infosec
59.6K subscribers
2.32K photos
133 videos
87 files
2.19K links
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование.

Приобрести рекламное размещение: https://telega.in/c/it_secur

РКН: https://vk.cc/cN3VCI
Download Telegram
• Пост выходного дня: ровно 42 года назад, 6 июня 1984 года, советский программист Алексей Пажитнов (на фото) выпустил головоломку "Тетрис", ставшую одной из самых популярных компьютерных игр в истории человечества.

Идея создания Тетриса у Алексея родилась после знакомства с "Пентамино" - это такая детская игра, где из нескольких фигур нужно было собрать одну большую. Решив разработать ее компьютерную версию, он внес в нее несколько изменений, а именно - добавил возможность поворачивать фигурки вокруг своей оси и сделал их состоящими из 5 квадратиков. В распоряжении программиста был принадлежавший вычислительному центру Академии Наук СССР компьютер "Электроника-60" с компилятором Паскаля на борту. На этом языке он и начал писать код. Однако вычислительной мощности "Электроники" оказалось недостаточно для обработки таких "сложных" объектов. Тогда Пажитнов решил сократить количество квадратиков в фигурах до четырех. Таким образом "Пентамино" (от греческого "пента" – пять) стал "Тетрамино" (от греческого "тетра" – четыре). В итоге игра была переименована в Тетрис, от слов "Тетрамино" и "Теннис" - любимого вида спорта Алексея.

Завершив основную часть разработки игры вместе с присоединившимися позднее коллегами Дмитрием Павловским и Вадимом Герасимовым, Алексей Пажитный столкнулся с еще одной проблемой – он хотел продавать игру, но в Советском Союзе это было не то что бы просто опасно, а вообще незаконно. Создатели просто раздавали ее копии своим друзьям и знакомым: таким образом она обрела бешеную популярность – буквально у каждого владельца персоналки была и игра Тетрис.

Постепенно Тетрис окольными путями все-таки пересек границы и обрел популярность в Северной Америке и Европе. Различные компании и частные разработчики стали выпускать клоны игрушки - ведь лицензии на ее распространение на тот момент зарегистрировано не было. В итоге в 1988 году права на Тетрис сумела запатентовать компания Nintendo, которая стала единственным лицензионным производителем игры, продававшейся вместе с их новой игровой консолью Game Boy. С тех пор игра разошлась тиражом более 500 млн. копий по всему миру.

• Интересный факт: Алексей Пажитнов долгое время не зарабатывал на своем детище ни копейки. Сыграло свою роль отсутствие возможности для гражданина СССР получить международный патент на изобретение: западные компании на протяжении целого десятилетия нагло воровали концепцию игры и выпускали её под своим именем, делая на этом огромные деньги. В Союзе очнулись только тогда, когда игра обрела мировую популярность. Патент, который тогда наконец-то оформили, все равно принадлежал не создателю, а государству. Вплоть до 1996 года Алексей трудился в Академии Наук и только после эмиграции в Соединеные Штаты и получения лицензии на игру там, он начал зарабатывать деньги на том, что создал для всего мира много лет назад. В последствии Пажитнов устроился работать в Microsoft, где позже участвовал в разработке серии головоломок под названием Pandora’s Box.

Тетрис - рекордсмен по числу программ, в которых он был встроен в качестве "пасхалки". Куда его только не устанавливали... Среди прочих отличился "Горьковский Автозавод": в одной из модификаций "Газели" есть "Тетрис", спрятанный в приборной панели. Кстати, фигуры в Тетрисе обозначают семь букв латинского алфавита: "O", "I", "S", "Z", "L", "J" и "T".

Тетрис издавался в виде компьютерных игр, портативных карманных устройств, консолей и больших игровых автоматов. В конце 90-х он обитал в каждом сотовом телефоне вместе с пресловутой "змейкой", а позже перекочевал на смартфоны, составив достойную конкуренцию более современным головоломкам. Количество клонов, модификаций и версий исчисляется десятками тысяч. Популярность Тетриса не теряется с годами, а значит, у него есть все шансы дожить и до столетнего юбилея.

#Разное
2🏆39🔥2115👍32
👩‍💻 Проекту Kubernetes исполнилось 12 лет.

12 лет назад, 6 июня 2014 года, был сделан первый коммит в Kubernetes. По сути, этот день стал историческим - тогда определился путь развития современных технологий контейнеризации и организации облачной инфраструктуры. Но начиналось все гораздо раньше...

В 1979 году в составе операционной системы Unix появилась утилита chroot. Она позволяла изолировать процессы в рамках файловой системы. И хотя chroot сам по себе не является инструментом контейнеризации, он стал предшественником более мощных технологий.

В начале 2000-х годов Google задумалась над тем, как вывести производительность виртуальных серверов на максимум. Результатом этих размышлений стал Borg - система управления контейнерами первого поколения. Borg выступал в роли "мозга" для запуска контейнерных рабочих нагрузок в центрах обработки данных. Кстати, Borg еще жив.

Спустя 13 лет у Google появился более продвинутый инструмент - Omega, система управления контейнерами второго поколения. Это было гибкое и масштабируемое решение. В том же году появился и Docker. Он позволял разработчикам создавать, развертывать и управлять контейнерными приложениями, а также запускать их на отдельных машинах.

Docker сильно повлиял на будущих создателей Kubernetes, разработчиков из Google Крейга Маклаки, Джо Беду и Брендана Бёрнса. Они были в восторге от его возможностей. Но, как ни странно, больше всего их вдохновили именно ограничения, а не возможности Docker: он работал только на одном узле и не позволял организовать полноценную автоматизацию работы с ресурсами. Стало понятно, что для удобства работы с контейнерами не хватает оркестратора, который мог бы автоматически разворачивать и управлять большим количеством контейнеров на множестве узлов одновременно. Этот оркестратор должен был стать системой управления контейнерами третьего поколения. Так началась история Kubernetes...

В том же 2013 году Крейг Маклаки, Джо Беда и Брендан Бёрнс предложили идею системы управления контейнерами с открытым исходным кодом. Они хотели перенести опыт внутренней инфраструктуры Google в сферу облачных вычислений - это позволило бы Google составить конкуренцию Amazon Web Services (AWS), на тот момент лидеру среди облачных провайдеров.

Оцените масштаб идеи: «Мы не можем конкурировать с AWS средствами классического маркетинга, потому что пользователи просто привыкли к их стилю работы, поэтому мы создадим новый Open Source-инструмент, который станет рыночным стандартом и навсегда изменит подход инженеров к разработке приложений — так, чтобы этот подход соответствовал стилю Google Cloud». Это же просто на грани гениальности и сумасшествия.

Естественно, многие из первых разработчиков Kubernetes до этого успели поработать над Borg и Omega, и они хотели создать оркестратор контейнеров, который учитывал бы все знания и навыки, полученные при разработке ​​систем управления контейнерами первого и второго поколений. При этом они стремились сделать новый Open Source-инструмент менее сложным и с более удобным интерфейсом.

Уже в июне 2014 года Джо Беда сделал первый коммит в репозиторий Kubernetes. И хотя именно 6 июня принято считать точкой отсчета в истории проекта, сам разработчик отмечает, что это лишь вершина айсберга и весь процесс был запущен на несколько месяцев раньше.

10 июня 2014 года Kubernetes был официально анонсирован на DockerCon, и с этого момента проект начал привлекать внимание сообщества...

➡️ https://blog.risingstack.com/the-history-of-kubernetes/

#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
2🎉32🔥13👍53🍌22👏1
Доброе утро...🫠

#Понедельник
Please open Telegram to view this post
VIEW IN TELEGRAM
149👏2510😁753🎉2❤‍🔥1
Pentest award 2026 открыл прием заявок!

Каждый год у этичных хакеров появляется возможность заявить о себе, продемонстрировать свои навыки и творческий подход к решению задач в области тестирования на проникновение.

Главный приз за победу — статуэтка и макбук!
За вторые и третьи места призеры получат айфоны и смарт-часы.
Церемония награждения состоится 14 августа на Красном Октябре

Заявка на премию — это рассказ о лучшем проекте в свободной форме. Не нужно раскрывать эксплоиты, любые шаги в цепочке эксплуатации могут быть полностью анонимны, а детали могут быть скрыты, важно отразить сам подход и идею.

Отправляйте заявки на сайте, участвуйте и побеждайте!

Реклама. ООО «Авилликс». erid: 2VtzqwtxkFZ
👍11🤣721
9 лет аптайма: один из пользователей Reddit опубликовал пост, в котором рассказал о работе своей Raspberry Pi 3B!

• Малинка работает без перезагрузок и сбоев уже более 9 лет (3287 дней), а используется для стриминга аудиопотока в Broadcastify (трансляция и прослушивание радиопереговоров в реальном времени).

• Еще немного и будет юбилей =)

➡️ https://www.reddit.com/r/raspberry_pi/9_years_uptime/

#Разное #Оффтоп
Please open Telegram to view this post
VIEW IN TELEGRAM
259🔥28🏆12👍6❤‍🔥22👏1
• На хабре есть несколько крутых подборок с актуальными и полезными инструментами, которые могут оказаться полезными в работе. Реомендую добавить в закладки. Вероятно, что многим будет полезно:

Инструменты, которые должен знать каждый, кто арендует первый VDS - если нужен мониторинг, защита и резервное копирование, но ставить тяжёлый софт ради одной машины не хочется (или не «можется») — эти опенсорсные инструменты вам точно пригодятся.

10 лучших инструментов для бэкапа VDS - разбор упавших файловых систем, потерянных баз данных и умирающих дисков съедает время, особенно когда всё это приходится восстанавливать консольными утилитами или самописными скриптами. Однако настройку бэкапов можно упростить с помощью утилит - в этой статье вы найдете топ-10 опенсорс-инструментов, а еще автор рассказал, на основе чего выбирать.

10 онлайн-сервисов, которые должен знать каждый сетевик - инструменты для случаев, когда dig, mtr и traceroute недостаточно, но ставить софт не очень хочется. В этой статье - подборка для сетевиков.

10 лучших инструментов для дебага HTTP/HTTPS-запросов - разбор HTTP/HTTPS‑трафика, потерянных заголовков и умирающих сессий съедает время, особенно когда всё это приходится делать консольными утилитами или через логи. В статье собраны 10 инструментов, которые помогут в дебаге запросов и сэкономят нервы.

15 онлайн-сервисов, которые должен знать каждый сисадмин - подборка зарубежных сайтов, которые точно должны быть в вашем шорт-листе. Читайте и делитесь своими онлайн-сервисами по мониторингу, тестированию и оптимизации.

Аптечка сисадмина: необходимый набор ПО для Linux и Windows - у каждого системного администратора должен быть набор программных решений для практически любой ситуации - некая серверная аптечка первой помощи. В этой статье автор собрал базовый минимум ПО для «лечения» основных болезней серверов на Linux и Windows.

Безопасность VDS: чек-лист по базовой защите - десять базовых правил по безопасности VDS.

#Сети #Разное
7👍185🔥3💩1🙏1
• Андрей Созыкин опубликовал новый выпуск, который продолжает курс по компьютерным сетям. В новом видео мы продолжаем рассматривать защищенный протокол HTTPS, в этот раз практика с разбором в Wireshark.

• Сначала убеждаемся, что данные HTTPS действительно шифруются при передаче по сети и их нельзя просмотреть просто так.

• На втором этапе расшифровываем TLS и смотрим, как HTTP передается внутри TLS. Ничего специфичного там нет, запросы и ответы HTTP 1.1 в обычном текстовом виде.

• Сейчас почти все браузеры и Web-серверы по умолчанию используют HTTP/2 или HTTP/3, поэтому для демонстрации запускаем сhrome из командной строки с флагом --disable-http2. О работе HTTP/2 и HTTP/3 обещают рассказать в следующих выпусках.

➡️ https://youtu.be/Ezpw3tRocwI

• В свою очередь хочу напомнить про дополнительный материал:

Лабораторные работы для получения практического опыта работы с Wireshark;
Руководство: Анализ трафика сети посредством Wireshark;
Полный список фильтров Wireshark;
Статья: Wireshark. Лайфхаки на каждый день;
Статья: Практические приёмы работы в Wireshark;
Mindmap: Wireshark;
Ну и не забывайте по наш репозиторий, в котором собрана подборка материала для изучения сетей (от курсов и книг, до шпаргалок и сообществ): https://github.com/SE-adm/Awesome-network

#Wireshark #Сети #Курс
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥25👍14🔥62🤡1
Пропуск виртуальный, продуктовое закулисье — реальное! Присоединяйтесь к онлайн-трансляции Product Backstage

За каждым нашим продуктом — смелые идеи, бессонные ночи и команда, для которой результат важнее всего. 17-18 июня на мероприятии Product Backstage мы убираем занавес и приглашаем вас в самое сердце разработки ИБ-продуктов.
 
Что вас ждет?
 
🌱 Только настоящие истории, живые кейсы и инсайты от тех, кто делает индустрию кибербезопасности. Узнайте, о том, как сухие тренды из отчетов становятся живым продуктом, которым пользуется бизнес.
 
🚀 Крутые продуктовые запуски, обновленные релизы, разговоры о ML- и LLM-технологиях, live-трансляции с продуктовых площадок и открытые микрофоны с создателями и пользователями ИБ-решений.
 
📈 Обсуждения трендов в ИБ, прогнозов, а также выступления спикеров, настоящих рок-звезд кибербеза, — с их экспертными докладами и инсайтами.
 
Узнайте подробности и зарегистрируйтесь на онлайн-трансляцию Product Backstage 
 
Увидимся за сценой!
👍63👏31
Нашел хороший ресурс, который содержит интерактивные лабы для начинающих DevOps инженеров. Все задания были составлены и проверены экспертами, которые имеют огромный опыт в различных направлениях.

На данный момент доступно 37 лаб (скоро будет еще 5). Можно отслеживать свой прогресс и получать ачивки.

➡️ https://devops-daily.com/games

• В дополнение

Репозиторий, в котором собрано большое кол-во материала для освоения DevOps: от основ Docker и k8s до более продвинутых инструментов. Кстати, там есть не только теория, но еще и практическая часть с необходимыми примерами, сценариями, скриптами, манифестами и т.д.
PS-Commands - очень объемная шпаргалка по инструментам направления DevOps. Вся информация представлена на русском языке и есть возможность скачать заметку в формате книги для дальнейшего изучения.
Cheat-Sheet Collection - коллекция полезных шпаргалок для DevOps, ИБ и ИТ-специалистов.
devops-interview - репозиторий, который содержит в себе огромное кол-во вопросов и ответов для подготовки к собеседованию на должность DevOps и системных администраторов.
Easyoffer.ru - на этом сайте собрано более 1100 вопросов для подготовки к собеседованиям на позицию DevOps.

#DevOps
Please open Telegram to view this post
VIEW IN TELEGRAM
13👍9🔥61
• А помните новость, когда взломали Instagram* аккаунт 44 президента США Барака Обамы? Тут bleepingcomputer пишет, что в общей сложности атакующие смогли взломать более 20.000 аккаунтов!

• Напомню, что для получения доступа к аккаунту нужно было только написать в техническую поддержку и попросить ИИ отправить ссылку для восстановления пароля на свой адрес электронной почты.

• Некоторые умельцы даже автоматизировали процесс и создали Telegram-бота, который сам направлял нужные промты в поддержку инсты* и восстанавливал пароли. Помимо автоматизации умельцы создали чекер редких имен, который отслеживал свап юзернеймов от одного аккаунта к другому! Редкие имена продавались за тысячи и сотни тысяч баксов...

• После того как об ошибке узнали в Meta*, ИИ поддержка была отключена, а взломанные аккаунты перевели на обязательную проверку и смену пароля.

• Вот до чего довело увольнение сотрудников технической поддержки и внедрение ИИ в качестве замены.

➡️ https://www.bleepingcomputer.com/news/

* Компания Meta и её продукты признаны экстремистскими, их деятельность на территории РФ запрещена!

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
4513🔥911
📞 Игрушечный свисток и взлом телефонной системы.

• В небольшой комнате студенческого общежития Калифорнийского универа группа молодых людей напряженно разглядывала синюю коробочку. Это были Джон Дрейпер, Стив Джобс и Стив Возняк. Они проверяли свое изобретение и собирались совершить бесплатный звонок в Ватикан.

• После нескольких попыток на другом конце провода ответили. Взволнованный Стив Возняк произнес:

"Это Генри Киссинджер, я должен немедленно поговорить с Папой Римским. Я должен признаться в своих преступлениях".


• Именно Джон Дрейпер сумел взломать телефонную систему и научил этому будущих создателей Apple.

• Джон Дрейпер с самого раннего детства изучал радиоэлектронику! Уже в 14 лет он с легкостью мог собрать радиоприемник, а через несколько лет создал свою первую самодельную радиостанцию.

• После окончания колледжа Дрейпер отправился в армию. Там он продолжил заниматься любимым делом, работал с радаром и приборами шифрования сообщений.

• В 1968 году Дрейпер окончил службу и переехал в Кремниевую долину. Он стал работать техником-инженером в National Semiconductor и учиться в колледже.

• Кардинальные перемены в жизнь Дрейпера принес случай. Джон познакомился с телефонным мошенником Денни Терези. Именно Терези "открыл" Дрейперу мир фрикеров - взломщиков телефонных сетей.

• В тот период AT&T использовала "внутриполосную сигнализацию". В таком случае сигналы соединения передаются вместе с данными, то есть проходят по той же паре проводов.

Для того чтобы обойти систему, фрикеры подражали служебным сигналам. Команда Терези использовала для этого кассету с записями тонов, один из участников имел абсолютный слух и четко определял нужные частоты.

• Но Джон Дрейпер придумал более удобный и оригинальный прием. Он заметил, что игрушечный свисток из пачки овсяных хлопьев "Cap'n Crunch" издает звук той же частоты, что и сигнал доступа в телефонную сеть, а именно 2600 Гц. Используя эту фичу, Дрейпер придумал простой способ звонить бесплатно.

Он звонил на междугородний номер и, пока шел набор, свистел в свисток. Звук свистка посылал ложную информацию о том, что абонент положил трубку. Таким образом, система считала, что линия снова свободна, и все последующие этапы - набор номера, соединение, разговор и продолжительность разговора - не отслеживались.

• В 1980 году, когда в США внедрили новую систему сигнализации AT&T, приемы с игрушечными свистками перестали работать. Однако в 70-е годы способ Джона Дрейпера, получившего прозвище Капитан Кранч (отсылка к тем самым хлопьям), был очень популярен.

• Настоящую славу Дрейперу принесла статья "Секреты маленького голубого ящика". Она вышла в журнале Esquire за 1971 год. Журналист Рон Розенбаум раздобыл номер неуловимого Капитана Кранча и задал ему несколько вопросов.

• В этом интервью Дрейпер пояснил, что не является фрикером, а просто занимается изучением телефонной системы и ее уязвимостей.

• После выхода статьи имя Капитана Кранча навсегда вошло в историю. Этот выпуск Esquire с большим интересом прочел Стив Возняк, тогда еще студент Калифорнийского университета. Он рассказал о статье своему другу, Стиву Джобсу. Вместе они проверили принцип действия метода Кранча, а затем создали свой вариант Blue Box

• Однако несмотря на то, что это изобретение было более эффективным, чем свисток Кранча, Возняку и Джобсу понадобилась помощь Капитана.  Они разыскали Дрейпера и попросили посмотреть их устройство.

• Позже Возняк описывал их знакомство:

Визит Кранча в мое общежитие был одним из самых волнующих в моей жизни... Я представлял себе Дрейпера как учтивого, социально адаптированного парня... Человек, появившийся в моей комнате в общежитии, был растрепанным, в грязной одежде и без зубов. Он был не тот человек, которого я ожидал увидеть. Он увидел мое удивление и объявил: Я — ОН, капитан Кранч.


• Кранч исследовал изобретение и научил Возняка совершать международные звонки. 

• После всех доработок будущие основатели Apple начали продавать свои Blue Box. Это был их первый коммерческий успех, ставший ступенькой к созданию компании Apple...

#Разное
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3217🔥143❤‍🔥1🥱11
🥶 AppSec и процессы DevSecOps без купюр — как это работает

Хочешь понять, как выстраивать безопасную разработку на практике, а не на абстрактных материалах и получить профит для себя в явном виде?

@AppSECT.A. — блог от AppSec Teamlead’а в ЛАНИТ, лидера findevsecops-сообщества, препода в Бауманке, МФТИ, организатора первого в РФ DevSecOps-хакатона, выбивший ачивку от ФСТЭК России по статическим анализаторам.

Здесь без воды:
- Инструменты и их применение
- Политики, правила и конфиги анализаторов
- Факапы и их решения
- ГОСТы и сертификация
- ИБ-события и митапы
- Подкасты с болью и фактами

С тобой смотрим каким образом построить процессы DevSecOps и обеспечить AppSec . По сути получаешь практику и вещи о которых практически не говорят, не в стиле "посмотри доку".

Если тебе нужен практический опыт и не стандартные материалы для работы — ты по адресу 🙏

👉 Подписывайся
@AppSECT.A.
@AppSECT.A.
@AppSECT.A.
7💩6
Хорошая статья про процессы в Linux! Понимание того, как процессы создаются, живут, взаимодействуют с ядром и завершаются - это база для понимания и диагностики Linux-систем. Цель этого материала - рассказать кратко и простым языком всю нужную информацию как для начинающих, так и для опытных пользователей и админов, чтобы освежить знания.

Отмечу, что это 4-я часть небольшого курса по изучению Linux для DevOps-специалистов. В будущем автор планирует опубликовать еще 7 статей и разобрать следующие темы: сеть, логи и мониторинг, hardening и безопасность, пакеты и обновления, скриптинг и автоматизация, криптография и сертификаты, контейнеры (Linux-уровень)!

Все 4 части можно изучить по ссылке ниже. Что касается всего "курса", то я опубликую информацию в канале, когда материал будет готов полностью.

➡️ https://opensophy.com/article/linux/linux-processes/

#Linux
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍30🔥103🥴1
Рынок носимых ИИ-устройств только формируется, поэтому вопросы безопасности становятся одним из ключевых требований к таким продуктам. На фоне выхода Дропс с Алисой AI — первого носимого ИИ-устройства Яндекса — компания рассказала, как подходила к проверке его безопасности.

Устройство прошло проверку по международной методологии OWASP. 

Проверили не только сами наушники, но и связанные с ними элементы: прошивку, Bluetooth-взаимодействие, мобильное приложение и инфраструктуру.

Подход логичный, потому что потенциальной точкой атаки для носимого устройства может стать любой элемент цепочки — канал связи, приложение, облако или механизм обновления прошивки. Поэтому оценка безопасности всей экосистемы сейчас считается более эффективной практикой, чем проверка отдельных компонентов по отдельности. 

По словам компании, аналогичные практики применяются ко всем устройствам и сервисам Яндекса. Кроме того, ПО регулярно обновляется для поддержания актуального уровня безопасности.

https://www.computerra.ru/348130/yandeks-nachal-drops

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
38👍12🤔4💩4🔥2🤮221🤯11
• Слушай, а ловко ты это придумал... Разработчики вредоносного ПО зашили в код малвари своеобразные промты, которые требуют от LLM написать рецепт биологического оружия (подробнее на втором скриншоте). Соль состоит в том, что такие промты вызывают сбой ИИ-сканеров безопасности - это позволяет атакующим успешно проводить атаку.

• К слову, данный промт был замечен при атаке на цепочку поставок с помощью Mini Shai-Hulud, получивших названия Miasma и Hades. Более подробно по ссылке ниже:

https://socket.dev/

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
6😁211853🔥33