Linux_BE1
前往频道在 Telegram
Канал по Linux, полезный и интересный контент для всех уровней. По вопросам сотрудничества @cyberJohnny
显示更多188
订阅者
无数据24 小时
-37 天
-1530 天
帖子存档
188
⚡Простой способ быть в курсе свежих обновлений и следить за трендами в разработке на вашем языке. Найдите свой стек и подписывайтесь:
Python: t.me/pythonl
ИИ/технологии t.me/vistehno
Машинное обучение: t.me/ai_machinelearning_big_data
Базы данных: t.me/sqlhub
Data Science: t.me/data_analysis_ml
C#: t.me/csharp_ci
Go: t.me/Golang_google
Хакинг: t.me/linuxkalii
Java: t.me/javatg
Javascript: t.me/javascriptv
React: t.me/react_tg
C++/ t.me/cpluspluc
Devops: t.me/devOPSitsec
Linux: t.me/+A8jY79rcyKJlYWY6
Мобильная разработка: t.me/mobdevelop
Docker: t.me/+0WdB4uvOwCY0Mjdi
Rust: t.me/rust_code
PHP: t.me/phpshka
Android: t.me/android_its
Big Data: t.me/bigdatai
Тестирование:https://t.me/+F9jPLmMFqq1kNTMy
Аналитика данных: https://t.me/+mAXY9ppJwitkMDBi
Kubernets: t.me/+vE7jzitan5QzZjVi
Frontend https://t.me/+U3U3HoZzEglkNDdi
😆ИТ-Мемы: t.me/memes_prog
🇬🇧Английский: t.me/english_forprogrammers
📕Ит-книги бесплатно: https://t.me/addlist/BkskQciUW_FhNjEy
ИИ: t.me/vistehno
Книги по искусственному интеллекту https://t.me/+2rl907ptiWliYmYy
💼 Папка с вакансиями: t.me/addlist/_zyy_jQ_QUsyM2Vi
Папка Go разработчика: t.me/addlist/MUtJEeJSxeY2YTFi
Папка Python разработчика: t.me/addlist/eEPya-HF6mkxMGIy
Папка ML: https://t.me/addlist/2Ls-snqEeytkMDgy
Папка Java разработчика: https://t.me/addlist/ZM3J6oFNAnRlNWU6
Папка С# https://t.me/addlist/u15AMycxRMowZmRi
Папка frontend https://t.me/addlist/mzMMG3RPZhY2M2Iy
@linux_be1
http://t.me/ai_machinelearning_big_data
188
✅ Изучите тонкости и важные параметры MySQL на практическом открытом уроке «MySQL: оптимизация производительности» от OTUS
🔹На практическом занятии разберём основные способы оптимизации производительности СУБД MySQL.
🔹Научимся диагностировать нагрузку, анализировать запросы. Поговорим о настройке важнейших параметров конфигурации.
🔹В результате урока вы сможете понять причины проблем производительности, научитесь проводить анализ нагрузки и параметры конфигурации MySQL.
👉 Регистрация https://clck.ru/3AN4Md
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
188
Поиск утекших паролей в базе данных
Поиск среди 3,2 миллиардов утекших учетных данных:
➡ адрес электронной почты;
➡ никнейм;
➡ пароль.
⚡ Сервис дает возможность доступа к данным через API для интеграции с вашим собственным приложением:
🟣 Без регистрации.
🟣 Без капчи.
🟣 Бесплатный доступ. 100% бесплатно.
https://www.proxynova.com/tools/comb/
@linux_be1
https://www.proxynova.com/tools/comb/
188
🔥 Еженедельный обзор полезных материалов из мира Devops
Почитать:
— Приглашаем на Cinimex Spring IT Talk в Самаре (офлайн/онлайн): https://habr.com/ru/companies/cinimex/articles/810677/
— Деплой .NET приложений для самых маленьких. Часть 0: https://habr.com/ru/articles/810493/
— Подводные грабли экспертных утилит при работе с инцидентами: https://habr.com/ru/companies/ru_mts/articles/810467/
— Книга: «Podman в действии»: https://habr.com/ru/companies/piter/articles/810079/
— Упростить развертывание приложений в облаке — open source инструменты, которые помогут это сделать: https://habr.com/ru/companies/cloud_mts/articles/810429/
— Это база: нюансы работы с Redis. Часть 2, репликация: https://habr.com/ru/companies/nixys/articles/805463/
— От простого ИТ-ландшафта к единой платформе разработки: эволюция ИТ в Тинькофф: https://habr.com/ru/companies/vk/articles/809039/
— Обзор K8s LAN Party — сборника задач по поиску уязвимостей в кластере Kubernetes прямо в браузере: https://habr.com/ru/companies/flant/articles/807015/
— Деплой с помощью github actions и пакетов: https://habr.com/ru/articles/810041/
— Как ELK довел нас… до Vector.dev и Clickhouse: https://habr.com/ru/articles/808313/
— DevOps and SRE: A Collaborative Journey Towards Reliable Software Delivery: https://dev.to/adityapratapbh1/devops-and-sre-a-collaborative-journey-towards-reliable-software-delivery-4co0
— #Devops para noobs - Conhecendo Boto3 na prática: https://dev.to/camilacodes/devops-para-noobs-conhecendo-boto3-na-pratica-1pd2
— Использование Circle CI для развертывания приложения Flask-Python в Docker: https://dev.to/surajupadhaya/use-circle-ci-to-deploy-flask-python-app-in-docker-23af
— DevOps. Мониторинг баз данных. На локальных и облачных средах: https://dev.to/dm8ry/devops-monitoring-databases-on-premise-and-cloud-environments-1cn6
— PostgreSQL. Как проверить подключения, не использующие шифрование SSL?: https://dev.to/dm8ry/postgresql-how-to-check-connections-that-are-not-using-ssl-encryption-42am
— Статистическая информация о таблицах в базе данных PostgreSQL: https://dev.to/dm8ry/statistical-information-about-tables-in-a-postgresql-database-45lb
— О идентификаторе транзакции (transaction_id) в PostgreSQL: https://dev.to/dm8ry/about-transaction-identifier-transactionid-in-postgresql-6mk
— Как проверить, имеют ли таблицы PostgreSQL одинаковую структуру и данные с использованием агрегированного хэша и md5?: https://dev.to/dm8ry/how-to-check-if-the-postgresql-tables-of-the-same-structure-have-identical-data-using-aggregated-hash-and-md5-17h9
— AWS под капотом - День 8 - Разблокировка скрытых сбережений в AWS с Savings Plans: https://dev.to/lakhera2015/aws-under-the-hood-day-8-unlock-hidden-savings-in-aws-with-savings-plans-31gf
— Настройка микросервиса: https://dev.to/skipperhoa/setup-a-microservice-jg4
Посмотреть:
🌐 GPT-3.5 и GPT-4 у ChatGPT: эволюция искусственного интеллекта: https://www.youtube.com/watch?v=WnM-fyMW7HE" (⏱ 00:36)
🌐 ChatGPT: революция в области искусственного интеллекта: https://www.youtube.com/watch?v=hd3LHAqC4-M" (⏱ 00:41)
🌐 GitHub Copilot и фурор после его запуска: https://www.youtube.com/watch?v=sjEnpyISrz8" (⏱ 00:55)
🌐 Расследуй убийство с SQL. Игры, которые реально учат писать код.: https://www.youtube.com/watch?v=pp9pa50BI3o" (⏱ 03:52)
🌐 Stable Diffusion запусти свой генератор в облаке.: https://www.youtube.com/watch?v=X21h-n0dbHY" (⏱ 14:06)
🌐 DevOps SRE стрим. Апрель. Ответы на вопросы.: https://www.youtube.com/watch?v=IMEFpv_uUyc" (⏱ 40:40)
Хорошего дня!
@linux_be1
188
💻 В GitHub подтвердили распространение вредоносов через URL-адреса репозитория Microsoft
🗄В GitHub подтвердили, что злоумышленники используют лазейку в платформе для распространения вредоносного ПО с помощью URL-адресов, связанных с репозиторием Microsoft. Аналогичный способ может применяться в любом общедоступном репозитории на GitHub.
🗄Ранее в McAfee опубликовали отчёт о новом загрузчике вредоносного ПО LUA, распространяемом через законный репозиторий Microsoft GitHub менеджера библиотек C++ для Windows, Linux и MacOS, известного как vcpkg. Исследователи привели примеры таких URL-адресов установщиков вредоносного ПО, ссылки на которые отсутствуют в исходном коде проекта:
https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip,
https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip.
🗄В BleepingComputer обнаружил, что файлы не являются частью vcpkg, а были загружены как часть комментария, оставленного к коммиту или описывающего проблему в проекте.
🗄Оставляя комментарий, пользователь GitHub может прикрепить файл, который будет загружен в CDN GitHub и связан с соответствующим проектом, используя уникальный URL-адрес в следующем формате: https://www.github.com/{project_user}/{ repo_name}/files/{file_id}/{file_name}.
🗄Вместо создания URL-адреса после публикации комментария GitHub автоматически генерирует ссылку для скачивания. Это позволяет злоумышленникам прикреплять вредоносное ПО к любому репозиторию без ведома владельцев. Даже если оставить комментарий в черновике или удалить его после публикации, то файлы сохраняются в CDN GitHub, а URL-адреса загрузки продолжают работать вечно. Поскольку URL-адрес файла содержит имя репозитория, в котором он был создан, то он выглядит как заслуживающий доверия.
🗄 Подробнее
@Linux_BE1
188
🔐 Какое количество времени потребуется для взлома вашего пароля в 2024 году?
Компания Hive Systems провела расчеты примерного времени, необходимого для взлома пароля методом перебора.
Советую проверить, находятся ли ваши пароли в безопасной зоне ☕️
▪ Подробности
@Linux_BE1
188
💻 Уязвимость браузера позволяет получить доступ к компьютеру через видеокарту
🗄Исследователям из Технического университета Graz удалось провести три атаки на графические карты через WebGPU. Атаки были достаточно быстрыми, чтобы добиться успеха при обычном серфинге.
🗄Сайты предъявляют всё более высокие требования к вычислительной мощности компьютеров. Поэтому браузеры уже несколько лет имеют доступ не только к CPU, но и к вычислительным мощностям графической карты (GPU). Язык сценариев JavaScript может использовать ресурсы GPU через программные интерфейсы WebGL или WebGPU. Однако здесь таятся большие риски. Используя сайт с вредоносным JavaScript, исследователи смогли получить доступ к пользовательскими данными, нажатиям клавиш и ключам шифрования на чужих компьютерах в ходе трёх разных атак через WebGPU.
🗄Исследовательская группа провела атаки на несколько систем, в которых были установлены разные видеокарты NVIDIA и AMD (NVIDIA из серии GTX 1000 и RTX 2000, 3000 и 4000, а карты AMD — из серии RX 6000). Для всех трёх типов атак исследователи использовали доступ к кэш‑памяти компьютера через WebGPU, который предназначен для быстрого и кратковременного доступа к данным со стороны CPU и GPU. Задействовав этот побочный канал, они получили метаинформацию, которая позволила им заявить о потенциальной угрозе безопасности.
🗄Команда смогла отслеживать изменения в кэше, самостоятельно заполняя его с помощью кода на JavaScript через WebGPU и отслеживая, когда их собственные данные удаляются из кэша при вводе. Это позволило относительно быстро и точно проанализировать нажатия клавиш. Более тонко сегментируя кэш, исследователи также смогли использовать вторую атаку для создания собственного секретного канала связи, в котором заполненные и незаполненные сегменты кэша служили нулями и единицами и, таким образом, основой для двоичного кода
🗄Они использовали 1024 таких сегмента кэша и добились скорости передачи данных до 10,9 килобайта в секунду, что достаточно для передачи простой информации
🗄 Подробнее
@Linux_BE1
188
💻 В протоколе HTTP/2 нашли ряд уязвимостей, получивших общее название Continuation Flood
🗄Специалист обнаружил серию уязвимостей в протоколе HTTP/2, получивших общее название Continuation Flood. Эти проблемы могут привести к атакам на отказ в обслуживании (DoS) и способны вывести из строя веб-серверы в некоторых имплементациях при помощи одного TCP-соединения. По словам эксперта, Continuation Flood гораздо опаснее похожей проблемы Rapid Reset, обнаруженной прошлой осенью.
🗄Напомним, что HTTP/2 представляет собой обновленную версию протокола HTTP, стандартизированную в 2015 году и призванную повысить производительность веб-серверов за счет внедрения бинарного фрейминга (binary framing) для более эффективной передачи данных, мультиплексирования для передачи нескольких запросов и ответов через одно соединение, а также сжатия заголовков.
🗄Проблемы Continuation Flood были обнаружены исследователем Баркетом Новотарски (Barket Nowotarski). Он утверждает, что уязвимости связаны с использованием фреймов HTTP/2 CONTINUATION, которые во многих имплементациях протокола не ограничиваются и не проверяются должным образом.
🗄Так, сообщения HTTP/2 содержат секции заголовков и трейлеров, сериализованные в блоки. В ходе передачи такие блоки могут быть фрагментированы в несколько фреймов, а фреймы CONTINUATION используются для объединения потока.
🗄Как объясняет Новотарски, отсутствие должной проверки фреймов позволяет злоумышленникам отправлять чрезвычайно длинные строки фреймов, просто не устанавливая флаг END_HEADERS. В результате это может приводить к сбоям в работе сервера из-за исчерпания ресурсов, которые уйдет на обработку этих фреймов.
🗄 Подробнее
@Linux_BE1
188
💻 Практическое руководство по Nmap
🗄Nmap, сокращение от Network Mapper, поддерживается Гордоном Лайоном и используется многими специалистами по безопасности во всем мире.
🗄Утилита работает как в Linux, так и в Windows и управляется из командной строки (CLI). Кстати, для тех, кто боится командной строки, есть замечательный графический интерфейс для nmap под названием zenmap.
Рекомендуется изучить версию nmap с интерфейсом командной строки, поскольку она обеспечивает гораздо большую гибкость по сравнению с графической версией zenmap.
🗄Для чего используется nmap? Отличный вопрос. Nmap позволяет администратору быстро и подробно узнать о системах в сети, отсюда и название Network MAPper или nmap.
Nmap имеет возможность быстро находить действующие хосты, а также службы, связанные с этим хостом. Функциональность Nmap можно расширить еще больше с помощью механизма сценариев Nmap, часто называемого сокращенно NSE.
Подробнее об использовании Nmap в этом практическом туториале:
🗄 Руководство
@Linux_BE1
188
🟡Количество мошеннических схем с применением дипфейков выросло на 700%
⏩Согласно отчёту издания The Wall Street Journal, компании, использующие аудио- или визуальную идентификацию пользователей готовятся к стремительному росту числа мошеннических схем с применением технологий генеративного ИИ.
⏩По словам Билла Кэссиди, директора по информационным технологиям New York Life, мошеннические звонки были всегда, но с появлением генеративных нейросетей, способных в точности имитировать чужой голос, проблема выходит на совершенно новый уровень. Совсем недавно OpenAI рассказала о своей нейросети, способной скопировать голос человека буквально по 15-секундной записи. Именно из соображений безопасности компания не спешит выпускать её в массы.
⏩Используя эти технологии, злоумышленники могут проходить голосовую аутентификацию в банковских приложениях для получения доступа к учётным записям пользователей. Например, в ходе эксперимента систему безопасности американского банка Chase Bank удалось обойти с помощью сгенерированного голоса. Правда, в банке заявили, что для проведения транзакций и других финансовых операций клиенты должны предоставлять дополнительную информацию.
@Linux_BE1
188
💻 GPT-4 может эксплуатировать уязвимости, изучив связанные бюллетени безопасности
🗄Ученые из Иллинойского университета в Урбане-Шампейне (UIUC) пришли к выводу, что GPT-4 компании OpenAI может успешно эксплуатировать реальные уязвимости, если предварительно «прочтет» бюллетень безопасности об этой CVE, в котором описана проблема.
🗄«Чтобы продемонстрировать это, мы собрали набор данных из 15 1-day уязвимостей, включая те, которые относятся к категории критических, — объясняют эксперты в своей статье. — В случае получения описания CVE GPT-4 способен эксплуатировать 87% этих уязвимостей по сравнению с 0% для всех остальных протестированных нами моделей (GPT-3.5 и LLM с открытым исходным кодом), а также опенсосрных сканеров уязвимостей (ZAP и Metasploit)».
🗄Как эксперты рассказали изданию The Register, фактически GPT-4 способна автономно выполнять шаги для выполнения определенных эксплоитов, которые опенсорсные сканеры уязвимостей пока не могут обнаружить.
🗄Исследователи ожидают, что вскоре агенты LLM, например, созданные путем подключения чат-бота к фреймворку для автоматизации ReAct, реализованному в LangChain, сделают эксплуатацию уязвимостей более простой задачей. Эти агенты смогут переходить по ссылкам с описанием CVE для получения дополнительной информации.
🗄При этом, если лишить агента LLM (GPT-4) доступа к соответствующему описанию CVE, то вероятность успешной эксплуатации бага резко снижается с 87% до 7%. Но авторы научной статьи полагают, что ограничение публичного доступа к информации об уязвимостях вряд ли станет действенным способом защиты от таких LLM-агентов. Дело в том, что принцип безопасность через неясность, по мнению ученых, совсем не работает.
@Linux_BE1
188
💻 Использование сканера Nikto на Kali Linux
🗄Nikto — это сканер веб-приложений с открытым исходным кодом, предустановленный в Kali Linux. Этот инструмент позволяет пентестерам с легкостью автоматизировать процесс поиска уязвимостей безопасности, которые могут существовать в веб-приложении на веб-сервере.
🗄Использование Nikto тривиально — просто напишите в терминале что-то в духе:
nikto -h 172.30.1.49
Использование параметра -h позволяет указать имя хоста или IP-адрес цели. Чтобы узнать больше о различных параметрах сканирования, воспользуйтесь командой:
nikto --help
На скрине показаны результаты сканирования целевой системы.
🖥 GitHub
@Linux_BE1
188
💻 Самые важные события в мире инфосека за прошедший месяц
🗄В прошедшем месяце: группировка BlackCat совершила exit scam, Microsoft взломали и похитили исходный код, разработчики Flipper ответили канадским властям, игроков Apex Legends взломали во время турнира, side-channel-атака GhostRace угрожает процессорам Intel, AMD, ARM и IBM, сэр Тим Бернерс‑Ли переживает о будущем веба, а также произошло много всего.
С чем и предлагаю ознакомиться по ссылке ниже
Содержание статьи
├╼ Малварь в китайских ПК Acemagic
├╼ BlackCat скрылась с деньгами
├╼ Вредоносные модели в Hugging Face
├╼ У Microsoft украли исходники
├╼ Мосты Tor имитируют HTTPS-трафик
├╼ Разработчики Flipper Zero vs Канада
├╼ Атака на турнир Apex Legends
├╼ Процессорам угрожает GhostRace
├╼ Хакеры угоняют eSIM
╰╼ Бесконечный Loop DoS
🗄 Читать подробнее
@Linux_BE1
188
Набор патчей Preempt-RT (Real-Time Patch)
Preempt-RT - набор патчей для ядра Linux, предназначенный для улучшения его real-time характеристик. Цель этих патчей — сделать поведение Linux более предсказуемым и уменьшить задержки, что критически важно для приложений реального времени, требующих строгого соблюдения временных ограничений.
Основные аспекты:
1. Полное вытеснение ядра (Full Preemption): Ядро Linux становится полностью вытесняемым, что означает, что большинство задач ядра могут быть прерваны в любой момент времени для обработки более приоритетных задач. Это сокращает максимальные задержки, улучшая общую отзывчивость системы.
2. Высокая гранулярность блокировок (High-Resolution Timers): Улучшает точность таймеров, позволяя приложениям реального времени эффективнее управлять временем и событиями.
3. Приоритетные инверсии блокировок: Preempt-RT внедряет механизмы для борьбы с приоритетными инверсиями, когда низкоприоритетные задачи блокируют ресурсы, необходимые высокоприоритетным задачам, через использование протоколов наследования приоритетов.
188
Настройка и использование патча Budget Fair Queueing
BFQ - алгоритм планирования ввода-вывода, направленный на улучшение производительности системы.
BFQ доступен в ядрах Linux начиная с версии 4.12. Для его использования необходимо выбрать BFQ как планировщик ввода/вывода для конкретного устройства хранения. Это можно сделать через файловую систему /sys или при помощи утилиты tuned в дистрибутивах, поддерживающих её.
Выбор планировщика может зависеть от конкретных задач, но особенно рекомендуется для настольных систем, где важна отзывчивость пользовательского интерфейса в условиях высокой нагрузки на систему ввода/вывода.
Также может быть полезен на серверах или в системах реального времени, где требуется гарантировать определённый уровень производительности для каждого процесса.
188
Отобразить список открытых файлов и псевдофайлов, в том числе и сокетов, как локальных, так и протоколов TCP и UDP, можно с помощью команды lsof
К примеру, показать все TCP и UDP сокеты
lsof -i
Показать все TCP и UDP сокеты, связанные с адресом 192.168.1.5.
lsof -i@192.168.1.5
Тоже самое, но при отображении не преобразовывать адреса хостов и номера портов в доменные имена и названия сервисов.
lsof -i@192.168.1.5 -n -P
Показать все TCP сокеты; при отображении не преобразовывать адреса хостов и номера портов.
lsof -i TCP -n -P
Показать все UDP сокеты, связанные с адресом 192.168.1.5; при отображении не преобразовывать адреса хостов и номера портов.
lsof -i UDP@192.168.1.5 -n -P
188
Принцип работы патча Budget Fair Queueing
Этот патч касается планировщика ввода-вывода и направлен на улучшение производительности системы при работе с диском, особенно в средах с высокой нагрузкой.
BFQ вводит понятие "бюджета" для каждого процесса, выполняющего операции ввода/вывода. Бюджет определяет количество операций ввода/вывода или объём данных, который процесс может использовать, прежде чем управление будет передано другому процессу.
Это обеспечивает равномерное и справедливое распределение доступа к ресурсам диска между всеми процессами, предотвращая ситуации, когда один процесс может заблокировать доступ к диску для других.
