ru
Feedback
Linux_BE1

Linux_BE1

Открыть в Telegram

Канал по Linux, полезный и интересный контент для всех уровней. По вопросам сотрудничества @cyberJohnny

Больше
188
Подписчики
Нет данных24 часа
-37 дней
-1530 дней
Архив постов
⚡Простой способ быть в курсе свежих обновлений и следить за трендами в разработке на вашем языке. Найдите свой стек и подписывайтесь: Python: t.me/pythonl ИИ/технологии t.me/vistehno Машинное обучение: t.me/ai_machinelearning_big_data Базы данных: t.me/sqlhub Data Science: t.me/data_analysis_ml C#: t.me/csharp_ci Go: t.me/Golang_google Хакинг: t.me/linuxkalii Java: t.me/javatg Javascript: t.me/javascriptv React: t.me/react_tg C++/ t.me/cpluspluc Devops: t.me/devOPSitsec Linux: t.me/+A8jY79rcyKJlYWY6 Мобильная разработка: t.me/mobdevelop Docker: t.me/+0WdB4uvOwCY0Mjdi Rust: t.me/rust_code PHP: t.me/phpshka Android: t.me/android_its Big Data: t.me/bigdatai Тестирование:https://t.me/+F9jPLmMFqq1kNTMy Аналитика данных: https://t.me/+mAXY9ppJwitkMDBi Kubernets: t.me/+vE7jzitan5QzZjVi Frontend https://t.me/+U3U3HoZzEglkNDdi 😆ИТ-Мемы: t.me/memes_prog 🇬🇧Английский: t.me/english_forprogrammers 📕Ит-книги бесплатно: https://t.me/addlist/BkskQciUW_FhNjEy ИИ: t.me/vistehno Книги по искусственному интеллекту https://t.me/+2rl907ptiWliYmYy 💼 Папка с вакансиями: t.me/addlist/_zyy_jQ_QUsyM2Vi Папка Go разработчика: t.me/addlist/MUtJEeJSxeY2YTFi Папка Python разработчика: t.me/addlist/eEPya-HF6mkxMGIy Папка ML: https://t.me/addlist/2Ls-snqEeytkMDgy Папка Java разработчика: https://t.me/addlist/ZM3J6oFNAnRlNWU6 Папка С# https://t.me/addlist/u15AMycxRMowZmRi Папка frontend https://t.me/addlist/mzMMG3RPZhY2M2Iy @linux_be1 http://t.me/ai_machinelearning_big_data

Джентльменский набор OSINT @linux_be1 https://habr.com/ru/articles/811183/

✅ Изучите тонкости и важные параметры MySQL на практическом открытом уроке «MySQL: оптимизация производительности» от OTUS 🔹
Изучите тонкости и важные параметры MySQL на практическом открытом уроке «MySQL: оптимизация производительности» от OTUS 🔹На практическом занятии разберём основные способы оптимизации производительности СУБД MySQL.  🔹Научимся диагностировать нагрузку, анализировать запросы. Поговорим о настройке важнейших параметров конфигурации. 🔹В результате урока вы сможете понять причины проблем производительности, научитесь проводить анализ нагрузки и параметры конфигурации MySQL. 👉 Регистрация https://clck.ru/3AN4Md Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru

Поиск утекших паролей в базе данных Поиск среди 3,2 миллиардов утекших учетных данных: ➡ адрес электронной почты; ➡ никнейм;
Поиск утекших паролей в базе данных Поиск среди 3,2 миллиардов утекших учетных данных: ➡ адрес электронной почты; ➡ никнейм; ➡ пароль. ⚡ Сервис дает возможность доступа к данным через API для интеграции с вашим собственным приложением: 🟣 Без регистрации. 🟣 Без капчи. 🟣 Бесплатный доступ. 100% бесплатно. https://www.proxynova.com/tools/comb/ @linux_be1 https://www.proxynova.com/tools/comb/

🔥 Еженедельный обзор полезных материалов из мира Devops Почитать: — Приглашаем на Cinimex Spring IT Talk в Самаре (офлайн/онлайн): https://habr.com/ru/companies/cinimex/articles/810677/ — Деплой .NET приложений для самых маленьких. Часть 0: https://habr.com/ru/articles/810493/ — Подводные грабли экспертных утилит при работе с инцидентами: https://habr.com/ru/companies/ru_mts/articles/810467/ — Книга: «Podman в действии»: https://habr.com/ru/companies/piter/articles/810079/ — Упростить развертывание приложений в облаке — open source инструменты, которые помогут это сделать: https://habr.com/ru/companies/cloud_mts/articles/810429/ — Это база: нюансы работы с Redis. Часть 2, репликация: https://habr.com/ru/companies/nixys/articles/805463/ — От простого ИТ-ландшафта к единой платформе разработки: эволюция ИТ в Тинькофф: https://habr.com/ru/companies/vk/articles/809039/ — Обзор K8s LAN Party —  сборника задач по поиску уязвимостей в кластере Kubernetes прямо в браузере: https://habr.com/ru/companies/flant/articles/807015/ — Деплой с помощью github actions и пакетов: https://habr.com/ru/articles/810041/ — Как ELK довел нас… до Vector.dev и Clickhouse: https://habr.com/ru/articles/808313/ — DevOps and SRE: A Collaborative Journey Towards Reliable Software Delivery: https://dev.to/adityapratapbh1/devops-and-sre-a-collaborative-journey-towards-reliable-software-delivery-4co0 — #Devops para noobs - Conhecendo Boto3 na prática: https://dev.to/camilacodes/devops-para-noobs-conhecendo-boto3-na-pratica-1pd2 — Использование Circle CI для развертывания приложения Flask-Python в Docker: https://dev.to/surajupadhaya/use-circle-ci-to-deploy-flask-python-app-in-docker-23af — DevOps. Мониторинг баз данных. На локальных и облачных средах: https://dev.to/dm8ry/devops-monitoring-databases-on-premise-and-cloud-environments-1cn6 — PostgreSQL. Как проверить подключения, не использующие шифрование SSL?: https://dev.to/dm8ry/postgresql-how-to-check-connections-that-are-not-using-ssl-encryption-42am — Статистическая информация о таблицах в базе данных PostgreSQL: https://dev.to/dm8ry/statistical-information-about-tables-in-a-postgresql-database-45lb — О идентификаторе транзакции (transaction_id) в PostgreSQL: https://dev.to/dm8ry/about-transaction-identifier-transactionid-in-postgresql-6mk — Как проверить, имеют ли таблицы PostgreSQL одинаковую структуру и данные с использованием агрегированного хэша и md5?: https://dev.to/dm8ry/how-to-check-if-the-postgresql-tables-of-the-same-structure-have-identical-data-using-aggregated-hash-and-md5-17h9 — AWS под капотом - День 8 - Разблокировка скрытых сбережений в AWS с Savings Plans: https://dev.to/lakhera2015/aws-under-the-hood-day-8-unlock-hidden-savings-in-aws-with-savings-plans-31gf — Настройка микросервиса: https://dev.to/skipperhoa/setup-a-microservice-jg4 Посмотреть: 🌐 GPT-3.5 и GPT-4 у ChatGPT: эволюция искусственного интеллекта: https://www.youtube.com/watch?v=WnM-fyMW7HE" (⏱ 00:36) 🌐 ChatGPT: революция в области искусственного интеллекта: https://www.youtube.com/watch?v=hd3LHAqC4-M" (⏱ 00:41) 🌐 GitHub Copilot и фурор после его запуска: https://www.youtube.com/watch?v=sjEnpyISrz8" (⏱ 00:55) 🌐 Расследуй убийство с SQL. Игры, которые реально учат писать код.: https://www.youtube.com/watch?v=pp9pa50BI3o" (⏱ 03:52) 🌐 Stable Diffusion запусти свой генератор в облаке.: https://www.youtube.com/watch?v=X21h-n0dbHY" (⏱ 14:06) 🌐 DevOps SRE стрим. Апрель. Ответы на вопросы.: https://www.youtube.com/watch?v=IMEFpv_uUyc" (⏱ 40:40) Хорошего дня! @linux_be1

💻 В GitHub подтвердили распространение вредоносов через URL-адреса репозитория Microsoft 🗄В GitHub подтвердили, что злоумышленники используют лазейку в платформе для распространения вредоносного ПО с помощью URL-адресов, связанных с репозиторием Microsoft. Аналогичный способ может применяться в любом общедоступном репозитории на GitHub. 🗄Ранее в McAfee опубликовали отчёт о новом загрузчике вредоносного ПО LUA, распространяемом через законный репозиторий Microsoft GitHub менеджера библиотек C++ для Windows, Linux и MacOS, известного как vcpkg. Исследователи привели примеры таких URL-адресов установщиков вредоносного ПО, ссылки на которые отсутствуют в исходном коде проекта: https://github[.]com/microsoft/vcpkg/files/14125503/Cheat.Lab.2.7.2.zip, https://github[.]com/microsoft/STL/files/14432565/Cheater.Pro.1.6.0.zip. 🗄В BleepingComputer обнаружил, что файлы не являются частью vcpkg, а были загружены как часть комментария, оставленного к коммиту или описывающего проблему в проекте. 🗄Оставляя комментарий, пользователь GitHub может прикрепить файл, который будет загружен в CDN GitHub и связан с соответствующим проектом, используя уникальный URL-адрес в следующем формате: https://www.github.com/{project_user}/{ repo_name}/files/{file_id}/{file_name}. 🗄Вместо создания URL-адреса после публикации комментария GitHub автоматически генерирует ссылку для скачивания. Это позволяет злоумышленникам прикреплять вредоносное ПО к любому репозиторию без ведома владельцев. Даже если оставить комментарий в черновике или удалить его после публикации, то файлы сохраняются в CDN GitHub, а URL-адреса загрузки продолжают работать вечно. Поскольку URL-адрес файла содержит имя репозитория, в котором он был создан, то он выглядит как заслуживающий доверия. 🗄 Подробнее @Linux_BE1

🔐 Какое количество времени потребуется для взлома вашего пароля в 2024 году? Компания Hive Systems провела расчеты примерног
🔐 Какое количество времени потребуется для взлома вашего пароля в 2024 году? Компания Hive Systems провела расчеты примерного времени, необходимого для взлома пароля методом перебора. Советую проверить, находятся ли ваши пароли в безопасной зоне ☕️ ▪ Подробности @Linux_BE1

Жиза 😂 @Linux_BE1
Жиза 😂 @Linux_BE1

💻 Уязвимость браузера позволяет получить доступ к компьютеру через видеокарту 🗄Исследователям из Технического университета Graz удалось провести три атаки на графические карты через WebGPU. Атаки были достаточно быстрыми, чтобы добиться успеха при обычном серфинге. 🗄Сайты предъявляют всё более высокие требования к вычислительной мощности компьютеров. Поэтому браузеры уже несколько лет имеют доступ не только к CPU, но и к вычислительным мощностям графической карты (GPU). Язык сценариев JavaScript может использовать ресурсы GPU через программные интерфейсы WebGL или WebGPU. Однако здесь таятся большие риски. Используя сайт с вредоносным JavaScript, исследователи смогли получить доступ к пользовательскими данными, нажатиям клавиш и ключам шифрования на чужих компьютерах в ходе трёх разных атак через WebGPU. 🗄Исследовательская группа провела атаки на несколько систем, в которых были установлены разные видеокарты NVIDIA и AMD (NVIDIA из серии GTX 1000 и RTX 2000, 3000 и 4000, а карты AMD — из серии RX 6000). Для всех трёх типов атак исследователи использовали доступ к кэш‑памяти компьютера через WebGPU, который предназначен для быстрого и кратковременного доступа к данным со стороны CPU и GPU. Задействовав этот побочный канал, они получили метаинформацию, которая позволила им заявить о потенциальной угрозе безопасности. 🗄Команда смогла отслеживать изменения в кэше, самостоятельно заполняя его с помощью кода на JavaScript через WebGPU и отслеживая, когда их собственные данные удаляются из кэша при вводе. Это позволило относительно быстро и точно проанализировать нажатия клавиш. Более тонко сегментируя кэш, исследователи также смогли использовать вторую атаку для создания собственного секретного канала связи, в котором заполненные и незаполненные сегменты кэша служили нулями и единицами и, таким образом, основой для двоичного кода 🗄Они использовали 1024 таких сегмента кэша и добились скорости передачи данных до 10,9 килобайта в секунду, что достаточно для передачи простой информации 🗄 Подробнее @Linux_BE1

💻 В протоколе HTTP/2 нашли ряд уязвимостей, получивших общее название Continuation Flood 🗄Специалист обнаружил серию уязвимостей в протоколе HTTP/2, получивших общее название Continuation Flood. Эти проблемы могут привести к атакам на отказ в обслуживании (DoS) и способны вывести из строя веб-серверы в некоторых имплементациях при помощи одного TCP-соединения. По словам эксперта, Continuation Flood гораздо опаснее похожей проблемы Rapid Reset, обнаруженной прошлой осенью. 🗄Напомним, что HTTP/2 представляет собой обновленную версию протокола HTTP, стандартизированную в 2015 году и призванную повысить производительность веб-серверов за счет внедрения бинарного фрейминга (binary framing) для более эффективной передачи данных, мультиплексирования для передачи нескольких запросов и ответов через одно соединение, а также сжатия заголовков. 🗄Проблемы Continuation Flood были обнаружены исследователем Баркетом Новотарски (Barket Nowotarski). Он утверждает, что уязвимости связаны с использованием фреймов HTTP/2 CONTINUATION, которые во многих имплементациях протокола не ограничиваются и не проверяются должным образом. 🗄Так, сообщения HTTP/2 содержат секции заголовков и трейлеров, сериализованные в блоки. В ходе передачи такие блоки могут быть фрагментированы в несколько фреймов, а фреймы CONTINUATION используются для объединения потока. 🗄Как объясняет Новотарски, отсутствие должной проверки фреймов позволяет злоумышленникам отправлять чрезвычайно длинные строки фреймов, просто не устанавливая флаг END_HEADERS. В результате это может приводить к сбоям в работе сервера из-за исчерпания ресурсов, которые уйдет на обработку этих фреймов. 🗄 Подробнее @Linux_BE1

💻 Практическое руководство по Nmap 🗄Nmap, сокращение от Network Mapper, поддерживается Гордоном Лайоном и используется мног
💻 Практическое руководство по Nmap 🗄Nmap, сокращение от Network Mapper, поддерживается Гордоном Лайоном и используется многими специалистами по безопасности во всем мире. 🗄Утилита работает как в Linux, так и в Windows и управляется из командной строки (CLI). Кстати, для тех, кто боится командной строки, есть замечательный графический интерфейс для nmap под названием zenmap. Рекомендуется изучить версию nmap с интерфейсом командной строки, поскольку она обеспечивает гораздо большую гибкость по сравнению с графической версией zenmap. 🗄Для чего используется nmap? Отличный вопрос. Nmap позволяет администратору быстро и подробно узнать о системах в сети, отсюда и название Network MAPper или nmap. Nmap имеет возможность быстро находить действующие хосты, а также службы, связанные с этим хостом. Функциональность Nmap можно расширить еще больше с помощью механизма сценариев Nmap, часто называемого сокращенно NSE. Подробнее об использовании Nmap в этом практическом туториале: 🗄 Руководство @Linux_BE1

🟡Количество мошеннических схем с применением дипфейков выросло на 700% ⏩Согласно отчёту издания The Wall Street Journal, компании, использующие аудио- или визуальную идентификацию пользователей готовятся к стремительному росту числа мошеннических схем с применением технологий генеративного ИИ. ⏩По словам Билла Кэссиди, директора по информационным технологиям New York Life, мошеннические звонки были всегда, но с появлением генеративных нейросетей, способных в точности имитировать чужой голос, проблема выходит на совершенно новый уровень. Совсем недавно OpenAI рассказала о своей нейросети, способной скопировать голос человека буквально по 15-секундной записи. Именно из соображений безопасности компания не спешит выпускать её в массы. ⏩Используя эти технологии, злоумышленники могут проходить голосовую аутентификацию в банковских приложениях для получения доступа к учётным записям пользователей. Например, в ходе эксперимента систему безопасности американского банка Chase Bank удалось обойти с помощью сгенерированного голоса. Правда, в банке заявили, что для проведения транзакций и других финансовых операций клиенты должны предоставлять дополнительную информацию. @Linux_BE1

💻 GPT-4 может эксплуатировать уязвимости, изучив связанные бюллетени безопасности 🗄Ученые из Иллинойского университета в Урбане-Шампейне (UIUC) пришли к выводу, что GPT-4 компании OpenAI может успешно эксплуатировать реальные уязвимости, если предварительно «прочтет» бюллетень безопасности об этой CVE, в котором описана проблема. 🗄«Чтобы продемонстрировать это, мы собрали набор данных из 15 1-day уязвимостей, включая те, которые относятся к категории критических, — объясняют эксперты в своей статье. — В случае получения описания CVE GPT-4 способен эксплуатировать 87% этих уязвимостей по сравнению с 0% для всех остальных протестированных нами моделей (GPT-3.5 и LLM с открытым исходным кодом), а также опенсосрных сканеров уязвимостей (ZAP и Metasploit)». 🗄Как эксперты рассказали изданию The Register, фактически GPT-4 способна автономно выполнять шаги для выполнения определенных эксплоитов, которые опенсорсные сканеры уязвимостей пока не могут обнаружить. 🗄Исследователи ожидают, что вскоре агенты LLM, например, созданные путем подключения чат-бота к фреймворку для автоматизации ReAct, реализованному в LangChain, сделают эксплуатацию уязвимостей более простой задачей. Эти агенты смогут переходить по ссылкам с описанием CVE для получения дополнительной информации. 🗄При этом, если лишить агента LLM (GPT-4) доступа к соответствующему описанию CVE, то вероятность успешной эксплуатации бага резко снижается с 87% до 7%. Но авторы научной статьи полагают, что ограничение публичного доступа к информации об уязвимостях вряд ли станет действенным способом защиты от таких LLM-агентов. Дело в том, что принцип безопасность через неясность, по мнению ученых, совсем не работает. @Linux_BE1

💻 Использование сканера Nikto на Kali Linux 🗄Nikto — это сканер веб-приложений с открытым исходным кодом, предустановленный
💻 Использование сканера Nikto на Kali Linux 🗄Nikto — это сканер веб-приложений с открытым исходным кодом, предустановленный в Kali Linux. Этот инструмент позволяет пентестерам с легкостью автоматизировать процесс поиска уязвимостей безопасности, которые могут существовать в веб-приложении на веб-сервере. 🗄Использование Nikto тривиально — просто напишите в терминале что-то в духе: nikto -h 172.30.1.49 Использование параметра -h позволяет указать имя хоста или IP-адрес цели. Чтобы узнать больше о различных параметрах сканирования, воспользуйтесь командой: nikto --help На скрине показаны результаты сканирования целевой системы. 🖥 GitHub @Linux_BE1

💻 Самые важные события в мире инфосека за прошедший месяц 🗄В прошедшем месяце: группировка BlackCat совершила exit scam, Mi
💻 Самые важные события в мире инфосека за прошедший месяц 🗄В прошедшем месяце: группировка BlackCat совершила exit scam, Microsoft взломали и похитили исходный код, разработчики Flipper ответили канадским властям, игроков Apex Legends взломали во время турнира, side-channel-атака GhostRace угрожает процессорам Intel, AMD, ARM и IBM, сэр Тим Бернерс‑Ли переживает о будущем веба, а также произошло много всего. С чем и предлагаю ознакомиться по ссылке ниже Содержание статьи ├╼ Малварь в китайских ПК Acemagic ├╼ BlackCat скрылась с деньгами ├╼ Вредоносные модели в Hugging Face ├╼ У Microsoft украли исходники ├╼ Мосты Tor имитируют HTTPS-трафик ├╼ Разработчики Flipper Zero vs Канада ├╼ Атака на турнир Apex Legends ├╼ Процессорам угрожает GhostRace ├╼ Хакеры угоняют eSIM ╰╼ Бесконечный Loop DoS 🗄 Читать подробнее @Linux_BE1

Набор патчей Preempt-RT (Real-Time Patch) Preempt-RT - набор патчей для ядра Linux, предназначенный для улучшения его real-time характеристик. Цель этих патчей — сделать поведение Linux более предсказуемым и уменьшить задержки, что критически важно для приложений реального времени, требующих строгого соблюдения временных ограничений. Основные аспекты: 1. Полное вытеснение ядра (Full Preemption): Ядро Linux становится полностью вытесняемым, что означает, что большинство задач ядра могут быть прерваны в любой момент времени для обработки более приоритетных задач. Это сокращает максимальные задержки, улучшая общую отзывчивость системы. 2. Высокая гранулярность блокировок (High-Resolution Timers): Улучшает точность таймеров, позволяя приложениям реального времени эффективнее управлять временем и событиями. 3. Приоритетные инверсии блокировок: Preempt-RT внедряет механизмы для борьбы с приоритетными инверсиями, когда низкоприоритетные задачи блокируют ресурсы, необходимые высокоприоритетным задачам, через использование протоколов наследования приоритетов.

Настройка и использование патча Budget Fair Queueing BFQ - алгоритм планирования ввода-вывода, направленный на улучшение производительности системы. BFQ доступен в ядрах Linux начиная с версии 4.12. Для его использования необходимо выбрать BFQ как планировщик ввода/вывода для конкретного устройства хранения. Это можно сделать через файловую систему /sys или при помощи утилиты tuned в дистрибутивах, поддерживающих её. Выбор планировщика может зависеть от конкретных задач, но особенно рекомендуется для настольных систем, где важна отзывчивость пользовательского интерфейса в условиях высокой нагрузки на систему ввода/вывода. Также может быть полезен на серверах или в системах реального времени, где требуется гарантировать определённый уровень производительности для каждого процесса.

Отобразить список открытых файлов и псевдофайлов, в том числе и сокетов, как локальных, так и протоколов TCP и UDP, можно с помощью команды lsof К примеру, показать все TCP и UDP сокеты lsof -i Показать все TCP и UDP сокеты, связанные с адресом 192.168.1.5. lsof -i@192.168.1.5 Тоже самое, но при отображении не преобразовывать адреса хостов и номера портов в доменные имена и названия сервисов. lsof -i@192.168.1.5 -n -P Показать все TCP сокеты; при отображении не преобразовывать адреса хостов и номера портов. lsof -i TCP -n -P Показать все UDP сокеты, связанные с адресом 192.168.1.5; при отображении не преобразовывать адреса хостов и номера портов. lsof -i UDP@192.168.1.5 -n -P

Принцип работы патча Budget Fair Queueing Этот патч касается планировщика ввода-вывода и направлен на улучшение производительности системы при работе с диском, особенно в средах с высокой нагрузкой. BFQ вводит понятие "бюджета" для каждого процесса, выполняющего операции ввода/вывода. Бюджет определяет количество операций ввода/вывода или объём данных, который процесс может использовать, прежде чем управление будет передано другому процессу. Это обеспечивает равномерное и справедливое распределение доступа к ресурсам диска между всеми процессами, предотвращая ситуации, когда один процесс может заблокировать доступ к диску для других.