Типичный Сисадмин
38K subscribers
20.4K photos
989 videos
29 files
8.06K links
Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.

🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
🔴Баны_разбаны: @sysmeme_bot

РКН: vk.cc/cJ0Tm9
Download Telegram
🕵️‍♂️ Как авторы шифровальщиков поставили уничтожение антивирусов на конвейер

Раньше разделение труда в даркнете было простым... создатели шифровальщика пишут сам код, а как проникнуть в сеть, получить права и ослепить антивирусы - это уже головная боль исполнителей, которые ломают конкретную компанию. Но времена изменились.

Исследователи из ESET разобрали внутреннюю кухню новой группировки Gentlemen (которая недавно сама эпично слила свои данные в сеть). Оказалось, что эти ребята полностью изменили правила игры, создав централизованный фреймворк для уничтожения систем защиты предприятий.

Архитектура их платформы, получившей название GentleKiller - выглядит как настоящий детектив и пособие по автоматизации вредоносной активности. Разработчики выдают исполнителям готовый набор инструментов, работающий по принципу атаки через уязвимые легитимные драйверы.

Как это работает:
У группировки есть минимум восемь рабочих модулей. Они тащат в систему жертвы старые, дырявые, но официально подписанные драйверы. В их арсенале замечены драйверы от античита Valorant (GameDriverX64.sys), FACEIT (nseckrnl.sys), систем мониторинга Safetica и даже модули от антивирусов Zemana и Kaspersky. Драйвер легален, система ему доверяет, загружает в ядро ОС, а дальше эксплойт через этот драйвер просто выгружает из памяти любые процессы защиты. База GentleKiller знает более 400 процессов от 48 производителей безопасности.

Чтобы обойти первичный анализ, бинарники автоматизированно маскируются под легальный софт ИБ-вендоров. Скрипты накидывают на вредонос скопированные цифровые подписи, подделывают манифесты файлов (версии, копирайты) и клеят иконки.

Для удобства неграмотных исполнителей ввели даже систему версионирования через суффиксы в именах файлов:
🟢 Файлы с цифрой 1 на конце (например, FaceIT1.exe) - упакованы коммерческим протектором Enigma.
🟢 С цифрой 2 - накрыты протектором Themida.
🟢 Суффикс Light - файл без упаковщика, но с фейковой цифровой подписью.
🟢 Суффикс Clear - голый бинарник для ручной работы.

Хацкеры массово тащат к себе чужие утилиты (вроде известных EDR-киллеров HexKiller и HavocKiller). Как только в сети появляется новый концепт уязвимости для очередного драйвера, разработчики Gentlemen в течение пары дней компилят новый модуль, накрывают его своей оберткой и продают клиентам за суммы 🤑

Защититься от этого классическими методами практически нереально, потому как это легальные, подписанные драйверы. Выход один - жестко резать загрузку через политики и пилить белые списки 😬

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
8312🔥4😁1🤨1
Ты ставишь GrapheneOS, чтобы уйти от слежки, настраиваешь шифрование, чувствуешь себя Нео из Матрицы... 👾 Как вдруг.

Нам не так важна безопасность вашей машины, как важно иметь возможность собирать вашу телеметрию.


Типичный
🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁158💊22🔥62😭2👍1
😮 Эльбрусы возвращаются

Спустя четыре года тишины МЦСТ возобновил поставки своих камней в Россию. Инсайдеры шепчут, что производство физически наладили на фабриках в некой дружественной стране (географию которой мы все прекрасно понимаем, но вслух не называем 🙂).

Что именно везут? Речь идет о тысячах серверных 16-ядерников Эльбрус-16С и тестовых партиях младших двухъядерных Эльбрус-2С3 (16-нанометровый техпроцесс).

Этому камбэку предшествовала суровая драма. В 2024 году, когда срыв поставок процов для МВД и оборонки стал критическим, то в МЦСТ просто ввели внешнее управление 👮‍♂️. Причем рулить разрабами Эльбрусов поставили их прямых конкурентов - создателей процов "Скиф" (НПЦ "Элвис"). Отца-основателя МЦСТ убрали, посадили новых менеджеров, и вот, спустя два года железо поехало.

Железо пойдет в контуры КИИ, силовикам и госкорпорациям. Если ваша контора попадает под указы об импортозамещении, готовьтесь. Скоро эффективные менеджеры принесут смету на закупку.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁98👍23🤔20💊17🫡43🔥2🦄2🎉1🙏1
Идеальный потребитель эпохи позднего капитализма в киберспорте

З.Ы. Курс управления гневом или таблетки от нервов стоят дешевле, чем семь Logitech G Pro в месяц.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁93💊463😈3👍1😭1
Использование витухи для разделения кирпичей на стене... Много вопросов🤷‍♂️

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁87🤔154👀3
This media is not supported in your browser
VIEW IN TELEGRAM
Когда открыл 15 вкладок в Chrome на 8 Гб оперативки 🙂

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁19910👍9🦄4🌭1
🚨 За неустановку СОРМ ответят все. Провайдерам закрыли главную юридическую лазейку и выкатили новые штрафы.

В Госдуме в турборежиме (сразу во втором и третьем чтении за день) приняли, поправки в закон о Телекоме. Касаются они статьи о неисполнении требований по внедрению СОРМ 👮‍♂️

Главный момент этого апдейта:

Исторически многие провайдеры юзали такой костыль: физически строили сеть, подключали абонов, собирали плату, но официально не сдавали узел связи в эксплуатацию (не подписывали бумаги с регулятором). Т.е. если нет официального ввода, то и нет обязанности покупать и ставить коробку СОРМ. Теперь из КоАП физически вырезали слова "на введенной в эксплуатацию сети электросвязи". Всё. Есть лицензия? Оказываешь услуги? Ставь СОРМ, даже если по бумагам сеть еще строится.

Прайсы за нарушение:
🟢 За первое нарушение (нет железа СОРМ, нет согласованного плана внедрения или допущена утечка информации о работе ОРД) юрлицам и ИП прилетит штраф от 3 до 5 млн рублей.
🟢 За повторное нарушение - не менее 10 млн рублей ⚰️

Теперь про самый жесткий пункт поправок. Законодатель прописал, что теперь выручка для штрафа считается от доходов со всей территории действия лицензии, вне зависимости от того, где именно поймали провайдера. То есть, если федеральный оператор пролюбил установку СОРМа в условном поселке на Дальнем Востоке, штраф ему посчитают с доходов по всей стране 😱

Наступает экстерминатус мелких контор телекома. Стоимость СОРМа ни разу не дешевая, что для местечковых домовых сетей может превышать годовую прибыль. Раньше они балансировали на грани рентабельности за счет юридических отсрочек, теперь этой возможности нет. Штраф убьет их быстрее, чем закупка самого железа.

Собственно, мы наблюдаем финализацию процесса, о котором писал весной. Мелкие сети будут вынуждены либо сдавать лицензии и закрываться, либо продаваться федералам. Децентрализованный телеком заканчивается, да и как бы следом расходы на новые стойки под СОРМ не легли бы в тарифы за домашние интернеты 😰

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😱129💊70😭409🤯7😈6💔4👍2🍌2🔥1🦄1
🤡 ИБ-компания случайно слила в сеть 24 миллиарда паролей

На днях исследователи наткнулись на торчащий в открытом интернете кластер Elasticsearch. Находка оказалась поистине монументальной... внутри 8,3 терабайта данных, содержащих 24 миллиарда записей.

Основной массив этой базы - сырые логи троянов-стилеров.

Логи стягивались из 36 различных источников. Около 1,7 миллиарда записей боты парсили напрямую из теневых ТГ-каналов. Еще 22,6 миллиарда расфасованы по коллекциям (включая известные базы вроде AntiPublic, где пароли отсортированы по типам сервисов).

А теперь главный сок... как выяснилось после публикации отчета, кластер принадлежал легальной компании, которая профессионально занимаюется мониторингом даркнета и продает корпорациям услуги по защите от утечек. И в процессе временной миграции своей инфры их девопсы просто забыли закрыть базу от внешнего сканирования 😂... Классика.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁182🤯27👍62
Психолог:
Разговаривать с техникой - это первый признак одиночества.


Бред... каждый нормальный сисадмин знает, что железо лучший собеседник, а самая сложная задача - это разговаривать с пользователями 🤡

Относись к Духу Машины с уважением, и аптайм будет долгим.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
💯3101713😁13🔥4
Упс. Дополнительную вентиляцию запилил 😬

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁87😱32🏆7🗿4👍2💊2🍌1
Суровая реальность сеньор-нетворк-инженера... сидеть в биотуалете, чтобы пьяная толпа могла выложить сторисы с феста.

Типичный 🙂 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁135🌚8🤨8👏5🔥4😈211
Идея мыши, которая обеспечивает воздухообмен, в принципе хороша, но... +69 грамм пыли.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁109😱19🤯9🌚9💯72😭2🫡2
Добро пожаловать в ад зависимостей.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁99🌚4👍3🤔2
🤖 Как заставить ИИ-агента Microsoft выполнить любой код через один URL

Исследователи раскопали красивейшую цепочку уязвимостей (назвали AutoJack) в проекте Microsoft AutoGen Studio - открытой платформе для создания многоагентных ИИ-систем. Уязвимость позволяет превратить умного бота-помощника в трояна, который сам запустит выполнение произвольного кода на сервере без действий со стороны пользователя.

Вектор атаки базируется на трех архитектурных факапах:

🟢 Факап первый. Разработчики настроили WebSocket так, что он принимал подключения только с 127.0.0.1 или localhost. Вроде логично. т.к. злой скрипт с внешнего сайта не достучится. Но они забыли, что ИИ-агент использует встроенный фоновый браузер, который крутится на этой же машине. Для системы защиты этот браузер - легитимный локальный процесс. Периметр локалхоста пробит изнутри.

🟢 Факап второй. Разработчики прикрутили middleware для проверки токенов, но... почему-то добавили пути /api/mcp/* в исключения. Видимо, решили, что локалхоста достаточно.

🟢 Факап третий. Открытый и неавторизованный эндпоинт принимал параметр server_params, декодировал его из base64 и... напрямую, без всяких белых списков, отправлял в командную строку ОС.

Как выглядит атака в проде?
Вы (или злоумышленник) даете ИИ-агенту задачу: "Бот, вот тебе ссылка, сходи по ней и сделай краткую выжимку текста". Бот открывает страницу своим фоновым браузером. На странице зашит скрытый JavaScript. Этот скрипт стучится на локальный порт самого AutoGen (ведь они соседи по серверу), свободно проходит проверку источника, игнорирует авторизацию и скармливает в server_params зашифрованную команду (например, запуск шифровальщика или реверс-шелл) ⚰️

Бам! ИИ только что скомпрометировал машину с правами того пользователя, под которым был запущен.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👍52😁229🔥2🌚2
Римские рабы хотя бы были рельефными, дышали морским свежим воздухом и имели нормальный тестостерон. Мы со своими дипломами заработали только сколиоз, выгорание и панички 🚔

Идеальная корпоративная культура. Галера ждет своих героев 🎓

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁111🫡23💯17🌚5😭21👍1🌭1
Просто дополнительная индуктивность 🏥

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁828🔥5🌚5
🧟‍♂️ Ботнет AryStinger собирает армию из дырявых D-Link.

Исследователи из XLab препарировали свежий ботнет AryStinger, который прямо сейчас активно пылесосит IPv4-пространство. На данный момент в сеть загнано более 4000 устройств (железо снятое с поддержки, либо которое годами никто не патчил). Основная цель - маршрутизаторы D-Link DIR-850L и DIR-818LW.

Если посмотреть на отладочные логи малвари со второго скрина, вырисовывается вполне грамотная и легкая модульная архитектура:
🟢 Дроппер определяет платформу (в логе это RTL819X).
🟢 Затем бинарник инициализирует рабочие демоны: authsvc (авторизация на управляющем C2-сервере http://eixfi.ajb8.com), tunnelsvc (поднятие прокси/туннеля), tasksvc (планировщик) и updatesvc для стягивания пейлоадов с https://hgodpcx.ajb8.com.

По итогу AryStinger превращает роутер в распределенный вычислительный узел. Вместо того чтобы светить своими IP-адресами, хакеры дробят задачи на мелкие потоки и раскидывают по зараженному железу. В логах отлично видно, как малварь запускает утилиту massdns для массового резолва и сетевой разведки. Помимо функции прокси, бот умеет подменять DNS-настройки роутера на лету и тихо сниффать транзитный трафик абона.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
4512👍6🤔4🌚1
День списания в ИТ-отделе это как новый год, только лучше 🎄

По акту это не подлежащий восстановлению электронный лом с нулевой балансовой стоимостью, а по факту - годовая премия.

Есть в этом какая-то древняя радость добытчика. Будто мамонта завалил и в пещеру на балкон тащишь.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🍾188👍40🔥2053💯2👀2🎉1💊1