Social Engineering
125K subscribers
1.08K photos
4 videos
9 files
2.28K links
Делаем уникальные знания доступными.

Вакансии - @infosec_work

Вопросы, предложения, пожелания, жалобы - @Social_Engineering_bot

Сотрудничество — @SEAdm1n

РКН: https://vk.cc/cN3VwI
Download Telegram
• Вы когда-нибудь задумывались, почему жесткий диск называют "винчестером"?

• Дело в том, что в 1962 году корпорация IBM анонсировала революционную (на тот момент) систему хранения данных - IBM 1311. Чтобы вы понимали, визуально это представляло собой внушительных объемов комод, куда устанавливались съемные накопители - каждый такой накопитель содержал шесть 14-дюймовых магнитных пластин, а вес составлял 4,5 килограмма! Что касается памяти, то общая емкость съемного диска составляла 2,6 мегабайта, что по тем временам было достаточным. Если диск заполнялся, то его просто вытаскивали и меняли на другой.

• Спустя 11 лет, в 1973 году, IBM усовершенствовали эту систему и присвоили ей имя IBM 3340! Там уже использовались диски, объем которых достигал до 30 мегабайт! При этом скорость передачи данных достигла рекордных по тем временам 885 килобайт в секунду.

• Так вот, именно благодаря IBM 3340 в обиход вошел жаргонизм "винчестер". Аппарат был рассчитан на одновременную работу с двумя съемными накопителями, из-за чего получил дополнительный индекс "30-30". Такой же индекс имела и всемирно известная винтовка Winchester с той лишь разницей, что если в первом случае речь шла о двух дисках емкостью 30 МБ, то во втором - о калибре пули (0,3 дюйма) и весе пороха в капсюле (30 гран, то есть около 1,94 грамма). Так и пошло...

S.E. ▪️ infosec.work ▪️ VT
• Нашел очень объемное и актуальное руководство от GNU, которое поможет новичкам освоить Bash или подтянуть свои знания, если вы ранее уже приступали к изучению:

https://www.gnu.org/software/bash/manual/bash.pdf

• Дополнительно

Command Challenge - очень крутая интерактивная игра, которая бросает вызов вашим навыкам Bash. Все задачи решаются через командную строку. Игра начинается с довольно простых задачек и постепенно становится сложной. Если возникают сложности с решением, то вы можете посмотреть подсказку. В общем и целом, это очередная годнота в нашу копилку. Бонусом: две более сложные версии игры: oops и 12days.
Очень объемная коллекция однострочников bash, которые могут быть полезны в решении определенных задач или повседневной работе.
Бесплатный практический курс по Bash - благодаря этому курсу вы освоите написание bash-скриптов с нуля и получите представление, какую пользу можно из них извлечь;
Кручу-верчу, запутать хочу - короткая, но полезная статья, в которой собраны необычные и малоизвестные трюки с перенаправлениями в bash;
Bash Introduction for Hackers - полезные заметки от hakin9, которые описывают различные нюансы и основную информацию для изучения Bash. Материал ориентирован на специалистов ИБ и пентестеров.
Bash Prompt Generator - очень крутой ресурс, где можно сконфигурировать строку для ввода команд в bash. Выбираете параметры, расставляете их в нужной последовательности и копируете готовую конфигурацию.
Bash Tips and tricks - небольшой сборник советов и рекомендаций для изучения Bash.

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
2
• Неделю назад рассказывал вам о системе навигации, которая помогала водителям доехать из точки А в точку Б в далеком 1909 году. Так вот, спустя 60 лет, в 1969 году, у автомобилистов появилась возможность использовать кассетный проигрыватель и установить систему, которая сообщала водителю куда ехать или поворачивать, основываясь на местоположении автомобиля. Но как это все работало?

• На кассете были записаны инструкции, которые направляли водителя по нужному маршруту. Но просто проигрывать кассету с инструкциями было бы довольно бесполезно – лучше уж просто включить музыку. В этой системе должны быть и другие компоненты, и здесь все становится все очень интересно.

• Дело в том, что в записанных инструкциях также воспроизводятся звуковые сигналы различной длины. Длительность этих звуковых сигналов определяется электронным блоком под приборной панелью, и эта длительность выражается в том, сколько миль автомобиль должен проехать, пока не прозвучит следующая инструкция.

• Для того вычисления этого расстояния, электронная коробка подключается к одометру автомобиля через механическое кабельное соединение, которое приводит в действие механизм с шестеренками. Этот механизм позволяет рассчитать количество пройденных миль и когда количество миль равно значению, предусмотренному длительностью тона, проигрывается следующая инструкция.

• Интересно также то, как система осуществляет калибровку размеров шин. Для этого используется картридж. Компоненты, которые настраивают систему на работу с заданным размером шин автомобиля (что влияет на расчеты пробега), размещаются на небольшой печатной плате, которая вставляется во внутренний разъем.

• В общем и целом, система могла давать пошаговые инструкции для проезда к выбранному месту в зависимости от расстояния, которое вы проехали. Конечно, если вы поедете в объезд или заблудитесь, то у вас возникнут проблемы. Было бы круто, если бы в системе можно было остановить подсчет пробега или вернуться к последнему шагу и пересчитать пройденное расстояние, но в то время это было сложной задачей...

Если интересно, то на YT есть наглядная демонстрация этой системы навигации тех времен: https://youtu.be/KliWHCzE16c

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
• Хакерские квесты лежат на пересечении игр в альтернативную реальность (ARG) и CTF-соревнований, но не просто развлекают, а дают совершенно реальные навыки.

• Ozon Tech предлагает решить интересные задачи на тему OSINT, форензики и стеганографии. Если успешно пройти 4 из 5 заданий, то можно попасть в розыгрыш мерча.

• Достаточно подписаться на канал и запустить бота @ozon_cyberquiz_bot. Флаги принимают до 6 сентября. Удачи!

S.E. ▪️ infosec.work ▪️ VT
• Любопытство - это ключ к совершенству. Один из способов задействовать силу любопытства - хакерские квесты. Они лежат на пересечении игр в альтернативную реальность (ARG) и CTF-соревнований, но не просто развлекают, а дают совершенно реальные навыки.

• На сайте уважаемого 0xdf, который является главным архитектором лаборатории Hack The Box, собрана огромная коллекция прохождений всевозможных машин. Вы можете фильтровать тачки по сложности, операционке, выбрать нужный тэг, имя и т.д.

• На сайте уже представлено более 500 различных машин и их прохождений, начиная с 2018 года и заканчивая апрелем 2026:

https://0xdf.gitlab.io/cheatsheets/htb-interactive

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
У команды экспертов Postgres Professional есть отличная книга, которая называется "Postgres. Первое знакомство".

Это небольшое, но емкое руководство призвано максимально быстро и комфортно погрузить читателя в работу с самой продвинутой СУБД с открытым кодом.

Самое крутое, что книга написана экспертами, которые на практике развивают СУБД и обучают тысячи специалистов. Это гарантирует точность формулировок и актуальность рекомендаций.

По этой ссылке можно скачать обновленный материал и ряд других бесплатных книг (их всего 8):

https://postgrespro.ru/education/books/introbook

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
🚨 82% компаний МСБ уже сталкивались с киберинцидентами. А почтовые атаки становятся только сложнее.
Фишинг, BEC, mail bombing, новые домены и обходы защиты — разберём, как меняются угрозы и чем им отвечать.

📡 10 сентября в 11:00 МСК — стрим «Лаборатории Касперского» «Не верь входящим! Почтовые угрозы 2026 и новые возможности KSMG 3.1»

На стриме покажут:
— что нового в решении для защиты почты
— как выявлять BEC и новые сценарии атак;
— как всё это работает на практике — в live-демо.

🎟 Участие бесплатное. Нужна регистрация.
Зарегистрироваться
• Вероятно, что это один из самых объемных гайдов по созданию устойчивой и скрытой инфраструктуры для Red Team специалистов. Никакой воды и лишней информации, только архитектура и описание различных методов, которые используются в работе. Содержание следующее:

The Architecture High Level;
Infrastructure Segmentation;
Phase 1: Domain Selection & Preparation;
Phase 2: Infrastructure Deployment with Terraform;
Phase 3: Command & Control (C2) Framework;
Phase 4: The HTTPS Redirector;
Phase 5: Fortifying the Redirector;
Phase 6: CDN Relays;
Phase 7: Serverless Lambda Redirection;
Phase 8: Flask & Gunicorn Lightweight Redirector;
Phase 9: Microsoft Dev Tunnels;
Phase 10: Cloudflare Workers & Zero Trust Tunnels;
Phase 11: Phishing Infrastructure;
Phase 12: Malleable C2 Profiles & Traffic Shaping;
Infrastructure Tools;
Multi-Layer Architecture Example;
References.

• Обратите внимание, что в блоге автора можно найти другие полезные гайды для пентестеров: https://0xdbgman.github.io

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
Субботний день 24 октября 2020 года выдался дождливым, ветреным и довольно прохладным — впрочем, такую погоду можно назвать типичной для осеннего Хельсинки. Люди прятались от промозглой сырости в уютных кафе и ресторанах, пили горячий чай и глинтвейн, стараясь отдохнуть за выходные от насущных дел.

Внезапно их мобильные телефоны — практически одновременно, с разницей в секунды — начали оживать, сигнализируя о пришедших по электронной почте сообщениях. Студенты, политики, учителя, врачи, водители, и даже безработные вглядывались в экраны с тревогой и ужасом. Эти люди никогда раньше не встречались и никогда не увидятся в реальности. У них не было ничего общего — кроме одного: несколько лет назад каждый из них зашёл в кабинет психотерапевта известной сети центров психологической помощи Vastaamo и закрыл за собой дверь. То, что они говорили за той дверью, должно было навсегда остаться там же. Но теперь неизвестный хакер утверждал: он располагает всеми записями этих сессий, включая имена, даты и самое главное — подробные признания пациентов. Двести евро в биткоинах — и похищенная информация не будет опубликована в общем доступе. На раздумья — двадцать четыре часа. Время пошло.


• Финские журналисты назвали этот взлом самым громким киберпреступлением в истории страны. Молодому парню, которого несколько лет разыскивал Интерпол, удалось взломать финскую терапевтическую компанию! Хакер разослал жертвам более 33 тыс. писем и потребовал выкуп за нераспространение информации. В итоге 24 тысячи пострадавших обратились в полицию, хакер залил всю информацию в дакнет на всеобщее обозрение, но в конечном итоге был пойман из-за собственной невнимательности и неосторожности. Подробности этой истории по ссылке ниже. Рекомендую к прочтению:

https://habr.com/ru/post/1023772

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
Суздаль, воздушный шар и GenAI: как прошел tech-тур MAGNIT TECH

С 6 по 8 сентября MAGNIT TECH устроил необычный tech-тур: вместо привычных конференц-залов IT&tech блогеров и топ-специалистов компании ждали прогулки по городу, техно-караоке и полет на воздушном шаре в Суздале.

За атмосферной частью тура стояла вполне серьезная задача — показать, сколько технологий на самом деле скрывается за обычным походом в «Магнит».

А скрывается немало: прогнозирование спроса, компьютерное зрение, автоматизация логистики и складов, роботизация. А еще компания вместе с «Росатомом» начала исследовать потенциал применения квантовых вычислений в ритейле.

В итоге получился tech-тур, где разговоры о GenAI, роботах и квантовых вычислениях легко соседствовали с видами на Суздаль с высоты.

После такого хочется задаться вопросом: а где у них смотреть вакансии? 😏
• У экспертов Quarkslab есть интересное исследование, в рамках которого им удалось извлечь из китайского электромобиля данные GPS и получить точную информацию о поездках за несколько лет.

• Все началось с того, что исследователи купили телематический блок (TCU), извлеченный из разбитого электромобиля BYD Seal. Чтобы считать сохранённые данные, они спаяли собственный переходник для подключения модуля к USB-программатору и воспользовались тулзой ubireader! Таким образом они получили доступ ко всей файловой системе и смогли извлечь необходимые файлы.

• Самое интересное, что данные даже не были зашифрованы. Исследователи проанализировали журналы глобальной навигационной спутниковой системы (GNSS) и восстановили полную историю автомобиля - от производства на заводе в Китае до эксплуатации в Великобритании и демонтажа в Польше. В журналах было зафиксировано каждое движение и остановка, что дало полное представление о пути автомобиля.

• Отмечено, что в большинстве новых авто можно стереть данные, выполнив сброс настроек до заводских, но полностью удалить всю информацию невозможно.

• Что касается данной фичи, то она не является уникальной для автомобилей BYD. GPS-навигации уже три десятилетия, и на вторичном рынке хватает стареньких автомобилей, чья бортовая электроника может стать источником детальной информации о перемещениях владельца. Автопроизводители и регуляторы в последние годы ужесточили требования к шифрованию, но практически любой автомобиль, выпущенный за последние двадцать лет, имеет модуль, который хранит информацию о перемещениях за весь срок эксплуатации, и во многих случаях эти данные можно извлечь...

https://blog.quarkslab.com/

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
26 апреля 1999 года многих пользователей ПК под управлением Windows 9х/МЕ поджидал неприятный сюрприз: данные на жестких дисках их ПК оказались уничтожены, а в отдельных случаях машина отказывалась работать из-за повреждения BIOS. Эта неприятность стала следствием заражения ПК резидентным вирусом CIH, более известным под именами "Чернобыль" и "Spacefiller".

• Автором вируса, от которого пострадало по разным подсчетам от полумиллиона до нескольких десятков миллионов компьютеров по всему миру (а в те времена это было очень внушительное число), был студент университета Датун в Тайване Чэнь Инхао. Чэнь утверждал, что создал вирус с единственной целью - доказать полную неэффективность существовавших на тот момент антивирусных программ.

• Первыми жертвами CIH стали компьютеры университета, в котором учился создатель вируса, затем инфицированные программы попали в местные конференции Usenet, а уже оттуда вредонос распространился за пределы Тайваня. В июле 1998 года вирус заразил один из серверов компании Ritual Entertainment, с которого раздавалась бета-версия шутера SiN: все загруженные пользователями копии игры оказались инфицированы. В марте 1999 года компания IBM отгрузила клиентам несколько тысяч зараженных CIH компьютеров, примерно в то же время вирус проник на ряд американских игровых серверов, откуда начал свое победное шествие по компьютерам США, Европы, Великобритании и Австралии.

• После того как его детище стало бесконтрольно распространяться в интернете, Чэнь и его однокурсник Вэн Ши-Хао написали и опубликовали в свободном доступе утилиту, распознававшую и уничтожавшую вирус. Но было уже поздно: CIH быстро расползся по всему миру и по различным оценкам нанес совокупный ущерб порядка 1 миллиарда долларов США.

• Большинство существовавших на тот момент файловых вирусов дописывало свой код в конец исполняемых файлов, тем самым увеличивая их размер. Это упрощало детектирование зараженных программ антивирусами. CIH, объем которого составлял всего лишь 1 Кбайт, действовал иначе: загрузившись в память, он отслеживал запуск EXE-файлов в Windows 9x, после чего помещал полезную нагрузку в неиспользуемые секции существующего кода — в результате размер исполняемого файла не менялся. Именно из-за этой своей особенности вирус получил наименование "Spacefiller" - "заполнитель пробелов".

• Заложенный в CIH вредоносный функционал впервые сработал 26 апреля 1999 года, в 13-ю годовщину аварии на Чернобыльской АЭС, из-за чего вирус и получил свое самое известное название - "Чернобыль". На самом же деле совпадение оказалось случайным: разработчик заложил дату срабатывания вируса ровно через год после выпуска в «дикую природу» его первой версии - Чэнь впервые запустил CIH на университетских компьютерах 26 апреля 1998 года. В этот день вирус принялся стирать данные на всех жестких дисках зараженной машины, при этом он использовал непосредственный доступ к диску, что позволило обойти стандартную защиту от записи данных в загрузочные сектора.

• CIH заполнял нулями первые 1024 Кбайт диска, уничтожая загрузочный сектор и таблицу разделов, после чего переходил к следующей атаке. Если настройки BIOS Setup допускали запись во FlashBIOS, на некоторых типах материнских план CIH стирал содержимое Flash-памяти, "окирпичивая" компьютер. Оживить машину можно было заменой или перепрошивкой микросхемы BIOS, данные в ряде случаев также можно было спасти, заменив MBR и загрузочный сектор стандартными копиями, а первую копию таблицы FAT (если ее размер превышал 1 Мбайт) восстановив из второй копии, до которой CIH «не дотягивался».

• Оценив масштаб содеянного, Чэнь Инхао принес публичные извинения пострадавшим пользователям. Ему могло бы грозить строгое наказание, но в конечном итоге в полицию Тайваня не поступило ни одного заявления от жертв "чернобыльского вируса", так что его разработчик отделался лишь легким испугом.

S.E. ▪️ infosec.work ▪️ VT
Безопасность бизнеса начинается там, где видна полная картина

Обсудим, как находить слепые зоны в защите бизнеса, на онлайн-конференции «Совершенно безопасно».

📆 Когда: 22 сентября с 10:00 до 16:30 мск
▶️ Где: в прямом эфире

На одной площадке соберем экспертов рынка безопасности и представителей бизнеса, обсудим цифровые, экономические и управленческие риски в одном поле зрения.

Главные ракурсы конференции:
Новый ландшафт рисков: как меняются функции безопасности и управления.
Искусственный интеллект: часть защитного механизма или новая уязвимость.
Портрет современного инсайдера: какие практики становятся отраслевым стандартом.

 
Спикеры конференции:
▪️Никита Лисенков, член Международной ассоциации корпоративной безопасности ICSA
▪️Сергей Сергеев, руководитель по корпоративной безопасности девелопера «Брусника»
▪️Лука Сафонов, бизнес-партнер по инновационному развитию компании «Гарда»
▪️Юрий Драченин, эксперт по информационной безопасности Контур.Эгиды и Staffcop
▪️Даниил Бориславский, эксперт по информационной безопасности Контур.Эгиды и Staffcop

Участие бесплатное, нужно только 👉 зарегистрироваться

Реклама. АО «ПФ «СКБ Контур». ИНН 6663003127
Please open Telegram to view this post
VIEW IN TELEGRAM
• Lazyjournal - это терминальный интерфейс для поиска и анализа логов из различных источников, таких как journald, #Docker и #Kubernetes. Тулза является альтернативой ELK, GrayLog или Loki, которая в первую очередь будет полезна для домашней среды.

• Очень простая установка - для запуска достаточно загрузить в систему один исполняемый файл без зависимостей.

• В lazyjournal реализована встроенная подсветка по ключевым словам (ошибки, успех, предупреждения, действия), а также процессов UNIX, путей в файловой системы, URL, IP-адресов и других числовых значений.

• Есть поддержка auditd - это демон аудита, разработанный компанией Red Hat, который включен в ядро Linux и является универсальным инструментом для мониторинга событий в операционной системе.

• Реализована возможность просматривать все доступные лог-файлы из каталога /var/log с сортировкой по дате изменения (например, для Apache, Nginx или СУБД), включая доступ к архивным логам.

Более подробная информация есть на github: https://github.com/Lifailon/lazyjournal

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM
4
Сбер представил GigaChat 3.5 Reasoning — флагманскую модель с режимом рассуждений

Новая версия умеет последовательно решать сложные задачи. Сначала разбирает их на этапы и выстраивает план. Затем проверяет промежуточные результаты и исправляет ошибки.

Ещё одна особенность релиза — экономный расход токенов. В среднем на математические расчёты здесь используется на 37% меньше токенов, чем у открытой ИИ-модели DeepSeek V4 Flash Preview.

По сравнению с моделью без режима рассуждений GigaChat 3.5 Reasoning заметно улучшила результаты бенчмарков. В IFBench показатель вырос с 44 до 77 баллов, в Natural Plan — с 64 до 80, а в Live Code Bench v6 — с 56 до 85.

Модель доступна бесплатно по лицензии MIT на HuggingFace и GitVerse. Её можно интегрировать в собственные продукты.

Попробуйте обновлённый режим «Рассуждение» на giga.chat. А также читайте больше подробностей в статье на Хабре.
• Как думаете, с чего началась история IoT устройств?

Неформально история технологии интернета вещей началась с автомата Coca-Cola в 1982 году. Сначала это был обычный вендинговый аппарат на третьем этаже одного из университета США. Запасы бутылок в нем заканчивались очень быстро, и студенты, поднимаясь на третий этаж, как правило, разочарованно возвращались в аудиторию с пустыми руками.

• Чтобы не подниматься наверх зря, они установили в автомате датчики, проверяющие не только то, есть ли напиток в автомате, но и определяющие его температуру. Студенты подключили автомат к университетскому компьютеру PDP-10. Через него они проверяли, можно ли уже идти за банкой газировки. За рамки студенческой самодеятельности этот проект так и не вышел, и технология IoT появилась спустя несколько лет.

• Официальная история IoT началась в 1990 году, когда один из создателей протокола TCP/IP Джон Ромки привез свой домашний тостер на выставку технологий Interop и продемонстрировал публике причудливый эксперимент: он смог приготовить тост без прямого контакта с прибором, управляя им через удалённое подключение.

• Объединить предметы в единую сеть и управлять ими через интернет тогда не было самоцелью разработчиков. Все великое, как говорится, рождается случайно. Так и тостер был всего лишь демонстрацией революционной на тот момент технологии RFID.

• Радиометки пиарили как могли: ими повсеместно обклеивали товары на складах и магазинах. Суть интернета вещей тогда сводилась к дистанционному учёту и контролю предметов с помощью радиосигнала. Соответственно, первыми "вещами" стали именно коробки с товаром, а ритейл - первой отраслью, в которой применялся IoT.

• Правда, самого термина "интернет вещей" тогда ещё не было, его ввели лишь спустя девять лет. Разработчики RFID свою миссию выполнили: популяризировали технологию, а об умном тостере почти на десятилетие все забыли.

• Само понятие "интернет вещей" официально появилось только в 1999 году. Ввести это словосочетание предложил исследователь Кевин Эштон, который активно работал с RFID. Так и пошло...

S.E. ▪️ infosec.work ▪️ VT
Информационная безопасность в эпоху ИИ: о чем важно знать уже сейчас?

Обсудим 8 октября на бесплатной конференции Selectel ТехноДень о кибербезопасности, ИТ-инфраструктуре, ИИ и данных.

Эксперты топовых технологических компаний расскажут:

🔺Как применение нейросетей меняет рабочие процессы с точки зрения ИБ и как снизить риски.
🔺Где проходит граница между безопасностью и развитием бизнеса. Должен ли CISO ограничивать внедрение ИИ или создавать условия для его безопасного использования.
🔺Как выжить, когда бизнес масштабируется и требования ИБ множатся.

Кроме экспертных докладов и реальных кейсов, участников ждут 20 интерактивных стендов, живое общение и вечерняя программа с живой записью подкаста Вселенная Плюс на главной сцене конференции.

Место встречи — Москва, Кластер «Ломоносов». Участие в конференции бесплатное, нужно зарегистрироваться →

Реклама. АО "Селектел". erid:2W5zFGQUv7j