Анализ уязвимостей в роутерах Asus. Исследование прошивки и написание эксплойта. Обнаружение, что Unauthenticated Remote может не работать.
«Почитав в Сети подробности о нескольких обнародованных критических CVE, связанных с маршрутизаторами Asus, мы решили проанализировать уязвимую прошивку этих устройств и, быть может, написать подходящий эксплойт n-day. В итоге в процессе поиска уязвимой части программы и написания эксплойта для получения возможности удалённого выполнения кода мы также обнаружили, что в реальных устройствах приписываемое названным уязвимостям свойство Unauthenticated Remote в зависимости от конфигурации устройств...
Читать полностью
Архивная статья: призыв прекратить печатать ненужные бумаги. Критика избыточного документооборота.
[ХАБРААРХИВ]«Я всё сдерживался, но очередной ворох бесполезных бумаг заставил меня написать эту статью-призыв.Мы много читаем про удобство интерфейса, про вёрстку сайтов, про типографику, но почему я не вижу статей про качество и особенно количество того, что все эти программы, сервисы и сайты печатают?Конечно, можно выкинуть ненужную бумажку, но ведь можно же попытаться сделать мир лучше»Прекратите печатать#хабраархив
Читать полностью
Восстановление данных с кассеты QIC-стримера. Описание стандарта и попытка чтения 30-летнего архива.
Восстанавливаем данные с кассеты от старого стримераМногие давно привыкли, что ленточные накопители — что-то высоконадёжное и предназначенное для долговременного использования. Но есть один стандарт, про который сказать так как-то не получается, и имя ему — QIC. Странная конструкция стримера и кассеты, не слишком уж долгий срок хранения — всё это про него.Итак, поговорим про стримеры стандарта QIC и miniQIC. Попутно разберёмся, как они работают и в чём их фатальный недостаток, поп...
Читать полностью
Как удалённо управлять компьютером с доступом в BIOS, даже без сети. Использование другого компьютера.
«Удалённо» управляем компьютером с доступом в BIOSСейчас для удалённого управления компьютером есть великое множество программ на любой цвет, вкус и запах. Но что, если мы хотим пойти немного дальше, и наши требования к удалённому управлению становятся немного жёстче?— Мы хотим иметь возможность не только работать в операционной системе, но и заходить в биос, или вообще эту систему переустановить.— По тем или иным причинам, компьютер не может быть подключён к сети, но управлять им мы от этого ме...
Читать полностью
В России потребуется более миллиона устройств на процессорах «Эльбрус» для региональных центров управления (РЦУ). Проект представлен на форуме «Микроэлектроника 2024».
#эльбрус В России понадобится более миллиона устройств, работающих на отечественных процессорах «Эльбрус» (разрабатывает компания МЦСТ) Такой проект под наименованием РЦУ (региональные центры управления) был представлен на форуме «Микроэлектроника 2024»…
Читать полностью
Байки монтажника из МТС: реальные истории из работы, без мистики.
«Меня зовут Иван Носков. Я больше 20 лет работаю в телекоме, 10 из них — в МТС. В честь Хэллоуина подготовил для вас очередные байки из склепа монтажника. Скримеров и мистицизма не ждите, но в том и ценность, что история реальная — и для нас, монтажников, это не хоррор, а норма»Байки монтажника
Читать полностью
Группировка Sticky Werewolf использует стеганографию для атак на российские компании.
Sticky Werewolf применяет стеганографию против российских компанийСпециалисты Positive Technologies обнаружили новые сценарии атак группировки PhaseShifters (Sticky Werewolf), жертвами которых стали десятки организаций. Исследователи говорят, что злоумышленники используют стеганографию, то есть скрывают малварь в пересылаемых изображениях и текстовых файлах.https://xakep.ru/2024/11/02/phaseshifters-attacks/
Читать полностью
Пользователей LastPass атакует фальшивая техподдержка через поддельные отзывы.
Пользователей LastPass атаковала фальшивая техподдержкаLastPass предупредила о мошеннической кампании, направленной на пользователей менеджера паролей. Злоумышленники оставляют в сети фальшивые хвалебные отзывы, в которых указывают фейковый номер службы поддержки, с которой якобы общались. Людей, которые звонят по этому номеру, убеждают предоставить удаленный доступ к их компьютерам.https://xakep.ru/2024/11/02/fake-lastpass-support/
Читать полностью
Как Unity отказалась от своей реализации строк. Описание проблем и багов при переходе.
Как Unity отказались от своих строкВ Unity была своя реализация строк, имевшая как положительные, так и отрицательные стороны, которая использовалась практически во всех подсистемах. К ней привыкли, знали слабые стороны и плохие use cases и хорошие best practices. Поэтому когда эту систему стали выпиливать из движка, много чего поломалось, и если у обычных пользователей был сразу переход на новую версию и наблюдались только отголоски шторма, то допущенные до «тела» наловили много прикольных баго...
Читать полностью
Статья о применении SIEM для расследования инцидентов ИБ. Централизованное хранение и корреляция событий.
Применение SIEM для расследования инцидентовВыявление инцидентов является одной из основных задач специалистов по информационной безопасности. Обнаруживать инциденты можно различными способами. Например, можно вручную анализировать журналы событий в поисках интересующих сообщений о подозрительных активностях. Можно на основе grep и регулярных выражений разработать скрипты, которые будут в более менее автоматизированном режиме искать нужные события. Также сами логи можно хранить локально на той ж...
Читать полностью
О сходстве между сегментами раковины наутилуса и мышечными волокнами. Открытие венгерских учёных.
Геометрия мягких ячеекПоговорим об удивительном сходстве между сегментами раковины наутилуса и очертанием мышечных волокон, которое недавно обнаружили венгерские учёные.
Читать полностью
Обзор цифровых методов восстановления аудио: от ручных до ИИ. Двухлетний опыт автора.
Всё о цифровых методах восстановления аудио у себя дома: от ручных до ИИЭтот процесс может быть как нетривиальным, так и крайне сложным. Но за последний десяток лет цифровые методы значительно шагнули вперёд, заменив кропотливую работу с узкопрофильными алгоритмами на нажатие двух кнопок для получения желаемого результата. Автор изучил почти всё, что может предоставить нынешняя индустрия пользователю, и делится с нами своим 2-летним опытом в данной сфере.
Читать полностью
Статья о пентесте HTB PermX: закрепление в Linux через setfacl и эксплуатация Chamilo.
HTB PermX. Закрепляемся в Linux при помощи setfacl #статьи #начинающим #подписчикамСегодня я покажу, как использовать команду setfacl, чтобы закрепиться на машине с Linux и повысить привилегии. Но сначала нам надо будет получить к ней доступ. Сделаем мы это при помощи бага в системе Chamilo, а для перехода в контекст безопасности пользователя разберемся с веб‑приложением и получим учетные данные.https://xakep.ru/2024/11/02/htb-permx/
Читать полностью
Анонс ML-хакатона от Объединённой металлургической компании. Продлён приём заявок до 8 ноября.
Всем ML-специалистам и тем, кто неравнодушен к теме ИИ!Срок приёма заявок на металлургический ML-хакатон от Объединённой металлургической компании продлён до 8 ноября.Глубоких знаний в области тяжёлой промышленности не требуется, дерзайте 👈
Читать полностью
LottieFiles пострадал от атаки на цепочку поставок: в Lotti-Player внедрена малварь для кражи криптовалюты.
LottieFiles пострадал от атаки на цепочку поставок. В код Lotti-Player внедрили малварьПопулярный проект LottieFiles сообщил, что стал жертвой атаки на цепочку поставок. В результате код Lotti-Player оказался скомпрометирован, и злоумышленники смогли внедрить на многочисленные сайты малварь, которая воровала криптовалюту посетителей.https://xakep.ru/2024/11/02/lottiefiles-supply-chain-attack/
Читать полностью
Обзор архитектуры Mamba (State Space Models) как альтернативы трансформерам в Deep Learning.
State Space Models. MambaНи для кого не секрет, что доминирующей на данный момент архитектурой в области Deep Learning являются трансформеры. Они произвели настоящий фурор и стали основой для самых известных LLM. На данный момент они используются почти во всех фундаментальных моделях, от тех, что с открытым исходным кодом, таких как Mistral, до закрытых, таких как ChatGPT. Однако трансформеры не лишены некоторых недостатков. Разберём архитектуру под названием Mamba, которая претендует на то, что...
Читать полностью
Статья о выживании в суровой природной среде. Основы и неожиданные приёмы.
Выживание в суровой средеВыживание в условиях суровой природной действительности может стать серьёзным испытанием для неподготовленного человека.Есть целые обширные курсы, которые учат выживанию в экстремальных условиях без наличия или с очень ограниченным количеством полезного инвентаря под рукой, и, как правило, эти курсы входят в систему обучения военных спецподразделений. Тема эта весьма объёмная, поэтому здесь мы рассмотрим только некоторые постулаты из этой области.Кроме того, затронем и н...
Читать полностью
Поиск ML-инженера (middle) для публичного собеседования от Хабр Карьеры.
Ребята из Хабр Карьеры ищут ML-инженера (middle) с пониманием работы рекомендательных систем для участия в публичном собеседовании.👉 Оставьте заявку, если не боитесь прямых эфиров
Читать полностью
Новости: qBittorrent 5.0.1 исправил 14-летний баг, VK Видео запустил детский режим, Xiaomi кулер, Amazon против возвращения в офис, Казахстан виза Neo Nomad, Apple покупает Pixelmator.
⚡ Новости к этому часу🕷 В qBittorrent 5.0.1 разработчики исправили баг с неправильной валидацией TLS-сертификатов, который был в проекте 14 лет📺 «VK Видео» запустила «Детский режим» на мобильных устройствах📱 Xiaomi представила кулер для мощных смартфонов (ФОТО)🙏 Сотрудники Amazon потребовали у руководства отменить политику возвращения в офис🇰🇿 Казахстан ввёл визу «цифрового кочевника» Neo Nomad для работающих удалённо за границей с доходом более $3000 в месяц🍏 Apple покупает приложение для ...
Читать полностью
Статья о том, как устроены тени в старых 3D-играх. Баланс производительности и качества.
Как устроены тени в старых 3D-играх?В реальном мире тени просто существуют, но в играх они разрабатываются и проектируются. Они должны обеспечивать хорошую производительность, но при этом прилично выглядеть. Эта взаимосвязь кажется восхитительной, и вот почему.
Читать полностью
В Telegram-каналах по финансам распространяется троян DarkMe для удаленного доступа и кражи данных.
Через финансовые Telegram-каналы распространяется троян DarkMeВ Telegram-каналах, посвященным финансам и трейдингу, распространяется троян, который позволяет получать удаленный доступ к устройству жертвы и похитить данные. Атаки зафиксированы более чем в 20 странах мира, в том числе в России.https://xakep.ru/2024/11/02/darkme-telegram/
Читать полностью
Продолжение апгрейда компьютера паяльником: впайка процессора 486DLC в материнскую плату.
Апгрейд компьютера паяльником. Часть втораяВ предыдущей части мы остановились на том, что успешно стартовали деликатно помытую 386SX материнскую плату со свежевпаянным 486slc-процессором. Теперь узнаем, возможно ли провернуть такой финт с более современным и красивым камнем 486DLC.
Читать полностью
Короткий пост о зарплатном калькуляторе Хабр Карьеры. Призыв проверять зарплату.
Кто куда, а мы смотреть зарплаты айтишников в калькуляторе. Мешаем компания платить вам меньше.
Читать полностью
Статья о едином деплое для множества микросервисов в Kubernetes. Как обойтись без OPA rules.
Один деплой, чтоб править всеми: катим разные микросервисы по одинаковым рельсамПоговорим про единый деплой для всех приложений в кластер K8s и узнаем, как удаётся жить без OPA rules и не допускать некорректных манифестов в кластере.Есть несколько подходов к тому, как организовать и автоматизировать деплой приложений в случаях, когда их счёт переходит на десятки и сотни. Совсем без автоматизации тут не обойтись, и, когда приложений уже больше десятка, а команд разработки больше одной, в каждой к...
Читать полностью
Злоумышленники используют LLM для фишинга, но оставляют артефакты, обнаруженные Kaspersky.
Злоумышленники используют LLM, но забывают убрать артефактыСпециалисты «Лаборатории Касперского» изучили фишинговые и скамерские ресурсы и выяснили, какие артефакты могут оставлять после себя большие языковые модели (LLM) на фальшивых страницах.https://xakep.ru/2024/11/01/fake-llm-sites/
Читать полностью
История разработчика, которому отказали в работе из-за совета таролога в HR. Компания занимается поставкой IT-оборудования.
Разработчик Артём Т. набрал 99 баллов на собеседовании и уже был готов приступить к работе, но его не взяли из-за... совета штатного таролога в отделе кадров.Почти месяц назад 23-летний уроженец Новороссийска, который в последние годы живёт в столице, откликнулся на вакансию в российской IT-компании. После долгих собеседований с руководством и тестовых заданий, потенциальный работодатель перестал выходить на связь. Ответа пришлось ждать четыре недели. Артём связался с отделом HR: им понравился е...
Читать полностью
Хакеры EmeraldWhale похитили 15 000 учетных данных из Git, но случайно оставили их в открытом S3.
Хакеры EmeraldWhale случайно размесили 15 000 ворованных учетных данных в Amazon S3Обнаружена масштабная вредоносная кампания EmeraldWhale, в рамках которой злоумышленники искали доступные в сети файлы конфигурации Git и успешно похитили более 15 000 учетных данных. В итоге хакеры случайно оставили информацию в незащищенном бакете S3, где ее нашли исследователи Sysdig.https://xakep.ru/2024/11/01/emeraldwhale/
Читать полностью
Реклама блога Яндекс Практикума на Хабре. Список полезных статей по C++, DevOps, Git и карьере.
Если бы Яндекс Практикум был не онлайн-, а офлайн-школой — это был бы тот ещё Хогвартс 🧙♂️Туда пускали бы по желанию, а не выбору директора с распределительной шляпой. Все лекции о волшебстве могли бы посещать даже те, у кого нет особых талантов к магическому искусству 🔮Свой ведьминский блог на Хабре Яндекс Практикум ведёт уже 4 года. За это время ребята опубликовали больше 300 статей, многие из которых — рекордсмены по позитивному фидбеку от хабравчан. Здесь можно сохранить себе поле...
Читать полностью
Учебная статья по GitHub Actions: автоматизация проверки кода и деплоя на сервер.
Лучший подручный инструмент для GitHub: учимся работать с ActionsПредставьте ситуацию: вы загрузили код на GitHub и всё нужно проверять заново. На это уходит много времени и сил. Но мы же все любим автоматизировать — тем более, для этого есть все инструменты.Погрузимся в мир GitHub Actions и узнаем, как эта система упрощает процессы разработки при взаимодействии с репозиторием. Рассмотрим ключевые аспекты — автоматизацию проверки кода и деплой на сервер.
Читать полностью