Типичный Сисадмин
37.9K subscribers
20.4K photos
989 videos
29 files
8.06K links
Обсуждаем бэкапы, которые никто не проверял, и пользователей, которые опять всё сломали.

🤝Реклама: @sysodmin
💚Предложка: @sysmeme_bot
🔴Баны_разбаны: @sysmeme_bot

РКН: vk.cc/cJ0Tm9
Download Telegram
Спасибо, но я лучше через изолированный профиль 👀

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁119💯39🌚4😱3🌭2🍌2👍1🏆1💊1
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)

В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬

Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.

На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().

Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).

И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.

Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.

Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡7214👍5😱2
Зачем платить суммы за шкаф, если в любом строительном продается брус? Надежно, экологично и пахнет хвоей 🌲

Когда ты у мамы плотник-сетевик

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👌122🔥51👍30💊11😁85🌚5🍌3
Манипулятор HP Spaceball из 1991 года. Восемь программируемых кнопок и огромный шар для 3D-моделирования.

Восторг для фанатов ретро и кассетного футуризма 🤖

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👍115🔥3114👀11🤗1💊1
😮 В России официально разрешили патентовать алгоритмы и интерфейсы

Подписаны поправки в Гражданский кодекс (вступают в силу с 1 января 2027 года). Если коротко, то в России легализовали чистые софтверные патенты.

Исторически исходный код защищался только авторским правом (как текст книги). Вы не могли украсть чужой код (Ctrl+C и Ctrl+V), но ничто не мешало понять логику и написать свой аналог с нуля. Чтобы запатентовать сам алгоритм, юристам приходилось извращаться и привязывать его к физике (писать дичь вроде "...программно-аппаратный комплекс, где процессор подает сигнал на оперативную память...") 🏥

Теперь эти костыли убрали. Государство разрешило патентовать:
🟢 Чистые технические решения на базе алгоритмов (например, пайплайны машинного обучения или скрипты балансировки).
🟢 Графические интерфейсы (UI/UX) и элементы цифрового дизайна как "промышленные образцы".

Официальная цель, как всегда, прекрасна... помочь разработчикам защищать инновации 🎩. Но, ИМХО, закон пролоббирован бигтехом. Корпораты будут раздувать свою капитализацию за счет нематериальных активов.

Да и уже виднеются побочные эффекты для всей остальной индустрии:

🟢 Учитывая размытость формулировок, корпорации начнут патентовать вообще всё. Скругленные углы у кнопок, алгоритм сортировки товаров в корзине, логику выдачи пуш-уведомлений. Написал удобный парсер или дашборд... завтра к тебе придут юристы условного холдинга с иском за нарушение патента на цифровое визуальное отображение данных.

🟢 А что делать, если вытянул с Гитхаба свободную библиотеку, а реализованный в ней алгоритм уже ловко запатентован каким-нибудь отечественным банком? Могут ли предъявить за опенсорс?

🟢 В комментах на Хабре уже напомнили прецеденты, когда блокировщикам рекламы пытались впаять нарушение авторских прав (якобы они модифицируют код страницы). С новыми патентами на интерфейсы можно будет засудить за кастомную CSS-тему в браузере? 🤔

В США индустрия софтверных патентов десятилетиями тормозила развитие и кормила армию юристов-паразитов 🤢. Теперь эта радость портирована и в наши реалии.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
💊136🤯35🫡139👏4💯3🎉1
Идеально 🤩

ТГ: @montajniklvs
Please open Telegram to view this post
VIEW IN TELEGRAM
😁146🔥9😭8🌭741
📞 Алло, это из техподдержки.

Сегодня, 6 августа, исполнилось бы 63 года Кевину Митнику - легенде мирового фрикинга, автору книги "Искусство обмана" и отцу-основателю социальной инженерии. К сожалению, он покинул нас три года назад, но именно сегодня хочется вспомнить, во что превратилось его наследие.

Для олдов Митник это символ ушедшей, золотой эпохи киберпанка. Времени, когда для взлома транснациональной корпорации (вроде Sun или Motorola) не нужен был купленный в даркнете эксплойт. Достаточно было телефонной будки, прыти, знания внутренних регламентов и правильного звонка секретарше или дежурному админу. Кевин первым наглядно доказал фундаментальную базу ИБ, что самая уязвимая часть любой, даже самой защищенной криптографией системы - это кожаный мешок 🫢

А сегодня романтика хакеров-одиночек, обманывающих систему ради спортивного интереса, мертва. Соц.инженерия превратилась в бездушный конвейер ради денег или политических моментов.

Бигтех и государства поняли, что Митник был прав, и вывели его скиллзы на уровень системы. Зачем взламывать наши пароли, если можно легально подсунуть нам кнопку "Согласен" под соглашением на 50 страниц 👨‍🦳? Людей просто заставляют добровольно сдать биометрию под соусом удобного входа. Это та же самая социальная инженерия, только легализованная и направленная на миллиарды людей 😎

Судья когда-то держал Митника в одиночной камере без права подходить к телефону, на полном серьезе веря, что Кевин может насвистеть модемный код в трубку и запустить ядерные боеголовки 😂. На фоне того, что сегодня вытворяют автономные ИИ-агенты, корпорации и ТСПУ, те старые страхи спецуры кажутся наивными детскими сказками.

С днем рождения, Кевин 🫡. Твои книги до сих пор актуальнее любой документации.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
162🫡85💯31🔥6🎉3👍1🍾1
Когда ты запряг два старых сервера на Win Server 2003, и они потащили твою колесницу прямо в светлое будущее.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
82😁42🌚28💯8👍2
Однако, кучно пошло по блокировкам, с обеда до вечера то и дело отвалы в разных местах.
Как у вас?

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😭109💊26💯17👍5💔2
ДЕЛАТЬ БЭКАПЫ КАЖДЫЙ ДЕНЬ В ТЕЧЕНИЕ 5 ЛЕТ
@
НАСТРОИТЬ ГЕОРАСПРЕДЕЛЕННОЕ ХРАНЕНИЕ, ИНКРЕМЕНТЫ, ДУБЛИРОВАНИЕ НА ЛЕНТУ
@
НИ ОДНОГО СБОЯ ЗА ПЯТИЛЕТКУ
@
ОДИН РАЗ В СУББОТУ ЗАБЫЛ ПРОДЛИТЬ S3-ХРАНИЛИЩЕ ИЗ-ЗА ЗАДЕРЖКИ БАНКОВСКОГО ПЛАТЕЖА
@
ИМЕННО В ЭТУ СЕКУНДУ УБОРЩИЦА ВЫДЕРГИВАЕТ ПИТАНИЕ ИЗ ГЛАВНОЙ СТОЙКИ РАДИ ПЫЛЕСОСА
@
RAID МАССИВ РАЗВАЛИЛСЯ, БАЗА 1С ПОВРЕЖДЕНА, БЭКАП ЗА ПОСЛЕДНИЕ СУТКИ НЕ СДЕЛАН
@
ДИРИК ОРЕТ, БИЗНЕС СТОИТ
@
УБОРЩИЦА ЗАГЛЯДЫВАЕТ В СЕРВЕРНУЮ И ПРОСИТ НАСТРОИТЬ ЕЙ ВАЙФАЙ НА СЯОМИ

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁213🌭43😱22💯119👍4🗿4🔥3
Строительство Вавилонского ДЦ идет по графику. Финал будет веселым 🔥

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😁136💯18🎉62
Вышел свежий квартальный отчет CURATOR DDoS-атаках и других киберугрозах. Несколько цифр, которые кажутся самыми показательными:

☮️13,5 млн → 2,09 млн — крупнейший ботнет квартала сократился почти в шесть раз.

☮️12 — столько DDoS-атак мощностью свыше 1 Тбит/с зафиксировано всего за три месяца.

☮️16,92% — индекс ботовости в EdTech при среднем по рынку 1,56%.

☮️−34% — настолько снизилось число BGP-перехватов год к году.

☮️180 000 — вредоносных запросов в секунду достигла бот-атака на одну из медиакомпаний.

↕️Главный вывод отчета: угрозы становятся не просто мощнее, а сложнее — меняются их масштаб, цели и механики.

🔁Полную версию отчета с разбором ключевых тенденций ищите в Telegram-канале CURATOR.
Please open Telegram to view this post
VIEW IN TELEGRAM
7
🔥 Ковровые бомбардировки четверга... ТСПУ штормит

Минувший четверг выдался по-настоящему жарким. Если вы вчера в обед не бегали в мыле, пытаясь понять, почему отвалился корп доступ, не открываются банки и прилег Яндекс с РТК, то значит, ваш провайдер чудом оказался в слепой зоне РКН.

Судя по логам, графикам даундетекторов и комментам в чате ТС, товарищ майор проводил масштабные учения на коробках ТСПУ. И били, судя по всему, по площадям, задев как магистрали, так и VPN-протоколы.

Что было подмечено:

🔴 Кладбище протоколов.
Обычный WG и голый OpenVPN вчера физически умерли. Причем падали не только личные VPS до Нидерландов, но и корпоративные туннели внутри РФ. Удаленщики по всей стране выли буйволом от таймаутов.

🟡 Любимые невидимые протоколы (VLESS + Reality) тоже попали под раздачу. На Билайне и ряде других провайдеров пакеты просто улетали в пустоту. Причем блокировка шла рандомно... у кого-то отваливался первый хоп, у кого-то лочило IP-адрес по DPI на пару часов, а к утру всё снова оживало. ТСПУ явно тренируют на поведенческий анализ (тайминги и размеры пакетов), о котором писал ранее.

🟢 Внезапно жила некромантия и спасительное легаси. Знаете, что вчера работало как часы? Древние L2TP/IPsec и SSTP. В то время как WG рвался каждые две минуты, старые микроты с L2TP спокойно держали линк. Логика ТСПУ понятна... старые протоколы выглядят как легальный энтерпрайз (или госуха), который опасно рубить, иначе встанет половина бухгалтерий в стране.

👨‍🦳 Самый тревожный звонок вчерашнего дня - это поведение российских ДЦ. Ребята в чате (!) пишут, что несколько хостеров начали физически отрубать арендованные сервера за "нарушение закона" (за голый WG). РКН начал рассылать абузы напрямую провайдерам?

А имеем мы с гуся то, что инфра пробивает очередное дно. Чтобы просто поработать, приходится городить шизофренические каскады уровня... WG + OpenVPN до Москвы -> tun2socks -> три Socks5 сервера в Германии и Казахстане 🤙

Как метко заметил один из наших подписчиков, вспомнив старую поговорку:
Нас епут, а мы крепчаем.

Почитал комментарии и очень радуюсь, что в данный момент я не системный администратор. Удачи вам мужики в работе 💪


Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👍113😭7115🙏9🔥75💯4💊2👏1🌚1
🍺 Экстренный пятничный оффтоп. Давайте отвлечемся от ТСПУ и отпразднуем!

Сегодня 7 августа - Международный день пива 🍺. Самое время поставить на паузу вопросы ТСПУ, закрыть новости про реестры РКН и смахнуть скупую админскую слезу, вспомнив золотую эпоху Рунета, задокументированную еще в скрижалях Луркоморья.

В лохматые годы пиво было не просто напитком. Это был фундаментальный стандарт связи и официальная национальная валюта русского ИТ-андеграунда. Починить винду, обжать витуху или восстановить загрузчик - зачастую это тарифицировалось в пенном. В эпоху Фидонета принести пиво своему Сисопу было священным ритуалом инициации. На форумах шли адовые холивары уровня... а почему тру-сишники пьют пиво, а паскалисты - водку 🎀. Пиво было универсальным жидким драйвером, превращающим бородатого мизантропа в мирного собеседника.

Но махровые олды помнят и другую важную фракцию - называли их андеды. Это были идейные трезвенники, язвенники и просто адепты ЗОЖ, которые сидели на своей фирменной андедовке 🙂 - кто на ледяной коле, минералке, пуэре или кефире. Попытка напоить истинного Андеда пивом считалась грубейшим нарушением протокола и каралась баном. Зумерам тяжело понять ту романтику.

В 2026 году романтика нулевых окончательно умерла. Дикий, свободный интернет сменился Чебурнетом. Вместо душевных посиделок с сисопом мы получаем отвалы, штрафы, дефицит стоек в ЦОДах и серверы, собранные из китайского текстолита с переклеенными шильдиками. Мы больше не пьем за успешный коннект диалапа. Сегодня жидкий патч нужен исключительно для того, чтобы наша собственная нервная система не словила кернел_паник после выживания в корпоративной Матрице.

Поэтому сегодня, к какой бы фракции вы ни относились... к классическим пивным сомелье 😳, любителям тяжелого хардкора (40° 🍶) или к ордену ЗОЖных Андедов с кружкой ромашкового чая - пришло время аппаратного сброса энтропии.

Неважно, какой именно теплоноситель залит в вашу систему охлаждения. Главное - вовремя синхронно инициировать процесс. Всем отличных выходных и спокойного даунтайма до понедельника. Ни один упавший прод не стоит вашего здоровья. И помните - РИДОНЛИ пятница!

sudo systemctl stop work
С праздником, коллеги! 🍻

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🍾15830👍16🔥4💯4🫡4🎉3💊2
😱 Апокалипсис в npm. Червь Shai-Hulud заразил 800+ пакетов и крадет админские ключи

Масштаб приличный... заражено более 800 пакетов, суммарно генерирующих свыше 2 миллиардов установок в месяц.

Всё началось со взлома GitHub-аккаунта разработчика библиотеки keyv (у которой 127 млн скачиваний в неделю). Злоумышленник пропихнул вредоносный код прямо в main ветку и выпустил релиз.

Зараженный пакет выглядит абсолютно чистым по контрольным суммам, но в его package.json зашит хук: "preinstall": "node setup.mjs".
Как только разраб или CI/CD-сервер делает npm install, срабатывает этот хук. Он скачивает среду выполнения Bun, а через нее запускает вторую стадию - обфусцированный JS-файл на 728 КБ.

Дальше начинается пылесос:
🟢Скрипт сканирует локалку и ворует токены npm, GitHub, токены Kubernetes и т.д. Он даже дергает метаданные облачных инстансов и читает ключи из памяти раннеров GitHub Actions.
🟢Награбленное добро шифруется RSA-ключом и коммитится в рандомные публичные репозитории на GitHub. Если гитхаб недоступен, адреса резервных C2-серверов берутся напрямую из... смарт-контракта в сети Ethereum 😮
🟢Получив npm-токены, вирус смотрит, к каким пакетам есть права на публикацию. Скачивает их, заражает тем же хуком, увеличивает версию (bump) и публикует от имени разраба обратно в npmjs.org. Именно так эпидемия расползлась на сотни чужих библиотек.

И самая лютая фича... вирус прописывается в автозагрузку (через systemd или LaunchAgent) и каждую минуту проверяет, жив ли украденный им токен. Если разраб или безопасники отзывают скомпрометированный токен, сервер GitHub вернет ошибку 40x. Вирус увидит это, моментально скачает с C2-сервера команду возмездия, выполнит ее через eval и только потом удалится. Так что разумное ни в коем случае не отзывать токены сразу. Сначала нужно физически найти и убить процесс вируса на машине, иначе сработает скрипт кабздеца (уничтожение данных, саботаж, затирание следов).

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
👀991412🔥8😱7👏4😁4🗿2👍1
Нажимать бесполезно. Ваши куки всё равно уже давно в реестре 🤩

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁123😱14🌚9💯6💊51🔥1
🇨🇳 В китайских роутерах Zbtlink нашли заводские бэкдоры 😨

Безопасники из VulnCheck расковыряли 20 моделей этих маршрутизаторов и нашли в них потрясающий встроенный бэкдор китайского IoT-строения.

В прошивку физически вшит бинарник, который каждые 35 секунд стучится на C2-серверы в Китае. Ему абсолютно плевать на настройки NAT или проброс портов. Он работает изнутри. Если посмотреть на логи из репорта, имплант поднимает реверс-шелл с правами root.

Для админов в Китае это выглядит так: они получают полный доступ в вашу локальную сеть через SSH-проксирование, видят все ваши устройства, могут дампить трафик и запускать любые скрипты. Сейчас в мире работает более 100 000 таких прокси-нод ⌨️

На запрос исследователей представитель компании Shenzhen Zhibotong Electronics на серьезных щах ответил:
Эта функция предназначена исключительно для послепродажного обслуживания и не служит никаким другим целям. Она, как правило, сохраняется только на опытных образцах для помощи клиентам в отладке программного обеспечения и не будет включена в серийные поставки 🦻


Получается, что тихий рут-доступ без ведома пользователя с отправкой метрик это теперь называется "послепродажное обслуживание". Так и запишем.

Да, можно запустить эпичную битву жабы и гадюки... одни будут кричать про шпионаж, другие напоминать, что Cisco со своими недокументированными имплантами вроде AquaShell ничем не лучше. В США регуляторы заставляют вендоров делать принудительную удаленную накатку секьюрити-патчей, а в Азии просто вшивают бэкдор с формулировкой "для вашего же удобства".

Но итог один... покупая дешманское железо за 30 баксов, вы расплачиваетесь своей сетевой приватностью. И даже накатить OpenWrt спасает не всегда, если бутлоадер остался от вендора ⚰️

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🐳56😁249👍6🌚6🏆1
Разраб совершил акт цифровой некромантии и запустил Word из 1990 года на Windows 11 без эмуляторов 🪦

Пока корпорация пичкает текстовый редактор кнопками Copilot, Джастин Маршалл взял исходники древнего Microsoft Word 1.1a и скомпилировал из них нативный 64-битный бинарник для актуальной Windows 11. Никаких виртуальных машин, эмуляторов или прослоек совместимости. Только чистый оригинальный код, который работает напрямую на современном железе.

Да, в нем физически нет совместного редактирования, интеграции с "OneDrive" и десятков ленточных меню с красивыми иконками. Пользователь получает чистый виртуальный лист бумаги, базовые опции форматирования и фирменный дизайн начала девяностых

Оказывается, чтобы просто набирать и форматировать текст, системе не нужно выделять два гигабайта оперативной памяти и отправлять мегабайты фоновой телеметрии на сервера вендора 👌

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
😎167🔥71👍3021👏7😁54🐳3🎉1💊1
Плохой знак для связности 🔌

@itmemas
Please open Telegram to view this post
VIEW IN TELEGRAM
😁202💊51🌚18💯10🥴7😱4🤷‍♂2👍1😭1
🤖Гугл Хром с Gemini Nano сжирает 20 ГБ

Google весной анонсировал интеграцию модели Gemini Nano прямо внутрь десктопного Chrome. Идея была благая... локальная нейросеть будет на лету перефразировать тексты, аптимизировать гигантские статьи и выявлять фишинговые сайты без отправки данных в облако 😗

Но суть, как обычно, в деталях (и в документации, которую никто не читает). На днях Google обновил страницу поддержки Chrome, выкатив системные требования для загрузки этих ИИ-моделей.

Чтобы Chrome в фоновом режиме стянул к вам на ПК локальную нейронку, должно совпасть три фактора:
🟢 Нелимитированное интернет-соединение.
🟢 Достаточная производительность железа.
🟢 Минимум 20 ГБ (!!!) свободного места на диске 🎩

По умолчанию эта радость скачивается в фоне. Чтобы прибить это на личных устройствах, нужно тыкнуть в настройках: Настройки -> Система -> On-device AI и рубить ползунок.

Типичный 🥸 Сисадмин
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯75🌚23👍105🗿2