникновении в корпоративные сети. Хакера приговорили к 1 году и 9 месяцам лишения свободы условно с испытательным сроком 3 года, включая 30 часов общественных работ на время испытательного срока. Несмотря на огромный экономический ущерб от распространения червя, факт корыстной заинтересованности Свена доказан не был - судьи посчитали, что он действовал лишь в целях самовыражения.

S.E. ▪️ infosec.work ▪️ VT
• На stepik обновился бесплатный курс по изучению и администрированию Linux!

• Я уже рассказывал вам про этот курс в мае 2025 года, но тогда в нем было в два раза меньше информации и практических заданий. Теперь курс включает в себя 45 уроков, 22 часа видео и 157 тестов — хватит не на одну неделю изучения.

• Отмечу, что этот курс будет полезен только новичкам. Опытные специалисты не найдут для себя что-то нового или полезного.

• Вот чему вы научитесь:

➡Разбираться в дистрибутивах операционных систем на базе Linux.
➡Устанавливать, настраивать и диагностировать систему.
➡Уверенно пользоваться командной строкой.
➡Писать скрипты на Bash.
➡Проводить харденинг (укрепление/улучшение безопасности) системы.

➡️ https://stepik.org/course/181507

• В качестве дополнения ⬇️

➡Очень крутая книга, которая распространяется совершенно бесплатно. Это, своего рода, практический курс по Linux (на основе Debian) для тех, кто только начинает путь в IT. Если вы работали только в Windows, никогда не открывали командную строку и не настраивали серверы - вы именно тот, для которого был написан данный материал. Вы пройдете путь от первого подключения к серверу по SSH до развёртывания веб-сайта в контейнерах Docker с автоматическим деплоем. Через все главы проходит сквозной проект - настоящий сайт на nginx + PHP-FPM + WordPress, который вы соберёте своими руками: сначала вручную, потом в контейнерах, потом с автоматизацией через CI/CD. Книгу можно скачать по этой ссылке: https://github.com/strannick-ru/linux-book/releases

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• На хабре есть очень крутой лонгрид, где описан простой способ резервного копирования серверов и домашних ПК: файловая система Btrfs плюс утилита btrbk. Настройка занимает десять минут, ежедневный бакап — считанные минуты. А самое главное - никаких лицензий, подписок, платных программ - все бесплатно и встроено в ядро Linux. Думаю, что многим будет полезно:

➡ https://habr.com/ru/post/1035534

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Очень крутой ресурс, который содержит много различной информации для пентестеров и ИБ специалистов.

• Есть раздел с докладами и выступлениями с прошедших конференций по ИБ и хакингу. Присутствует раздел с лабами и полезными видео на YouTube. Есть раздел с книгами, CTF и инструментами для пентестеров.

➡ https://www.redteam.community

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Хорошая статья, хоть и старая (2023 год), в которой описаны полезные примеры для работы с SSH. Автор составил это руководство для оптимизации своей работы - вероятно, что и вы найдете много полезного для себя. Содержание следующее:

➡Проброс локального порта (-L);
➡Проброс удалённого порта (-R);
➡Динамический проброс порта (-D);
➡Инсталляционные серверы или jump-серверы (-J);
➡Агентская переадресация (-А);
➡Выделение TTY-команд (-t);
➡Глобальный порт (-g);
➡SSH-консоль (~?);
➡Конфигурационный файл SSH;
➡Ключевые слова для конфигурирования SSH;
➡ssh-copy-id;
➡ssh-keygen.

➡ Читать статью [Eng - источник], [RU - перевод].

• В качестве дополнения ⬇

➡Весьма интересный и актуальный материал о том, какие меры безопасности реализованы в SSH для организации защищённого доступа в процессе подключения и работы.
➡Практические примеры SSH, которые выведут на новый уровень ваши навыки удалённого администрирования. Команды и советы помогут не только использовать SSH, но и более грамотно перемещаться по сети.
➡Наглядный разбор SSH туннелей. Уж сколько про них уже написано, но такого красиво оформленного материала вроде еще не видел.
➡Полное руководство по SSH в Linux и Windows.
➡Наглядные примеры организации SSH туннелей для решения различных задач.
➡Маленькие хитрости SSH: в этой статье собраны полезные приемы для более эффективного использования SSH.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• А вы знали, что в сети существует настоящий музей операционных систем? В этом проекте собрана коллекция из 570 ОС — автор собирал эту коллекцию начиная с 2003 года. Сам музей оформлен в виде образа виртуальной машины с Linux, подборкой эмуляторов и встроенным графическим интерфейсом для навигации по имеющейся коллекции. Есть возможность ознакомления с каждой ОС вживую и запустить ее в эмуляторе.

• А еще можно скачать все это добро одним архивом (не знаю зачем, но вдруг кому-то надо). Для загрузки доступны две версии: полная (121 ГБ), включающая всю коллекцию из примерно 1700 виртуальных машин, охватывающих более 250 платформ и 570 ОС, и урезанная (14G), содержащая только Linux-систему, инсталлятор, набор эмуляторов и графическое приложение для динамической загрузкой выбранных системных образов ОС. Поддерживается загрузка виртуальной машины в QEMU, VirtualBox и UTM. К слову, самый ранний экземпляр коллекции датирован 1948 годом (компьютер Manchester Baby).

➡ https://virtualosmuseum.org/

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM