Бродком — редкостные козлы

Кля­нусь, всё, чего не каса­ют­ся Брод­ком, неза­мед­ли­тель­но пре­вра­ща­ет­ся… назад в тык­ву.

Симан­тек был хоро­ший — стал гов­но.

Теперь при­шла оче­редь ВМВа­ри. У нас на сер­вер­ную бюд­жет на ВМВарь был запла­ни­ро­ван в 380 тысяч дол­ла­ров (69 хостов, объ­ё­ди­нён­ных в 23 кла­сте­ра). Вче­раш­нее цено­вое пред­ло­же­ние от Брод­ко­ма ста­ло… вы там сядь­те, если сто­и­те.

$1,120,000 (один мил­ли­он сто два­дцать тысяч дол­ла­ров США)

Ну здрав­ствуй, Hyper‑V. Или Proxmox, ещё не решил… Всё зави­сит от того, насколь­ко хоро­шо Proxmox под­дер­жи­ва­ет­ся реше­ни­я­ми типа Veritas.

Подхватила компьютерный вирус от вибратора

Дама при­об­ре­ла в мага­зине виб­ра­тор и реши­ла заря­дить его от USB пор­та в ком­пью­те­ре. Виб­ра­тор ока­зал­ся флеш­кой, кото­рая захо­те­ла запу­стить файл. Дама обра­ти­лась к спе­ци­а­ли­стам, кото­рые выяс­ни­ли, что мал­варь — тро­ян Lumma, ско­рее все­го, рус­ско­го про­ис­хож­де­ния (см. скрин­шот основ­ной вре­до­нос­ной про­грам­мы).

Вполне веро­ят­но, что мал­варь была уста­нов­ле­на в виб­ра­тор пря­мо на заво­де.

https://www.malwarebytes.com/blog/news/2024/02/vibrator-virus-steals-your-personal-information

В этой ново­сти пре­крас­но… ну всё в ней пре­крас­но!!!

Заод­но я узнал, что есть такая вещь как USB-пре­зер­ва­тив.

Лучший защищённый мессенжер стал ещё лучше

Мес­сен­жер «Сиг­нал» поз­во­лит поль­зо­ва­те­лям исполь­зо­вать ники вме­сто теле­фон­ных номе­ров. Пом­нит­ся, кто-то в ком­мен­тах у меня сокру­шал­ся, мол, да, «Сиг­нал» неплох, но намерт­во при­вя­зан к теле­фон­но­му номе­ру, кото­рый све­тит­ся нару­жу. Ну, теперь это более не будет про­бле­мой.

Давно было пора

Мик­ро­софт, нако­нец-то, СПОДВИГНУЛСЯ, и решил вман­ту­лить коман­ду sudo в команд­ную стро­ку, что­бы мож­но было сра­зу отту­да запус­кать про­цесс как админ. Без этой вот нуди­лов­ки, когда всю рабо­ту надо закрыть КЕМ и зано­во запус­кать cmd через Run as Admin.

Обе­ща­ют в Сер­ве­ре 2025.

Опоз­да­ли ров­но на 45 лет. А если вклю­чать сюда функ­ци­о­наль­ность su, кото­рую в Насто­я­щий Юникс (кото­рый AT&T) вклю­чил аж сам Ден­нис Ричи, то на 54 года.

Пну-ка я Линукс в очередной раз

Дав­но я не пинал эту подел­ку, пну опять.

Име­ем: сер­вер с уста­нов­лен­ной Убун­той 22.04 — самым рас­по­след­ним дис­три­бу­ти­вом LTS. Не ста­вить же в про­дакшн бета-вер­сии.

На сер­ве­ре уста­нов­лен Апач 2.4.52. На него руга­ет­ся Нес­сус — мол, там дыр­ка, хозя­ин. При­чём дыр­ке уже боль­ше года.

Хоро­шо — apt update && apt upgrade? А вот шЫш — 2.4.52 это самая рас­по­след­няя вер­сия в репо­зи­та­ри­ях Убун­ты 22.04:

И чего пред­ла­га­е­те делать? Как я в 1998 году делал, из сыр­цов соби­рать само­му? Что­бы потом полу­чить фиг зна­ет чего, что после апгрей­да биб­лио­те­ки, напри­мер, libc, грох­нет­ся про­сто с гаран­ти­ей? Нафиг такие идеи и пред­ло­же­ния, я насо­би­рал­ся из сыр­цов выше кры­ши ещё в про­шлом веке.

Мож­но доба­вить в репо­зи­та­рии чеха, и поста­вить отту­да. Но всё это абсо­лют­но без гаран­тий.

Что име­ем в сухом остат­ке? Оче­вид­ную иди­о­тию — по умол­ча­нию самая послед­няя вер­сия LTS рели­за ста­вит Апа­ча с дырой, и обно­вить её, если не делать пля­сок с буб­ном и заячьей лап­кой, не полу­чит­ся.

А потом линук­со­и­ды нам рас­ска­зы­ва­ют, какой Вин­до­уз дыря­вый, ну-ну.

В моём люби­мом FreeBSD, кста­ти, в пор­тах чело­ве­че­ская вер­сия.

Вот вам и Линукс про­тив BSD.

Вот это дыра

В БИО­Се прак­ти­че­ски всех суще­ству­ю­ших совре­мен­ных ком­пью­те­ров есть дыра по обра­бот­ке лого­ти­па, изоб­ра­жа­е­мо­го при вклю­че­нии ком­пью­те­ра. Его мож­но под­ме­нить, при­чём из ОС, на точ­но так же выгля­дя­щее изоб­ра­же­ние, но содер­жа­щее вре­до­нос­ный код. Этот вре­до­нос­ный код обыч­ный анти­ви­рус уда­лить не может — он не уме­ет писать в БИОС.

https://arstechnica.com/security/2023/12/just-about-every-windows-and-linux-device-vulnerable-to-new-logofail-firmware-attack/

Вот это кру­то, блин. Послед­ствия могут быть самые шикар­ные. Неуда­ля­е­мый мал­варь хоти­те?

Обал­деть, дав­но тако­го не было. Теперь при­це­пить такое к экс­плой­ту-чер­вя­ку и конец все­му живо­му.

Интересная криптографическая статья

Очень инте­рес­ная ста­тья для людей, инте­ре­су­ю­щих­ся крип­то­гра­фи­ей.

Крат­кий пере­сказ. Совре­мен­ная тай­но­пись зиждет­ся на несим­мет­рич­ной и сим­мет­рич­ной крип­то­гра­фии. Все дан­ные внут­ри уже уста­нов­лен­ной сес­сии шиф­ру­ют­ся сим­мет­рич­ной крип­то­гра­фи­ей — она быст­рее, ибо не так ресур­со­ём­ка. Обыч­но это AES. Ключ для AES шиф­ру­ет­ся уже несим­мет­рич­ной крип­то­гра­фи­ей, чаще все­го RSA, у кото­рой есть два клю­ча — один откры­тый (пуб­лич­ный), дру­гой закры­тый (при­ват­ный). То, что зашиф­ро­ва­но закры­тым клю­чом, может быть рас­шиф­ро­ва­но клю­чом откры­тым, и наобо­рот.

При уста­нов­ке сес­сии кли­ент и сер­вер дого­ва­ри­ва­ют­ся о клю­че для AES, и эти дого­во­ры шиф­ру­ет­ся RSA (курить Diffie–Hellman). Шту­ка в том, что RSA рабо­та­ет на осно­ве очень боль­ших про­стых чисел, вся его защи­щён­ность состо­ит в том, что надо подо­брать два мно­жи­те­ля из про­стых чисел, у кото­рых более тыся­чи цифр в каж­дом. Рабо­та с настоль­ко боль­ши­ми чис­ла­ми на ком­пью­те­ре ино­гда при­во­дит к мате­ма­ти­че­ским ошиб­кам, и может при­ве­сти к раз­гла­ше­нию закры­то­го клю­ча! Затро­ну­ты­ми ока­зы­ва­ют­ся реа­ли­за­ции RSA с закры­тым кодом, в том чис­ле устрой­ства Зик­сел (тот самый Зухель, ага) и Цис­ко (гы-гы-гы). Алго­ритм RSA в OpenSSH тако­му раз­гла­ше­нию, что инте­рес­но, не под­вер­жен — там зна­ют о том, что могут воз­ник­нуть ошиб­ки в рас­чё­тах, и от них предо­хра­ни­лись.

Очень, очень любо­пыт­но! Пока­мест прак­ти­че­ские про­бле­мы малы — даже RSA в тех же Цись­ках уяз­вим толь­ко в одном устрой­стве на тыся­чу, а реа­ли­за­ция экс­плой­та не видит­ся мне про­стой. Но учи­ты­вая, что таких устройств мил­ли­о­ны, и на кону могут сто­ять боль­шие баб­ки…

В‑общем, запа­са­ем­ся поп­кор­ном. Может быть исклю­чи­тель­но инте­рес­но.

Ста­тья в ArsTechnica:

https://arstechnica.com/security/2023/11/hackers-can-steal-ssh-cryptographic-keys-in-new-cutting-edge-attack/

Ссыл­ка на Cryptography ePrint:

https://eprint.iacr.org/2023/1711.pdf

Сраная Циска скатилась в сраное говно

Без­опас­ность какой-либо плат­фор­мы не опре­де­ля­ет­ся нали­чи­ем в плат­фор­ме багов. Баги есть и будут все­гда, даже на солид­ных плат­фор­мах типа FreeBSD. Без­опас­ность опре­де­ля­ет­ся тем, как опе­ра­тив­но выпус­ка­ют­ся обнов­ле­ния, закры­ва­ю­щие дыры. И обыч­но чем хуже дыра — тем быст­рее выхо­дят обнов­ле­ния.

ДЫРЕНЬ раз­ме­ром с дуп­ло фили­на, куда оный зале­та­ет, не скла­ды­вая кры­льев, суще­ству­ю­щая на дан­ный момент на ВСЕХ ком­му­та­то­рах фир­мы Цис­ко с вклю­чён­ным веб-интер­фей­сом, в нали­чии с кон­ца сен­тяб­ря. Обнов­ле­ния IOS XE нет до сих пор. Реко­мен­ду­ют толь­ко отклю­чить веб-интер­фейс и при­нять меры.

Да, мож­но дол­го гово­рить о том, что админ, оста­вив­ший веб-интер­фейс, тор­ча­щий нару­жу — дол­ба­ный дятел. И он да, таки дол­ба­ный дятел. Но ино­гда по-дру­го­му не полу­ча­ет­ся, осо­бен­но если ста­вишь обо­ру­до­ва­ние в чьей-то чужой песоч­ни­це, а кана­ла для OOBM в этой песоч­ни­це тебе не оста­ви­ли. Ничуть не изви­няя дол­бо­дя­те­ла-адми­на, на сове­сти Цис­ки на дан­ный момент — свы­ше 10,000 (деся­ти тысяч) устройств, взло­ман­ных хаке­ра­ми.

Мы в кон­то­ре пере­клю­чи­лись на Ару­бу, если чо. Цис­ка бук­валь­но лет десять-пят­на­дцать назад была — уууу, а сей­час — гов­но. При­мер­но когда они вме­сто того, что­бы про­дол­жать раз­ра­ба­ты­вать свои про­дук­ты, ста­ли ску­пать чужие кон­то­ры (Мера­ки и Файр­пау­эр, напри­мер), тогда она в гов­но и ста­ла ска­ты­вать­ся.

Хоро­шо, всё же, что у нас капи­та­лизм. Даже такие сло­ны как Цись­ка не могут спо­кой­но почи­вать на лав­рах. Надо сорев­но­вать­ся. Надо инно­ва­ции. И не надо сидеть, засу­нув палец в зад­ни­цу, надо в тем­пе валь­са раз­ра­ба­ты­вать обнов­ле­ния. Если не совать сво­бод­но­му рын­ку пал­ки в колё­са Оба­ма-стайл, too big to fail, делая из капи­та­лиз­ма кор­по­ра­тизм, от дур­ных про­дук­тов и заброн­зо­вев­ших ком­па­ний этот сво­бод­ный рынок избав­ля­ет­ся сам собой. См. Novell.

Про ентот ваш Линукс

Когда же, нако­нец-то, эту кри­вую подел­ку на деск­то­пе дове­дут до ума? Невоз­мож­но же поль­зо­вать­ся.

Вот у меня есть лап­топ для ска­чи­ва­ния тор­рен­тов вся­ких интер­нет-вещей, там бра­у­зер, ВПН, про­чее. Воткнул я на него Убун­ту 22.04. Рабо­та­ло через жут­кую зад­ни­цу, жут­кую. Ско­рость рабо­ты бес­про­вод­ной сети акку­рат­но раз в день пада­ла до 10 мега­бит, пери­о­ди­че­ски всё зави­са­ло и гро­ха­лось. Ино­гда лечи­лось отклю­че­ни­ем вай­фая и вклю­че­ни­ем его зано­во. Ино­гда при­хо­ди­лось при­ну­ди­тель­но пере­за­гру­жать. На экране — посто­ян­но какие-то под­глю­ки­ва­ния.

А поста­вил вин­ду-десят­ку — и всё сра­зу зара­бо­та­ло с пол-пин­ка. Вот уже месяц ниче­го не пере­гру­жал, а ско­рость рабо­ты вай­фая не пада­ет ниже 300 мега­бит. И всё желе­зо рабо­та­ет пре­крас­но.

На Линук­се мы име­ем закол­до­ван­ный круг — в основ­ном все эти про­бле­мы сво­дят­ся к косо­ру­ким драй­ве­рам. Драй­ве­ры нор­маль­ные для «бес­плат­но­го» линук­са никто не пишет, пото­му что нет спро­са. А спро­са нет — пото­му что нет нор­маль­ных драй­ве­ров. Я, напри­мер, на сво­ём рабо­чем лап­то­пе с гибрид­ной видео­кар­той Intel/NVidia Quadro линукс заста­вить функ­ци­о­ни­ро­вать вооб­ще не смог. Драй­вер ста­вит­ся, но не фуры­ка­ет.

Линукс бес­пла­тен толь­ко если твоё вре­мя ниче­го не сто­ит.

На сер­ве­рах Линукс рабо­та­ет более-менее нор­маль­но (хотя если есть воз­мож­ность, я всё же постав­лю пра­во­вер­ный FreeBSD). Кро­ме того, Линукс заме­ча­тель­но лета­ет в WSL, кото­рым я посто­ян­но поль­зу­юсь. Но на деск­то­пе — жуть с ружьём.

И так как нор­маль­но­го деск­топ­но­го линук­са ждут уже лет мини­мум два­дцать, я думаю, нор­маль­ный деск­топ­ный линукс… не вый­дет нико­гда. Толь­ко если какая-то кон­то­ра, типа ХеПе, не усы­но­вит эту фин­скую подел­ку, и не нач­нёт делать свой дис­три­бу­тив, кото­рый будет нор­маль­но рабо­тать хотя бы на хепеш­ном желе­зе.

Пяти­ми­нут­ка нена­ви­сти к Линук­су и про­че­му Вед­ро­и­ду окон­че­на 🙂

Вай-фай Хаб

У меня недо­ро­гой (по аме­ри­кан­ским мер­кам) сер­вис для сото­во­го теле­фо­на, Visible+ за 35 монет в месяц, но у него есть огра­ни­че­ния. В поезд­ке дети не смог­ли оба под­це­пить­ся к мое­му вай­фаю, толь­ко один. Поку­рил доку­мен­та­цию на сер­вис — «мы огра­ни­чи­ва­ем коли­че­ство устройств, на кото­рые мож­но раз­дать вай­фай; вы може­те под­клю­чить толь­ко одно». «Да ну?? Прав­да, что ли??» — лас­ко­во ска­за­ли боро­да­тые ала­бам­ские сисад­ми­ны, взя­ли китай­скую коро­боч­ку за сорок руб­лей и раз­да­ли интер­нет на всех.

Тоже мне, огра­ни­чи­те­ли нашлись…

Не, в прин­ци­пе NAT на боль­шое коли­че­ство рыл ловит­ся. Но это надо писать траф­фик, и ана­ли­зи­ро­вать его на коли­че­ство одно­вре­мен­но откры­тых пор­тов с номе­ра­ми >1024 на кли­ен­те. Никто такой ерун­дой в теле­фон­ной ком­па­нии зани­мать­ся не будет.