DevOps Notes
СтатистикаWelcome to DevOps lovers community, here are collected interesting and useful tools and courses for DevOps and SRE job.
- Последний пост
- 9 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 1
- Всего постов
- 47
- Тип
- открытый
- Язык
- русский
- Категория
- Технологии
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 40
- 1/48двое суток
- 45
- 1/72трое суток
- 49
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Дыра в ядре позволяет выйти из контейнера и получить root В сетевом стеке ядра Linux обнаружена опасная уязвимость CVE-2026-64564, получившая имя SCTPhantom. Проблема в реализации протокола SCTP позволяет локальному пользователю без труда поднять свои привилегии в системе до уровня root. Что еще хуже, эксплоит успешно ломает изоляцию контейнеров, позволяя атакующему выбраться из изолированного окружения Docker или Kubernetes прямо на хостовую систему с максимальными правами. Исследователи уже продемонстрировали рабочие прототипы атак на актуальных дистрибутивах Debian 13, Ubuntu 24.04, RHEL 9 и Rocky Linux 9. В основе уязвимости лежит обращение к уже освобожденной памяти в коде динамической реконфигурации адресов SCTP. При обработке специального пакета ядро кэширует указатель на транспорт, но при определенном сценарии связанная с ним память очищается, а сам висячий указатель остается активным для последующих команд. Для успешной атаки злоумышленнику достаточно запульнуть в локальный сокет специальную комбинацию команд: сначала отправляется пакет DEL-IP для удаления транспорта конкретного IP-адреса, а следом за ним летит аналогичный запрос с маской 0.0.0.0, вызывающий фатальный Use-After-Free. Интересно, что баг недавно отметил совершеннолетие, впервые появившись еще в 2008 году в релизе Linux 2.6.25. Патчи безопасности уже вышли и вошли в свежие ветки 6.6.148, 6.12.101, 6.18.42, 7.1.6 и 7.2-rc5. Linux / Линукс 🥸
How VictoriaLogs Stores Your Logs in a Columnar Layout В этой статье в блоге VictoriaMetrics рассказывают про путь записи логов: от приёма и преобразования в единый внутренний формат до размещения в потоках, дневных партициях и неизменяемых частях на диске и объясняют, как VictoriaLogs группирует логи по полям потока, разбивает данные на блоки и хранит каждое поле в отдельной колонке. Также разбирается назначение основных файлов внутри партиций, работа bloom-фильтров, двухуровневых индексов и механизмов слияния небольших частей в более крупные. Главная идея архитектуры: сначала прочитать небольшой объём метаданных и исключить ненужные данные, а уже затем обращаться к конкретным блокам, колонкам и значениям. За счёт этого запросы не сканируют весь объём логов, а читают только необходимые данные. 📌 Подробнее: https://victoriametrics.com/blog/victorialogs-internals-columnar-storage-on-disk/ MemOps 🤨
видео или голосовое, без подписи
видео или голосовое, без подписи
csakura — падающие лепестки сакуры в вашем терминале Linux / Линукс 🥸
https://www.linkedin.com/posts/linasbeliunas_google-co-founder-sergey-brin-rarely-speaks-ugcPost-7489774670104219648-4nMS
🇨🇳 Кибершпионаж в государственных органах Центральной Азии. Новые бэкдоры OctLurk и SilkLurk (Securelist). С января 2025 APT ведёт кибершпионаж против госорганов в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, Сирии. Жертвы: МИД, здравоохранение, НИИ, логистика, правоохранительные органы, образование. OctLurk - модульный бэкдор с плагинами в память (command shell, file manager, keyboard/mouse synthesis) SilkLurk - бэкдор через DLL side-loading легитимных бинарников NVIDIA (nvgwls.exe/nvml.dll) и Realtek (RtkSmbus.exe), ключ расшифровки - хеш имени компьютера. Конфиг хранит 4 C2 с портами и прокси-учётками, после заражения может загрузить PlugX как вторую стадию. LurkProxy - не бэкдор, а прокси-утилита с архитектурой OctLurk: слушает на порту 64980 и поднимает TLS-туннель к C2 (154[.]196[.]162[.]76). Работает в режимах SOCKS5 или transparent proxy с захардкоженным таргетом Пост-эксплуатация: Impacket secretsdump (Adobe.exe), кейлоггер (AnyDesk.exe в Public\Pictures), Browser Password Decryptor (Chrome/Firefox), FSCAN, Pandora RC, сбор почты через curl IMAP, эксфильтрация WinRAR/7zip. Вторая стадия - PlugX. Инфраструктура: - VPS Vultr (FR/NL/DE - 5 IP), бюджетные провайдеры (RO, MD, US, RU) - DDNS: kozow[.]com, gleeze[.]com, casacam[.]net, accesscam[.]org - Часть C2 sinkholed (127.0.0.1), часть не резолвится - Пересечение с TrustFall/MystRodX/SilentRaid - 3 общих C2 (отчёт ГТС 🇰🇿, окт 2025)
argocd-diff-preview Argo CD Diff Preview — это инструмент, который отображает различия между двумя ветками в репозитории Git. Он предназначен для рендеринга манифестов, генерируемых Argo CD, обеспечивая четкий и лаконичный обзор изменений между двумя ветками. Он работает аналогично Atlantis для Terraform, создавая план, который описывает предлагаемые изменения. 📌 Подробнее: https://github.com/dag-andersen/argocd-diff-preview MemOps 🤨
https://devopsvn.tech/helm-series/?trk=feed_main-feed-card_comment-text
https://github.com/CalvinXKY/InfraTech
https://github.com/penecho/penecho
🔥 Работа для DevOps в Европе и США Запросы на работу заграницей актуальны всегда, ведь при том же уровне знаний можно претендовать на рост ЗП x2 и даже х3. При этом работать можно удалённо и не переезжать вовсе. Международный рынок открыт, но нужны правильный стек, понятное резюме, хороший английский и умение проходить технические интервью по западным стандартам. Хорошая новость: всё это можно освоить. Подготовили для вас 2 статьи, которые можно смело забирать в закладки и использовать как руководства к действию. 1. Как найти работу в Европе в 2026 году: полный пошаговый гайд 2. Как IT-специалисту перейти в международную компанию Узнаете: ⚪️ личный опыт рекрутера по поиску работы для DevOps ⚪️ кого сейчас ищут международные работодатели ⚪️ где искать вакансии и стажировки ⚪️ как готовиться к собеседованиям ⚪️ какие навыки стоит подтянуть ⚪️ где учиться навыкам, которых пока не хватает @DevOpsKaz 😛
Этот туториал показывает, как задеплоить полноценный LGTM observability-стек (Loki, Grafana, Tempo, Mimir) с использованием OpenTelemetry в Kubernetes для единого сбора метрик, логов и трейсов 📌 Подробнее: https://awsmorocco.com/deploying-an-opentelemetry-native-lgtm-stack-on-kubernetes-6ed210e88d14?gi=1a485853611d MemOps 🤨
Популярный драйвер NTFS-3G раздавал права root через обычные флешки В коде нашли сразу девять критических уязвимостей, большинство из которых это банальные переполнения буфера. Разработчики выкатили патч 2026.7.7. Принцип взлома достаточно примитивным. Злоумышленнику не нужно ломать сеть или подбирать пароли, достаточно просто подсунуть пользователю специально подготовленный образ NTFS или флешку с кривой файловой системой. Как только система наивно монтирует этот троянский накопитель, баги в функциях вроде ntfs_ib_copy_tail переполняют буфер и отдают хакеру полный root-доступ к операционной системе. Идеальный способ угнать сервер через забытую на столе USB-флешку. Интересно, что драйвер работает в пространстве пользователя через механизм FUSE, что в теории должно было жестко изолировать его и защитить ядро от взломов. Но легаси-код на C с полным отсутствием проверок допустимых диапазонов значений помножил всю эту изоляцию на ноль. Linux / Линукс 🥸
🔥 Ахтунг! В публичный доступ вывалили уязвимость Januscape (CVE-2026-53359) в гипервизоре Linux KVM. Если у злоумышленника есть root-права внутри гостевой виртуалки (а любой покупатель VPS за 100 рублей их имеет), он может пробить изоляцию, выйти на уровень гипервизора на архитектуре x86 и получить полный контроль над физическим сервером и всеми остальными соседями по железу. Canonical временно советует костыль... вырубить вложенную виртуализацию (nested virtualization). Еще из примечательного то, что баг лежал в KVM 16 лет. Еще по сети гуляет легендарный email из рассылки 2007 года. Пишет Тео де Раадт (создатель OpenBSD), отвечая юзеру, который утверждает, что виртуализация полезна для безопасности 🏥 Перевод этой базы: > Вы, должно быть, курите что-то забористое. Виртуализация на x86 - это когда вы берете почти целое ядро, полное новых багов, и кладете его поверх мерзкой архитектуры x86, в которой даже защита страниц памяти работает криво. А потом запускаете свою ОС поверх этой новой кучи дерьма 👨🦳 > > Вы абсолютно оторваны от реальности (если не просто тупы), если думаете, что программисты по всему миру, которые не способны написать обычную ОС или приложение без дыр в безопасности, вдруг внезапно возьмут и напишут слой виртуализации без дыр 😂 > > Вы просто увидели на полке коробку, она переливалась красивыми цветами, и вы ее купили. Вот и вся ваша x86 виртуализация 😎 Спустя почти 20 лет после этого письма пророчество сурового бородатого деда - сбылось. Типичный 🥸 Сисадмин
https://linas.substack.com/p/claude-fable-5-agentic-os-guide
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи