tgindex
# zerodaily_ru

# zerodaily_ru

Статистика

Авторский блог. Пишу и делаю видео про кибербезопасность, OSINT, расследования и технологии. YouTube: https://www.youtube.com/@zerodaily_channel Поддержать: https://pay.usegateway.net/deposits/6B6FTNS7 Связь: @zer0daily

Последний пост
30 авг. 2025 г.
Последнее чтение
15 авг.
Постов за неделю
0
Всего постов
24
Тип
открытый
Язык
русский
Категория
Технологии
В каталоге с
13 авг.
Подписчики
10 858
−20 за 5 дн.
Сутки
−5
−0,05%
Неделя
 
Месяц
 
Просмотров на пост
13,6 тыс
24 постов
Вовлечённость
125,5%
к подписчикам
Постов в день
0,0
всего 24
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
1/48двое суток
1/72трое суток

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 30 авг. 2025 г.13,4 тыс567167

    Как вы возможно знаете, с 1 сентрября реклама и упоминание VPN и способов обхода блокировок и цензуры в РФ фактически оказываются вне закона. Те кому важен данный контент - рекомендую скачать. Видео на youtube и контент на эту тематику на моем бусти будет доступен до 20:00 МСК, 31 августа 2025 года. Информация из канала, а также чат будут удалены сегодня. Делать контент на эту тему в прежнем формате более невозможно. Всем кто поддерживал мою работу большое спасибо. Всех с новым 1984 годом.

  • 24 июл. 2025 г.17,7 тыс9336

    Как легко попасться на скам в Telegram и LinkedIn: кейс из практики Недавно ко мне обратилась коллега — мы сейчас партнёримся, у неё сильная команда с опытом. Но, как это часто бывает, в моменте всё происходило на бегу. Она была в дороге и говорит: “Толь, я не успеваю подключиться, какой-то китайский аналог Meet, можешь посмотреть сам, пожалуйста? У них вроде срочный запрос.” Я открываю переписку — и сразу чувствую, что-то не так. Во-первых, скамер пишет с очень высокой вовлечённостью: сильно хочет работать, просит срочный созвон, и при этом сразу говорит про запуск сразу 5 направлений — реклама, инфлюенсеры, академия, контент, комьюнити. Слишком много всего и слишком быстро. Потом — странная ссылка на звонок. Не Zoom, не Meet, а что-то вроде kakaotalk.us.com/.... Я скидываю линк на Google Meet — в ответ: “У нас в Китае Google Meet не работает”. Вот здесь важно: он представился, что он из Южной Кореи. А потом ссылается на китайский фаервол. Несостыковочка. Дальше я просто скопировал его ссылку и задал вопрос GPT — это оказался фейковый домен, неофициальный сервис. После этого он начал юлить: “это была проверка, просто хотел, чтобы вы были бдительны”, и удалил переписку. Что с этим делать? Как проверять, не обижая собеседника? Важно понимать, что иногда у человека действительно могут быть технические ограничения — например, корпоративный VPN, локальные блокировки, слабый интернет или нестандартные платформы. Это бывает, хоть и редко. Если ситуация вызывает сомнение, можно спокойно и корректно предложить альтернативу: – “Давайте выберем какой-то нейтральный вариант — может быть, Whereby, Jitsi, Skype, Zoom или Meet, как вам удобнее?” – “Если у вас удобнее через ваш сервис — скиньте, пожалуйста, ссылку и название платформы, я посмотрю, скачаю, если нужно” – “Если сработает компромиссный вариант, будет здорово — важно просто убедиться, что это безопасная платформа” Такой подход никого не обидит, покажет вашу открытость, но и даст вам пространство, чтобы всё спокойно проверить. Как распознать потенциальный скам: – Слишком сильная заинтересованность с ходу – Давление на срочность и немедленный созвон – Странные или незнакомые платформы для общения – Несостыковки в информации о человеке или его географии – Быстрая эскалация в 4–5 разных направлений без конкретики – Попытка избежать стандартных и безопасных каналов коммуникации На практике такие штуки случаются часто. Один из наших студентов попал на скамеров с первого же запроса. Поэтому лучше немного притормозить, посмотреть вглубь — и уже потом принимать решение. Всем безопасной работы 🫶🫶🫶

  • 28 июн. 2025 г.17 тыс7055

    Геофенсинг, часть 2: подмена геолокации на iPhone и iPad В предыдущем посте я рассказал в общих чертах, что такое geofencing. В этой части расскажу немного о том, как они обходятся на практике. Как было уже упомянуто, на iOS и Android служба геолокации реализована по-разному. Детище гугла дает разработчикам приложений более детализированный и прямой доступ, чем продукты компании Apple. Поэтому рассматривать мы их будем по-отдельности, и рассмотрим мы сейчас именно яблочную продукцию, потому что обойти геофенсинг на яблоках проще, чем на андроидах. Apple Geolocation Service на айфонах и айпадах работает следующим образом: получая данные от различных датчиков устройства, служба вычисляет местоположение пользователя и это вычисленное значение передает приложению. Как же служба геолокации определяет, где находится пользователь, учитывая что для этого используются разные параметры? Каждому из параметров: показанию GPS, данным от сотовой сети, WiFi BSSID и Bluetooth-устройствам присвоен некий условный "вес" в виде числового значения. Если помнишь, я писал выше о том, что есть два вида геолокации: precise geolocation, то есть "точная" и imprecise geolocation - "приблизительная". По GPS вычисляется приблизительная геопозиция. Несмотря на то, что на точность GPS уже давно нет ограничений, геопозиция определенная таким образом считается менее точной, чем по WiFi BSSID. И вот, некое приложение запрашивает у ОС локацию юзера. Первым делом, конечно же, айфон проверит разрешил или нет пользователь доступ к геопозиции для этого приложения. Если еще не разрешил - появится окошко с соответствующим запросом. И после того как разрешение дано, служба геолокации iOS передаст вычисленное ей точное (precise) местоположение приложению. Но как она его вычисляет? Судя по тому как себя эта служба ведет и как её удается обманывать, она собирает данные о видимых WiFi сетях, и проверяет их все по API геолокации Apple, и если другие айфоны эту сеть видели - API возвращает координаты местонахождения этой сети. Допустим, всего телефон видит 15 сетей, из которых 10 значатся в базе, и они все находятся примерно в одних координатах, с разницей в несколько сотен метров. Далее алгоритм вычислит центроид, то есть точку откуда расстояние до всех видимых BSSID минимально, и радостно доложит, что пользователь находится там где по его вычислениям пользователь должен быть, чтобы телефон видел все эти сети. Но что, если у нас будет другая ситуация? Что если телефон видит 15 сетей, все они в базе, но 5 по базе "бьются" в Праге, а 10 в Мадриде? В этом случае есть две гипотезы: - Телефон в Праге - Телефон в Мадриде Как понять, где же он на самом деле? Все просто, где сетей больше, у той гипотезы и "вес" больше, и именно её отдаст приложению служба геолокации. Тут можно задаться вопросом: как же так, неужели в Apple не понимают что можно подделать эти данные, раздав себе нужные сети? Понимают. Но и GPS можно заспуфить, и даже базовую станцию можно. У службы геолокации простая задача - дать однозначную версию о том, где находится аппарат. И она делает это как может, то есть исходя из наиболее весомой гипотезы. В большинстве случаев этого достаточно, но приложения которым очень важно определить, не обманывает ли их юзер, вынуждены придумывать разные способы дополнительной проверки. Так, например, букмекерские конторы которым по закону можно обслуживать пользователей только из конкретной локации отслеживают аномалии, такие как "телепортация": если хитрый пользователь, пытающийся обмануть приложение, плохо подобрал WiFi сети, то локация будет резко меняться, как будто пользователь внезапно переместился на 100 метров. И сервисы вроде geocomply или xpoint это заметят и быстренько выдадут юзеру ограничение аккаунта или сразу забанят. Продолжение следует. Купить VPS у хорошего хостера

  • 19 июн. 2025 г.14,2 тыс10585

    Геофенсинг и геолокация: часть первая GeoFencing - технология ограничения доступа к ресурсу на базе предполагаемого местоположения пользователя. Думаю, что многие мои читатели регулярно сталкиваются с тем, что им ограничивают доступ к некоторым ресурсам: многие сайты в странах с русскоговорящим населением недоступны, потому что на уровне интернет-провайдеров доступ к ним блокируется. Но попытка оградить население от неугодной режиму информации - один из многих кейсов, где используется органичение доступа, отталкиваясь от геопозиции юзера, и это не совсем геофенсинг. Геофенсинг - это то, что включает не провайдер, а владельцы ресурса, чтобы ограничить доступ к нему пользователей из других стран. Вот простой пример: думаю у многих сейчас VPN или VLESS-прокси установлены на домашних роутерах, и любое подключенное к ним устройство будет иметь выходной IP адрес, скажем, в Нидерландах. Допустим ты купишь новенький андроид-телефон, и, не вставляя в него сим-карту, подключишь к вайфаю и создашь новый google-аккаунт. План надежный, но в результате установить некоторые приложения, например Авито, ты из Play Market не сможешь. Ведь приложение Авито доступно только для стран, на территории которых Авито осуществляет деятельность - так решил сам владелец приложения. Полагаю, это продиктовано желанием усложнить жизнь всем, кто нарушает правила Авито: скамерам, авитологам создающим мультиаккаунты, и прочим славным людям. Так будет если ты создашь именно новый гугл аккаунт - ведь корпорация зла присваивает аккаунту регион, опирась исключительно на то IP какой страны был использован при его создании. Даже номер телефона на который они пришлют СМС подтверждение не играет роли. Может возникнуть вопрос: это же чертов смартфон, в нем GPS есть, неужели гугл не может посмотреть геолокацию пользователя? Может попытаться, но тут уже начинаются интересные нюансы. Скажем, GPS - вроде бы надежный источник информации, спутники там, триангуляция... В действительности же можно довольно легко подделать его показания внутри телефона. Даже без root-доступа через меню разработчика можно включить mock location и скачав внешнее приложение подменить значение координат в location API. Ну а если стоит рутованная прошивка, это и того проще. Есть еще способ для мсье и мадам, знающих толк в извращениях: используя HackRF или аналогичный прибор транслировать рядом с мобилой ложный GPS-сигнал. Вот тут даже есть готовый софт для этого, но я рекомендовать это не могу и сообщаю об этом исключительно в справочно-научных целях, ведь вмешательство в работу GPS нелегально во многих странах. И желание пошутить над соседями, заставив их телефоны думать что они в Антарктиде, и помешав им тем самым заказать себе покушать или такси, может обернуться визитом товарища майора. GPS хоть и кажется надежным, на самом деле является одним из факторов по которым определяется геолокация. Есть еще один фактор, и это - WiFi сети. Если ты не знал(а), довожу до сведения: твой смартфон, если на нем логотип яблочка, или если это андроид со службами гугла (без рутов, графенов и т.п.) сообщает своим темным властелинам из создавшей его ОС корпорации какие WiFi сети он наблюдает вокруг, и где по GPS он при этом сам находится. Таким образом и google и apple формируют базы, по которым они определяют так называемое точное местоположение, или precision geolocation. И именно его используют большинство разработчиков приложений, чтобы выяснить, находится ли смартфон в разрешенной локации, или нет. Хотя некоторые все-таки делают по-своему. Например, Авито предпочитает для этого брать сведения о сотовых вышках. Но как они получают к ним доступ? Очень просто, в андроиде разрешение на доступ к точной локации (ACCESS_FINE_LOCATION) дает приложениям доступ к данным с радиомодуля, включающих сведения о сотовой вышке, к которой подключена мобила. Apple кстати такого доступа никому не дают, он там в принципе невозможен. Чтооо, Apple защищает приватность юзера лучше чем Android? В этом случае получается именно так. Продолжение следует... Купить VPS у хорошего хостера

  • 14 июн. 2025 г.13,8 тыс5585

    Что получится, если сложить в одну корзину разрабов из Asus, аdтоматическое обновление биоса, и любимую всеми ОС Windows? Правильно, RCE - узявимость которая позволяла/позволяет хакерам устанавливать на компьютеры жертв произвольное ПО с правами админа и запускать его. Да, если у тебя материнка от Asus и ты разрешил ему обновлять тебе софт, возможно его за тебя обновляет кто-то другой. Статья получилась объемная, в один пост не влезла. Ссылка на чтиво: https://telegra.ph/Kriticheskaya-RCE-uyazvimost-v-Asus-DriverHub-06-14 Использованный источник: https://mrbruh.com/asusdriverhub/ Почитать побольше про RPC: https://habr.com/en/companies/rvision/articles/716656/ Купить VPS у хорошего хостера

  • 8 июн. 2025 г.14,6 тыс7525

    Решил тут посмотреть как обстоят дела с гугл дорками нынче, и заодно сделать видео на эту тему... Не прошло и часа как из поиска корпорации зла посыпалось такое как на скриншоте. Тема обещает быть веселой и горячей.

  • 4 июн. 2025 г.16,9 тыс9582

    Думаю что многие помнят эпичный факап trello, сервиса, где можно делать досочки для организации дел и всякого там agile. Кто-то из их команды в своё время решил, что по умолчанию каждая доска должна быть публична и общедоступна, поэтому все, что скрывало её содержимое от посторонних глаз был URL этой доски, который как-то надо было узнать. А гуглу, как известно, нужно знать всё и обо всех. Поэтому вечноголодный робот корпорации зла распарсил и проиндексировал все доски, и обычным дорком вида site:trello.com password можно было найти все публичные доски (а все доски были публичными по умолчанию лол), где упоминалось слово "password". Я сам развлекался такими поисками, и находил в трелке фантастические вещи, начиная от доски где была расписана организационная структура борделя в Новосибирске, и заканчивая личной доской регионального директора одного интернет-провайдера. Что между ними общего? В обеих досках были логины и пароли от примерно всего, к чему эти люди имели доступ по работе. Эх, было время... Но вот настал 2025 год, и настал черед Figma перехватить инициативу. Они нанесли предательский удар по Miro, добавив аналогичную функцию командно-редактируемых канвасов, когда у вас есть рабочий стол, и вы там рисуете всякие диаграммы, картинки туда вставляете... Назвали они это FigJam, и КОНЕЧНО ЖЕ настройка доступа по умолчанию к этим пространствам ровно такая же, как была у трелло - кто угодно можно смотреть доску, если знает её URL. Да, конечно же они генерируют случайный 22-символьный URL для доски, чтобы их не распарсили как чужие скриншоты на prnt.sc, но люди же торт на блюде, они будут эти УРЛы пересылать куда попало где попало, не говоря уже о том, что если я даю ссылку конкретному человеку, я тем самым наделяю его возможностью поделиться ей со всем человечеством. И никаких предупреждений, чтобы поменять настройки доступа нужно идти в раздел "share" и там их закрывать. Интересно, те кто это придумал наверное считают что замок на входной двери в их дом - доп фича, которая не должна поставляться в базовой комплектации? Пример урла такой доски: https://www.figma.com/board/AWM5A8B6SMyJATn7XAxrVm/Discovery

  • 8 мая 2025 г.17,2 тыс85107

    Электронная почта - технология, которая старше чем Интернет. Серьезно, протоколы POP3 (для получения почты) и SMTP (для отправки) появились на свет в 1980х. Если задаться вопросом "какой провайдер электронной почты лучше" можно наткнуться на статьи со сравнением почт от Google, Proton и прочих. Но мало кто говорит про свой личный сервер электронной почты. И тому есть причина. Свой email сервер - это боль, страдание и ненависть. Электронную почту, как технологию и станадрт общения с клиентами, пригрела банковская система, поэтому мы от неё никуда не можем убежать. В то же время, электронную почту постоянно насилуют спамеры. Малварь, фишинг, безадресная реклама - все это можно "бесплатно" отправить огромному количеству людей. Это привело к тому, что вокруг технологии, созданной без учета проблем безопасности и спама, появилось куча костылей которые призваны хоть как-то защитить пользователей. Электронная почта так интересно устроена, что в ней технически очень легко сделать спуфинг (подмену) отправителя. Отправитель может какой угодно адрес почты указать при отправке письма на сервер получателя. Как от этого защищаются? С помощью нескольких слоев защиты, здравствуй defence in depth. rDNS - или reverse DNS. Когда делается "обычный" DNS-запрос, вы спрашиваете у DNS-сервера "вот тебе домен, скажи какой IP ему соответствует", чтобы твой браузер мог достучаться до нужного сервера. В случае же обратного запроса, ты даешь на вход IP адрес, а в ответе получаешь доменное имя. Настроить такое может только тот, кто арендовал IP адрес, то есть ваш хостинг-провайдер. И если хочется сделать свой почтовый сервак, придется писать тикет в саппорт и просить настроить rDNS. Многие хостеры при этом спросят "а тебе зачем?" и потом еще попросят пройти KYC, потому что если ты будешь потом рассылать с их айпишника спам или вредоносы, им это не понравится. И когда письмо с такого сервеа придет на другой сервер, тот сможет сделать rDNS-запрос, и если увидит твой домен в ответе, становится ясно что в некотором смысле арендатор IP адреса "поручился" за отправителя, и ясно кому потом слать абузы. Следующий слой защиты - это SPF (Sender Policy Framework). Это TXT-запись в настройках DNS твоего домена. Она выглядит примерно так: "v=spf1 a mx ip4:<server_ip> -all" И она означает следующее: владелец домена разрешает отправку писем с IP-адреса указанного в параметре ip4 и запрещает отправку с любых иных IP адресов. Далее идет DKIM - DomainKeys Identified Mail. Это технология криптографической подписи, основанная на паре ключей. Приватный ключ хранится на сервере, и каждый раз когда письмо отправляется получателю, заголовок и содержимое письма получают "цифровую подпись", которая прикладывается к письму. Публичный же ключ доступен всем, т.к. он добавляется в специальную TXT-запись в DNS. При получении письма сервер извлечет цифровую подпись, заберет публичный ключ из DNS-записи и проверит подлинность заголовков и содержимого, и только при прохождении такой проверки примет письмо. Помимо этого есть еще и репутация домена и IP адреса, если они будут замечены в рассылке спама или вредоносов, сервисы вроде spamhaus пометят их как плохие, и больше никаких рассылок. Вот поэтому все и сидят на всяких там гугл почтах, а не делают свои сервера. Даже при создании сайтов, когда ты просто хочешь отправлять своим пользователям письма с подтверждением регистрации, есть альтернатива - SMTP-relay сервисы, такие как mailgun или sendgrid. И да, они хотят денег за свои услуги. И еще, они скорее всего вынесут тебе мозг проверками KYC и запросами "а зачем вам мейлер", "а покажите ваш сайт" и т.п. Если же ты твердо решил встать на путь self-hosted-самурая и сделать свой мейлер, я выложил на хабре мануал по тому как быстренько из хвороста и синей изоленты собрать мейлер, который только отправляет письма, но проходит все проверки и письма попадают во "входящие" а не в папку "спам".

  • 6 мая 2025 г.12,4 тыс307из writeup_ctf

    ❗️❗️❗️❗️ У нас для вас крутейшая новость — мы запускаем конкурс на 10 проходок ❤️ на PHDays 2025, который пройдёт в Москве 22-24 мая! Если вдруг не знали — это крупнейший фестиваль по кибербезопасности и технологиям. Будет жарко, так что не пропустите! 🔖Что нужно, чтобы участвовать: 1. Подпишитесь на канал @writeup_ctf 2. Залетайте в ламповый чат @writeup_chat — оставьте хотя бы одно осмысленное сообщение (просто «+» не считается). 3. Зарегистрируйтесь на сайте https://phdays.com — заведите личный кабинет. 4. Вам должно быть 18+ лет. 5. Нажмите на кнопку «Участвую!» под этим постом. 6. Если выиграете — ответьте нам в течение 24 часов после уведомления, иначе билет уйдет другому. 📣Важно: если точно знаете, что не сможете приехать — не занимайте чужое место, дайте шанс другим. ⏳Сроки: розыгрыш проходит с 6 мая 11:00 до 12 мая 10:00. Удачи и встретимся на PHDays! 😊

  • 6 мая 2025 г.11,1 тыс16

    Мой друг, админ канала с райтапами CTF запустил конкурс. Желающие бесплатно попасть на PHDays 2025 - возможно это ваш шанс.

  • 1 мая 2025 г.12,9 тыс66134

    Я сомневаюсь, что существует хотя бы один человек который кайфует от того, что отдает свои данные большим корпорациям. При этом удобство и доступность таких вещей как облачные редакторы документов и таблиц, а также облачное хранение файлов заманивает пользователей в google и подобные ему сервисы. Нам ведь и правда регулярно бывает нужно поработать с документами, вести учет данных в таблице да и просто удобно иметь облачное хранилище данных, чтобы между компом, ноутом и телефоном легко пересылать нужную информацию. Для тех, кто хочет лично владеть и управлять своими данными есть ряд решений, которые позволяют развернуть свою облачную инфраструктуру относительно легко. Под этим я понимаю то, что не придется писать код, достаточно развернуть и настроить готовые решения. Начну с простого и нишевого. Grist - сервис для работы с облачными таблицами. Хранит всю информацию в локальной базе данных, таблицы - просто способ представления хранимых данных. В нем можно создавать сложные структуры данных, использовать формулы и даже писать свой код на python для работы с данными прямо в интерфейсе. И это именно облачная таблица для коллаборации: ты меняешь таблицу и она меняется для всех участников сразу. Скачать self-hosted версию Grist можно тут: https://www.getgrist.com/ Cryptpad - решение для хранения документов и файлов со сквозным шифрованием. Может быть докручен до почти полноценного "зашифрованного облачного офиса" включением встроенной легкой версии OnlyOffice. Также, в нем нет функции синхронизации файлов, как и устанавливаемого клиентского приложения. Работа ведется через браузер. Можно хранить любые файлы, но онлайн-редактор будет доступен только для поддерживаемых форматов: - rich-text (.txt) - Markdown и код (.md, .json, .py) - Документы (.doc, .docx, .odt) - Презентации (.odp, .pptx) - Канбан-доски - Whiteboard (доска для рисования) Прежде чем ставить криптпад, его можно потестировать на сайте https://cryptpad.fr Скачать можно тут: https://github.com/cryptpad/cryptpad NextCloud - облачное хранилище, которое можно превратить в полный аналог Google Docs и Google Sheets за счет интеграции с OnlyOffice. Поддерживает полноценную синхронизацию файлов, как dropbox или mega.nz Из минусов: - довольно тяжеловесная установка - требователен к серверу (для команды 3-5 человек желательно 8гб ОЗУ и 4 ядра на VPS) - встроенное шифрование не шифрует имена файлов, только их содержимое. Но если разместить хранилище на отдельном диске с LUKS-шифрованием, последний пункт в целом лечится. Плюсы: - есть клиентские приложения на Windows, Linux, MacOS, Android и iOS - подходит как решение "все-в-одном" Но придется запариться с настройкой и шифрованием. В целом же, если ты хочешь иметь облачный офис + облачное хранилище файлов на своем сервере и не переживать о том, что между твоими данными и загребущими лапами корпораций только (не)честное слово корпораций - это отличное решение. Скачать тут: https://nextcloud.com/athome/

  • 30 апр. 2025 г.11,2 тыс8342

    Если ты разработчик, сисадмин или какой-нибудь девопс, ты точно знаешь что такое github actions. Для тех, кто не в курсе: на гитхабе есть CI/CD фреймворк, который позволяет автоматически выполнять всякие программные действия при наступлении событий в репозитории с кодом. Самый классический случай: в ветку main где лежит актуальный рабочий код приходит обновление (надеюсь в виде одобренного пулл-реквеста а не колхозного пуша), и как было бы славно если бы оно "вжух" и сразу было применено к актуальной версии приложения или сайта. Github actions позволяет это делать, и вообще автоматизировать кучу всего. По сути это виртуальные контейнеры с полноценной операционной системой, которые создаются на время исполнения пользовательского кода, делают свою работу и потом сразу же завершаются. Там даже синтаксис почти как в докере, самом популярном решении для контейнеризации. История умалчивает, в какой момент какой-то хакер подумал: а что если заставить эти контейнеры делать что-то более вкусное, чем CI/CD? Мы знаем только, что ситуация вскрылась в 2020 году, когда гитхаб обнаружил что кто-то люто, бешено майнит Monero создав для этого много-много контейнеров actions. Команда гитхаба после этого подзакрутила гаечки, чтобы нельзя было просто взять и делать что хочешь на их компьютерных мощностях. Но эта история - отличная иллюстрация одного из определений хакинга: умышленное использование технологии совершенно не тем способом, который закладывал её создатель. Забивая гвозди микроскопом ты тоже своего рода хакер, получается.

  • 27 апр. 2025 г.12,7 тыс7997

    Как лень разработчиков облегчает работу хакерам? Тут можно было бы сказать что всеми возможными способами, большинство багов появляются от глупости и лени. Но я хочу тут рассказать про один конкретный кейс. Ты наверное и без меня знаешь, что для того чтобы сайт поддерживал HTTPS (шифрование соединения), ему нужен SSL-сертификат. И чтобы браузер не ругался, он должен быть выдан авторитетным источником (CA - Certificate Authority). Самый популярный CA это Let's Encrypt - НКО которая выдает сертификаты бесплатно на 90 дней. И большинство разработчиков счастливы от факта что можно просто запустить certbot и получить заветный сертификатик на свой домен. В какой-то момент разработчик решает что надо бы завести тестовый поддомен и там делать всякие вещи скрытые от публики. И получает туда тоже SSL сертификат. Что в этом плохого? Да то, что если ты получаешь сертификаты для каждого домена и поддомена по отдельности, эти домены и поддомены лежат в публичном реестре, и пентестер или хакер может используя бесплатный сайт https://crt.sh их все найти в один клик. При чем тут лень? Да при том, что разработчик мог бы чуть более запариться изначально, сделать верификацию домена в TXT записи и получить wildcard сертификат, тогда в реестре значилось бы *.example.com - сертификат который шифрует и сам домен, и все его поддомены. И в этом случае хакеру для поиска поддоменов уже нужно заниматься фаззингом, то есть сканировать вариации поддоменов. Дело в том что на поддоменах часто висят админки, тестовые версии с включенным дебаг режимом и прочие вкусняшки для хакера, багхантера или пентестера, которые часто раскрывают пути в системе, версии ПО, а иногда и секреты (API ключи, логины, пароли). Лень разработчиков - лучший друг хакера.

  • 26 апр. 2025 г.13,5 тыс405

    без подписи

  • 26 апр. 2025 г.15 тыс102408

    Долгое время я считал самым лучшим, удобным и надежным роутером для OpenWRT китайский GL.inet MT3000. Он компактный, портативный (может работать от PowerBank), имеет USB порт, программируемый перключатель "вкл-выкл впн" и в пару кликов обновляется до OpenWRT 24. Удар по глинету пришел откуда не ждали - китайские братишки из компании Cudy сделали полный аналог с почти идентичным железом, более стилевым дизайном и продают его в ДВА раза дешевле. Да, минус глинета в том что нужно было за него отвалить сотню долларов. А Cudy AX3000 продается за 49 баксов / евро, ну или за 5 тысяч рублей на озоне. Для сравнения, примерно столько же стоит TP-Link Archer C6u, с его жалкими 8 мегабайтами памяти. На cudy AX3000 памяти 128 мб и этого хватает чтобы нафаршировать его нужным софтом по полной. Стоковая прошивка на нем - написанная на базе OpenWRT панелька от производителя, которая воображение фунционалом не поражает. Нет нормального контроля фаервола, нет доступа по SSH. Но к счастью для нас можно довольно легко поставить туда православный OpenWRT, но делать это нужно в два шага. Для начала идем на https://www.cudy.com/blogs/faq/openwrt-software-download (может не открываться с VPN, т.к. хостится в Китае) и там качаем "промежуточную" прошивку, она обозначена так: **Download OpenWrt Firmware to Remove Signature Check** В настройках роутера по адресу 192.168.10.1 выбираем Upgrade, загружаем извлеченный из архива .bin файл. Винда ругается на архив что там якобы вирус. Это не очень нормально, но прошивка эта на роутере будет ровно несколько минут, она нам нужна чтобы обойти проверку подписи. Возможно загружать бин придется два раза, первый раз роутер ругнулся что там что-то не то, второй раз поставил прошивку. Ждем пару минут и заходим по адресу 192.168.1.1 и видим родной OpenWRT. Далее идем на firmware-selector.openwrt.org и там уже качаем актуальный релиз openwrt версию SYSUPGRADE и ставим её через меню обновления прошивки.

  • 25 апр. 2025 г.10,2 тыс6053

    Я думаю что все или почти все слышали хоть что-то про взлом Bybit северокорейской хакерской группировкой Lazarus и том как оттуда украли крипты на миллиарды долларов. Хакеры из Северной Кореи очень хорошо научились внедряться в компании под видом сотрудников. Настолько, что многие проекты из мира Web3 начали внедрять разные интересные механики, нацеленные на их выявление. Пример таких механик - требование во время созвона на собеседовании говорить разные гадости про Ким Чен Ына и проводимую им политику. Говорят, кто-то после таких запросов просто сливался с собеса. Конечно, может быть эти люди просто думали что начался какой-то дурдом и с какой стати они должны делать странные вещи на собесе? Но один чел пошел настолько далеко, что сделал целый сайт для верификации себя как "точно не северокорейского хакера": https://kim.fun Как я понял из рассказа создателя сайта, он предлагает пройти несколько уровней "антисеверокорейской" верификации: поругать Кима в тексте, поделать обидных мемасов с ним и даже записать видео с осуждением идей чучхе. И тем кто пройдет вериф дадут специальный NFT, удостоверяющий что кошелек в котром он лежит совершенно точно не принадлежит хакеру из Северной Кореи. Поглядим куда это заведет. Может никуда, а может будет как с форчановцами которые обидными шутеечками и мемчиками про террористов выявили среди тех у кого подгорела попочка от их твитов целую сеть пособников группировки ответственной за многие теракты.

  • 24 апр. 2025 г.10,7 тыс916

    К слову о скамерах. Не так давно какой-то явно считающий себя очень хитрым человек попытался заскамить меня... на всех вас. Да, чел пытался убедить меня добавить в админы канала его бота как непременное условие размещение рекламного поста за много (слишком много) денег. Представился менеджером компании "Боржоми", и уверял меня что технология "виджета для отслеживания рекламных постов" была ими разработана совместно с Tgstat. Предсказуемо, ни в "Боржоми", ни в Tgstat об этом никто не слышал. Кстати, ребятам из Tgstat респект за быстрый ответ на мой вопрос. Видимо успех funstat и кое каких других ботов не дает покоя тем, кто желает знать кто на кого подписан. Расписывать тут где и как чел накосячил в своей попытке меня обмануть я не стану, обойдется без моей консультации.

  • 24 апр. 2025 г.10,1 тыс3317

    Новое видео на моем YouTube: разбор схемы с кражей личности и развода людей на инвестициях. Это один из самых популярных способов скама в тележке. Не ведись, и помоги не повестись другому. https://www.youtube.com/watch?v=x3LriLOR9J8

  • 2 апр. 2025 г.13,4 тыс7849

    В 2021 году на сайте aidungeon.com созданном чтобы играть с ИИ в разные выдуманные игры и социальные сценарии, разыгралась судебная драма, которая затем имела вполне реальные последствия. ИИ выступал в роли судьи, в то время как игрок был адвокатом, пытавшимся этого судью убедить в правоте своего клиента. GPT-3 на тот момент был передовой моделью, и именно такая модель выступала виртуальным судьёй. А роль адвоката играл... Адвокат, который скормил игре материалы реального дела, которое вел в гражданском суде. Он поставил ИИ задачу максимально строго отнестись ко всем своим аргументам, а затем подсветить слабые места в своей стратегии, и дать обратную связь по его риторическим приёмам. Пройдя несколько раз через виртуальный суд, адвокат переработал свою тактику, и блестяще выиграл реальное дело. А вот другая история: когда ChatGPT только появился, нашелся предприимчивый человек, который сначала спросил откуда ты это сказал "как тобой пользоваться?", затем "сделай полноценное руководство", а затем продал получившийся PDF многим тысячам людей. Каждый из купивших как минимум знал, что такое ChatGPT и мог бесплатно и без смс спросить ИИ как им пользоваться. Еще никогда у обычного человека не было возможности буквально в пару кликов реализовать многие из своих идей и фантазий. Поэтому воображение, креативное мышление и способность генерировать идеи - качества, которые однозначно стоит развивать. Тут могла бы быть реклама курса по креативному мышлению, но у тебя же есть ChatGPT.

  • 31 мар. 2025 г.14,2 тыс102101

    ⚡ SCAM ALERT ⚡ Прямо сейчас в Telegram идет массовая фишинговая атака, нацеленная на криптокошельки пользователей. Атакующий массово инициирует логин на скамерский сайт под Telegram-акками, чтобы их владельцам пришел запрос как на картинке. Цель - заставить перейти на https://dropether.org/ Сайт выполнен как фейк проекта https://ethermail.io/ и при входе сразу показывает сообщение о якобы airdrop, призывая подключить кошелек для получения статуса "ЛОХ" халявных монет. Даже без клика на кнопку подключения сайт начинает сыпать запросами на вызов смарт-контракта: 0xca11bde05977b3631167028862be2a173976ca11 ETH Судя по истории транзакций (https://etherscan.io/txs?a=0xca11bde05977b3631167028862be2a173976ca11) люди массово инициируют контракт. ❗️❗️❗️ Если тебе пришло такое уведомление от Telegram, жми Decline и НЕ ходи на указанный там сайт через браузер в котором установлены какие-либо кошельки. Если любопытно юзай виртуальную машину. Stay safe.