Дырень

Читаю опи­са­ние нуле­вой дыр­ки в Аут­лу­ке и толь­ко тихо фигею.

Нет, вы поду­май­те сами:

1. Мож­но напи­сать спе­ци­аль­ным обра­зом сге­не­ри­ро­ван­ное пись­мо.
2. В этом пись­ме мож­но ука­зать, что уве­дом­ле­ние об это пись­ме долж­но быть инди­ви­ду­аль­ным (кастом­ный зву­ко­вой файл). Поль­зо­ва­те­лю даже не нуж­но это пись­мо откры­вать.
3. Этот файл с уве­дом­ле­ни­ем может быть любым.
4. В том чис­ле — он может нахо­дит­ся по UNC пути, к кото­ро­му надо прой­ти по про­то­ко­лу SMBv3.
5. Сер­вер с фай­лом может нахо­дит­ся где угод­но, в том чис­ле — в интер­не­тах, хрен зна­ет, где.
6. При попыт­ке про­чи­тать файл с сер­ве­ра в UNC, может воз­ник­нуть необ­хо­ди­мость авто­ри­зо­вать­ся.
7. Что­бы авто­ри­зо­вать­ся, Вин­да посы­ла­ет сер­ве­ру NTLM хеш паро­ля поль­зо­ва­те­ля.
8. PROFIT!!!!

Рех­нуть­ся. Какой дур­дом.

PS: Обя­за­тель­но при­крой­те на бран­дау­э­ре порт 445 на выход. Вред­ным не будет в любом слу­чае, даже если обнов­ле­ние уже постав­ле­но.

Сомсунк

Ах-ха-ха, какая ржа­ка.

Теле­фон Сам­сунг S23, при съём­ке луны круп­ным пла­ном под­со­вы­ва­ет поль­зо­ва­те­лю кар­тин­ку, сге­не­ри­ро­ван­ную иску­ствен­ным интел­лек­том на осно­ве реаль­ных фото­гра­фий луны, сде­лан­ных через теле­ско­пы.

Видел в интер­не­тах похо­жее, когда видео летя­ще­го в стра­то­сфе­ре само­лё­та дела­ли этим же теле­фо­ном, при­чём с охре­нен­ны­ми дета­ля­ми, а потом тоже выяс­ни­лось, что кар­тин­ка само­лё­та нари­со­ва­на AI. Пото­му как опти­ка — это нау­ка, а нау­ку не обма­нешь. В тол­щи­ну теле­фо­на в один сан­ти­метр не впих­нуть объ­ёк­тив на 8000mm или сколь­ко там надо.

Сле­ду­ю­щий про­рыв будет — когда на пля­же дела­ешь видео девок в купаль­ни­ках, а скрозь теле­фон они все будут голые!!!!! Ради тако­го дела мож­но будет и бого­мерз­ский ваш Вед­ро­ид купить!!!!!

Вспомним юность золотую

«Когда я был малень­кий», я был в грандж-груп­пе. Так как из всех музы­каль­ных инстру­мен­тов у нас было две гов­но­ле­нин­град­ских гов­но­ги­та­ры (аку­сти­че­ские) и вока­лист, будучи воору­жён 61-кла­виш­ным син­те­за­то­ром «Яма­ха» (ещё один папин пода­рок из Япо­нии) я стал бас-гита­ри­стом, удар­ны­ми, и всем про­чим. Эда­кий Дэвид Гет­та.

Так как у син­те­за­то­ра был МИДИ выход/вход, а я уже непло­хо рубил в ком­пью­те­рах, я под­клю­чил его к сво­е­му ком­пью­те­ру, к миди-сиквен­со­ру «Кей­ку­ок Про Аудио» (Cakewalk Pro Audio), по-мое­му, вер­сии не то 4, не то 5. В 1990х годах под­клю­че­ние выпол­ня­лось пятиштырь­ко­вым миди-шнур­ком, цеп­ля­ю­щим­ся на гейм-порт в зву­ко­вой кар­те Саунд­Б­ла­стер 32. Непро­сто всё было.

Что­бы полу­чить нуж­ный дис­торшн, мы кла­ли внутрь гита­ры совет­ский мик­ро­фон, вот в точ­но­сти такой:

Писа­ли звук, а потом я про­го­нял его через фильтр внут­ри чест­но укра­ден­ной про­грам­мы Кул­Э­дит 95 (Syntrillium Cool Edit 95). Звук, конеч­но, был ахо­вый, Нир­ва­на отды­ха­ет.

Каким-то обра­зом мой 486 DX-100 всё это умуд­рял­ся тащить. Это щас что­бы сек­ре­тар­ше погля­деть эксель-доку­мен­тик надо i7 не ниже шесто­го поко­ле­ния, а тогда тра­ва пони­же рос­ла.

Ну, а наслу­шав­шась музи­ци­ро­ва­ния млад­ше­го (его мёдом не кор­ми — дай пому­зи­ци­ро­вать, поиг­рать про­грес­сии аккор­дов), решил попро­бо­вать вспом­нить вся­кое.

Толь­ко, конеч­но, 61-кла­виш­ный син­те­за­тор мне даже в страш­ных снах на стол не вле­зет, так что взял 37-кла­виш­ный. Но хотя бы с пол­но­раз­мер­ной кла­ви­а­ту­рой, не дет­ской.

Под­клю­чать его к ком­пу мож­но, конеч­но, по ста­рин­ке, пятиштырь­ко­вым разъ­ёмом, но там теперь ещё есть USB порт, к кото­ро­му ника­кой обвяз­ки не надо — цеп­ля­ешь­ся и всё рабо­та­ет.

Что до про­грамм­но­го обес­пе­че­ния, то вы буде­те, конеч­но, сме­ять­ся, но за трид­цать лет нихе­ра не изме­ни­лось. Ком­па­ния Син­т­рил­ли­ум, сде­лав­шая Кул­Э­дит была куп­ле­на ком­па­ни­ей Адо­бе, и эта про­грам­ма назы­ва­ет­ся теперь Адо­бе Ауди­шен (Adobe Audition). Я пре­крас­но зна­ком с её интер­фей­сом, и полу­чаю её вме­сте с под­пис­кой на Adobe All Apps.

А Кей­ку­ок нын­че дают бес­плат­но. После Про Аудио они пере­на­зва­ли свой софт Сонар, потом встре­ти­лись с финан­со­вы­ми труд­но­стя­ми, так как на этом рын­ке появи­лись серьёз­ные кон­ку­рен­ты, типа Про­Тулз и Эйб­л­тон. Кон­чи­лось тем, что из купи­ли син­га­пур­цы Банд­лаб (BandLab) и они сде­ла­ли Кей­ку­ок бес­плат­ным. А меж­ду про­чим он был неде­шё­вый них­ре­на, дол­ла­ров шесть­сот, и это были ещё дол­ла­ры 1990х годов, а день­ги тогда были доро­же.

Так что вот так, замкну­лось колеч­ко. Вспом­нить бы теперь, как всё это дела­ет­ся.

AI-творчество

Фуб­лин. Нель­зя же так пугать, кри­по­та сплош­ная, а не «Про­сто­ква­ши­но».

Ещё, от того же авто­ра, «Тай­на тре­тьей пла­не­ты». Отец — выли­тый Гор­дон Фри­ман. А Гро­мо­зе­ка похож.

Теле­грам-канал автор­ско­го кол­лек­ти­ва.

И про ИИ

В ком­мен­тах меня упрек­ну­ли, что ИИ это инстру­мент и его надо исполь­зо­вать, а не хаять.

Я исполь­зую, и не хаю ИИ. Я хаю ЧатЖПТ 🙂 По-мое­му, он не сто­ит каких-то осо­бых ахов и вздо­хов — ПОКА.

Но это не озна­ча­ет, что я не исполь­зую ИИ в повсе­днев­ной жиз­ни. Исполь­зую, при­чём посто­ян­но. Напри­мер, для писа­ния каких-либо доку­мен­тов и важ­ных сооб­ще­ний. Так как я теперь типа началь­ник — с боку чай­ник, то писать при­хо­дит­ся зна­чи­тель­но чаще. Толь­ко я исполь­зую не ЧатЖПТ, а ИИ под назва­ни­ем WordTune. Вез­де пиа­рят подоб­ный ИИ под назва­ни­ем Grammarly — фиг­ня этот Грам­мар­ли, Ворд­Тюн зна­чи­тель­но кру­че. Во вся­ком слу­чае, его бес­плат­ная вер­сия.

Вот я, напри­мер, напи­сал пред­на­ме­рен­но коря­вое вусмерть пред­ло­же­ние, и при помо­щи Ворд­Тю­на при­че­сал его в намно­го более корот­кую и чита­е­мую фор­му тре­мя щелч­ка­ми мыши:

Ворд­Тюн на меня тут же нагав­кал, мол, ты напи­сал какую-то НЁХ.

Выби­раю более-менее при­лич­ную заме­ну:

Затем жмём пим­пу «Пере­пи­сать» и полу­ча­ем вме­ня­е­мое:

Идём далее. Я рисо­вать не умею вооб­ще. Меня не прёт от про­цес­са рисо­ва­ния — ну, а если не прёт, то это­му не учишь­ся, а если не учишь­ся, то и не уме­ешь.

Нари­со­ван­ный мною дико­вин­ный пей­заж с гора­ми и реч­кой в НВи­дия Холст (NVidia Canvas) я, тем не менее, пока­зы­вал. Пей­заж был нече­ло­ве­че­ской кра­со­ты, бггг.

А теперь и Мик­ро­софт при­со­еди­нил­ся к про­цес­су. Недав­но вышел Мик­ро­софт Дизай­нер https://designer.microsoft.com, кото­рый может гене­ри­ро­вать вся­че­ские лого­ти­пы и кар­тин­ки по тек­сто­во­му вво­ду. Вот я попро­сил его напи­сать сло­во «BLOG» хро­мо­вы­ми бук­ва­ми на метал­ли­че­ской поверх­но­сти, кра­ше­ной оран­же­вой крас­кой, с осве­ще­ни­ем жёст­ким све­том. Я вот так не умею, а ИИ — уме­ет.

Так что да, ИИ я исполь­зую посто­ян­но и вам сове­тую. Сла­ва робо­там.

Когда сын сисадмина попросил Свитч* на Новый Год

*Для тех, кто не пони­ма­ет.

Нин­тен­до Свитч — это игро­вая кон­соль.
Жар­гон­ное «свитч», в рус­ской тех­ни­че­ской лите­ра­ту­ре фор­маль­но обыч­но назы­ва­е­мый сете­вым ком­му­та­то­ром — устрой­ство для соеди­не­ния несколь­ких ком­пью­те­ров в сеть. Имен­но такое изоб­ра­же­но на кар­тин­ке.

И ещё про Pwn2Own

Заме­ча­тель­ная ста­тья с раз­бо­ром полё­тов.

Пере­ве­ду понра­вив­ши­е­ся мне части.

«Pwn2Own выпла­тил иссле­до­ва­те­лям почти 1 мил­ли­он дол­ла­ров на меро­при­я­тии по взло­му потре­би­тель­ских това­ров на про­шлой неде­ле в Торон­то, но при­зо­вой фонд был недо­ста­точ­но боль­шим для попы­ток взло­ма iPhone или Google Pixel, пото­му что зло­умыш­лен­ни­ки могут полу­чить гораз­до боль­ше из менее слож­ных для взло­ма источ­ни­ков.

«Мы пред­ло­жи­ли им нашу выс­шую награ­ду, — ска­зал Дастин Чайл­дс, гла­ва отде­ла инфор­ми­ро­ва­ния об угро­зах в Trend Micro Zero Day Initiative (ZDI).

–Кон­курс пла­ни­ро­вал разыг­рать 250 000 дол­ла­ров за успеш­ный экс­плойт для iPhone или Google Pixel, ска­зал он The Register в экс­клю­зив­ном интер­вью в кон­це четы­рех­днев­но­го меро­при­я­тия. «И в этой сум­ме про­сто недо­ста­точ­но нулей для уров­ня иссле­до­ва­ний, необ­хо­ди­мых для взло­ма этих теле­фо­нов». — доба­вил Чайл­дс.»

«Меж­ду тем, четы­ре коман­ды пыта­лись взло­мать Samsung Galaxy, и три из них доби­лись успе­ха, выиг­рав 50 000 дол­ла­ров в каче­стве глав­но­го при­за за взлом флаг­ман­ских смарт­фо­нов корей­ско­го гиган­та.»

Делай­те выво­ды — 2. Косо­ру­ким погро­ми­стам Гну­сма­са при­вет — 2.

Обязательный пост про ChatGPT

Не знаю, чего-то у меня не зала­дил­ся инте­рес­ный диа­лог с маши­ной. Может быть, я дурак.

Раз­го­вор про­ис­хо­дил при­мер­но так:

–Как луч­ше все­го сде­лать ХХХ?
–Я маши­на, слу­жу все­му чело­ве­че­ству, сла­ва робо­там. Мож­но вот так и так, но вооб­ще ты сам там луч­ше раз­бе­рись.

–Что луч­ше, ХХХ или УУУ?
–Я маши­на, слу­жу все­му чело­ве­че­ству, сла­ва робо­там. Одни гово­рят луч­ше ХХХ, дру­гие — что луч­ше УУУ. Надо смот­реть по обсто­я­тель­ствам, ты вооб­ще сам там луч­ше раз­бе­рись.

Дун­дук желез­ный, вот всё что могу ска­зать.

Pwn2Own

Есть такая заба­ва у хаке­ров, что-то типа Олим­пи­а­ды, назы­ва­ет­ся Pwn2Own. Соби­ра­ют­ся раз­ные коман­ды, озву­чи­ва­ют­ся цели, напри­мер, «Лома­ем защи­ту Вор­да» или «Хака­ем аутен­ти­фи­ка­цию у Мик­ро­софт Тимз». Коман­ды затем под­пи­сы­ва­ют­ся выпол­нить раз­лич­но­го рода зада­чи, и по обще­му коли­че­ству задач и их слож­но­сти полу­ча­ют­ся очки и зара­ба­ты­ва­ют­ся места в общем зачё­те. Так­же коман­ды полу­ча­ют непло­хие денеж­ные при­зы — ибо кон­то­ры обыч­но пла­тят несколь­ко десят­ков тысяч дол­ла­ров за обна­ру­жен­ные дыры.

Луч­шей коман­дой ста­ли STAR Labs — меж­ду­на­род­ная коман­да хаке­ров с основ­ном из ази­ат­ских стран (Корея, Вьет­нам, и.д.). Но лич­но мне инте­рес­нее не то, кто луч­ший хакер — очень талант­ли­вых людей доволь­но мно­го, и ази­а­тов, и бра­зиль­цев, и аме­ри­кан­цев, и рус­ских. Инте­рес­нее то, какие цели хаке­ры выбра­ли для сво­ей олим­пи­а­ды, а какие были либо не в их обла­сти ком­пе­тен­ции либо были посчи­та­ны слиш­ком слож­ны­ми.

Лиде­ром по взло­ман­но­сти ока­зал­ся пол­но­стью про­пат­чен­ный теле­фон Сам­сунг S22 на ОС Андро­ид (гы-гы-гы). Его взло­ма­ли в пер­вый же день, а на тре­тий день состя­за­ния его взло­ма­ли все­го за 55 секунд, что ста­ло новым рекор­дом состя­за­ния Pwn2Own. Исполь­зо­ва­лась дыра в недо­ста­точ­но хоро­шей вали­да­ции вво­да (блин, до сих пор? в 2022 году? рех­нуть­ся). Вооб­ще этот несчаст­ный теле­фон сум­мар­но изна­си­ло­ва­ли раз десять. Жди­те обнов­ле­ний от Сам­сун­га.

А зна­е­те, какие теле­фо­ны ни одна коман­да не взя­лась ломать?

Гугл Пик­сель и Эппл айФон.

О чем это гово­рит? Да о том, блин, о чём я уже сколь­ко раз писал в этой стен­га­зе­те — когда одна и та же кон­то­ра дела­ет и само желе­зо теле­фо­на, и она же пишет к нему ОС — полу­ча­ет­ся намно­го более непро­би­ва­е­мая и намно­го менее глюч­ная плат­фор­ма, чем когда одни шлё­па­ют желе­зо, а дру­гие рису­ют к нему опе­ра­ци­он­ку. Когда «айн фир­ма, айн бет­рибс­си­стем, айн теле­фон» — воз­ни­ка­ет некая синер­гия, недо­ступ­ная про­сто сбо­ри­щу смеж­ни­ков.

Делай­те выво­ды. Сам­сун­гу пла­мен­ный при­вет в оче­ред­ной раз.

https://www.zerodayinitiative.com/blog/2022/5/18/pwn2own-vancouver-2022-the-results