«Гигабайт» слегка обосрался

Как инте­рес­но. У ком­пью­те­ров с систем­ной пла­той «Гига­байт» есть авто­ма­ти­че­ское обнов­ле­ние про­шив­ки, кото­рое запус­ка­ет­ся при каж­дой загруз­ке ком­пью­те­ра и обра­ща­ет­ся к одно­му из сле­ду­ю­щих ресур­сов:

http://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
https://mb.download.gigabyte.com/FileList/Swhttp/LiveUpdate4
https://software-nas/Swhttp/LiveUpdate4

При обна­ру­же­нии обнов­ле­ний оно их сгру­жа­ет и выпол­ня­ет с систем­ны­ми при­ви­ле­ги­я­ми.

Фиш­ка в том, что пер­вый ресурс, напри­мер, не исполь­зу­ет https, сле­до­ва­тель­но, если у зло­умыш­лен­ни­ков есть доступ к сети орга­ни­за­ции, они могут под­ме­нить этот ресурс на что-то, содер­жа­щее вся­че­скую виру­ся­ти­ну. Фиш­ка вто­рая, что хоть дру­гие ресур­сы и защи­ще­ны https, сгру­жа­тель обнов­ле­ний никак не вери­фи­ци­ру­ет их сер­ти­фи­ка­ты, соот­вет­ствен­но, под­ме­на ресур­са не менее три­ви­аль­на, чем обыч­ный http.

Да, вос­поль­зо­вать­ся этой уяз­ви­мо­стью не ска­зать, что­бы было силь­но про­сто — потре­бу­ет­ся доступ к сети орга­ни­за­ции. Но сам факт того, что сгру­жа­тель может ска­чи­вать вся­кую фиг­ню, никак не про­ве­ряя то, что он ска­чи­ва­ет, доволь­но позор­ный. Я был луч­ше­го мне­ния о про­грам­ми­стах «Гига­байт».

https://eclypsium.com/blog/supply-chain-risk-from-gigabyte-app-center-backdoor/

PS: Обнов­ле­ния для Windows, кста­ти, тоже ска­чи­ва­ют­ся по про­сто­му http — это сде­ла­но для того, что­бы созда­вать мень­шую нагруз­ку на сер­ве­ры ком­па­нии. Но Вин­да про­ве­ря­ет хеш каж­до­го ска­чан­но­го обнов­ле­ния — а уж сами хеши пере­да­ют­ся по защи­щён­но­му кана­лу.

PPS: У меня MSI 🙂

В интернет по паспорту

Бан­да тупых в оче­ред­ной раз сошлась с шай­кой злоб­ных и они сде­ла­ли что-то тупое и злоб­ное одно­вре­мен­но: это назы­ва­ет­ся «двух­пар­тий­ность».

«Груп­па сена­то­ров США обна­ро­до­ва­ла двух­пар­тий­ный зако­но­про­ект, кото­рый потре­бу­ет от плат­форм соци­аль­ных сетей про­ве­рять воз­раст поль­зо­ва­те­лей, запре­щать реги­стра­цию лицам млад­ше 13 лет и уста­нав­ли­вать спе­ци­аль­ные пра­ви­ла для несо­вер­шен­но­лет­них стар­ше 13 лет. Это так­же потре­бо­ва­ло бы от пра­ви­тель­ства опро­бо­вать доб­ро­воль­ную обще­на­ци­о­наль­ную систе­му про­вер­ки, кото­рая будет исполь­зо­вать офи­ци­аль­ные запи­си и удо­сто­ве­ре­ния лич­но­сти для онлайн-про­вер­ки воз­рас­та людей.

Зако­но­про­ект, “Закон о защи­те детей в соци­аль­ных сетях”, был вне­сен сена­то­ра­ми Томом Кот­то­ном (R‑AR), Брай­а­ном Шат­цем (D‑HI), Кри­сом Мер­фи (D‑CT) и Кэти Бритт (R‑AL) в сре­ду. Он пред­на­зна­чен для защи­ты моло­дых поль­зо­ва­те­лей от таких вещей, как зави­си­мость от соци­аль­ных сетей, но так­же потре­бу­ет ради­каль­ной пере­оцен­ки того, как взрос­лые и дети рабо­та­ют онлайн.»

https://www.theverge.com/2023/4/26/23699255/senators-bill-age-verification-protecting-kids-on-social-media-act

И наша-то, наша Бритт отме­ти­лась вступ­ле­ни­ем в это гов­но. А у меня надеж­ды были, что она умная. Как ска­зал Абрам Фомич Лин­кОльн, «луч­ше про­мол­чать и про­слыть дура­ком, чем заго­во­рить и раз­ве­ять все сомне­ния.»

Когда госу­дар­ство начи­на­ет совать свой и без того длин­ный нос в лич­ную жизнь граж­дан, эти гни­ды все­гда при­кры­ва­ют­ся забо­той о детях.

И в оче­ред­ной раз тупо­ры­лые госу­дар­ствен­ные дея­те­ли лезут в семью и пред­ла­га­ют отобрать у роди­те­лей пра­ва и обя­зан­но­сти смот­реть за сво­и­ми засран­ца­ми и пере­ло­жить всё это на госу­дар­ство.

Попро­буй­те на ком­пью­те­рах, кото­рые я выдал детям, зай­ти в ентот ваш бого­мерз­кий фейс­бук. Не вый­дет них­ре­на, как бы вы ни ста­ра­лись.

Ну, а тот, кто не смот­рит за сво­и­ми детьми, полю­ба­су полу­чит обол­ту­са вме­сто ребён­ка, и безо вся­ких фейс­бу­ков.

Фаерфоксяша, гудбай

Я очень дол­го исполь­зо­вал Фаер­Фокс в каче­стве основ­но­го бра­у­зе­ра, но боль­ше так не могу. И дело не в том, что он меня не удо­вле­тво­ря­ет — он мне нра­вит­ся.

Но всё боль­шее коли­че­ство сай­тов с ним не рабо­та­ют или име­ют кри­вую функ­ци­о­наль­ность. Стра­ни­цы не пере­ли­сты­ва­ют­ся или ещё что подоб­ное. Все нын­че пишут под две плат­фор­мы: Хро­мо­об­раз­ное или Сафа­ри. При всей моей непри­яз­ни к раз­ра­бот­чи­кам веб-сай­тов мне слож­но их винить — при коли­че­стве поль­зо­ва­те­лей под Фаер­фок­сом менее 5% слож­но от них тре­бо­вать писать толь­ко так, что­бы и под ним тоже рабо­та­ло.

Фаер­фокс так­же исклю­чи­тель­но кри­во рабо­та­ет под Линук­сом. Вот он ниче­го не делая, про­сто будучи запу­щен­ным, отжи­ра­ет серьёз­ный ресурс у про­цес­со­ра. Чего он там дела­ет — загад­ка, осталь­ные-то бра­у­зе­ры рабо­та­ют нор­маль­но! Даже Эдж рабо­та­ет про­сто заме­ча­тель­но. Ага, Эдж есть под Линук­сом! При­кинь­те, ком­па­ния Мик­ро­софт выпус­ка­ет вер­сию сво­е­го бра­у­зе­ра под Линукс. Рас­ска­жи мне это в каком-нибудь 1999 году, я бы толь­ко паль­цем у вис­ка покру­тил. Одна­ко у Мик­ро­соф­та нын­че с Линук­сом любовь — что мне нра­вит­ся, так как я, навер­ное, про­цен­тов 25 сво­ей рабо­ты делаю под WSL. WSL в сто раз кру­че, чем тот же Цыг­вин, пото­му что паке­ты ста­вят­ся по-чело­ве­че­ски, через apt. Что­бы доба­вить пакет в Цыг­вин, надо каж­дый раз setup.exe запус­кать. И обнов­лять­ся так же. Нафиг-нафиг.

В‑общем, Фаер­фокс меня заму­мил окон­ча­тель­но, так что я от него изба­вил­ся. Нет, я пере­шёл не на Хром. Хром я не люб­лю, как и мно­гие дру­гие про­дук­ты ком­па­нии Гугл (напри­мер, ВЕДРОИД этот ваш бого­мерз­ский).

Я пере­шёл на Брейв — сиречь, форк опен­сорс­но­го Хро­ми­ума. Эдж, к сло­ву, тоже форк Хро­ми­ума. И Эдж мне в прин­ци­пе, вполне нра­вит­ся — я поль­зу­юсь им для рабо­ты, так как я уж точ­но знаю, что с мик­ро­соф­тов­ски­ми сай­та­ми он будет рабо­тать нор­маль­но. Это был мой запас­ной вери­ант, если бы Брейв мне не понра­вил­ся.

Брейв пока неплох. Без про­блем вта­щил все мои заклад­ки и даже исто­рию из Фаер­фок­са. Сай­ты все рабо­та­ют, пока всё хоро­шо. Буду наблю­дать.

Адобе Светлячок

Ув. dibr выска­зал­ся, мол, в послед­нее вре­мя систе­мы ИИ вдруг полез­ли как чор­ти­ки из таба­кер­ки. Выка­ти­ли DALL‑E и как пло­ти­ну про­рва­ло — тут же появил­ся Миджёр­ни, Стей­бл Диф­фью­жен и про­чая. Появил­ся ChatGPT и ОПА — тут же выско­чил Мик­ро­софт со сво­им робо­том-гово­рил­кой, Гугл под­су­е­тил­ся.

И это дей­стви­тель­но так. По-мое­му, внут­ри тех­но­ло­ги­че­ских ком­па­ний назре­ла какая-то кри­ти­че­ская мас­са нара­бо­ток на ней­рон­ных сетях, сей­час она рва­ну­ла и мы наблю­да­ем этот ядер­ный взрыв и раз­лёт оскол­ков.

И гово­рил­ки теперь могут дей­стви­тель­но мно­гое. Напри­мер, у меня был вопрос в обла­сти IT как сде­лать одну вещь на Пау­эр­Шел­ле. Я дол­го и без­успеш­но искал ответ в интер­не­тах, и никак не мог най­ти. Сотруд­ник надо­умил — «спро­си у ChatGPT!» И дей­стви­тель­но, спро­сил — и мне тут же дали 100% рабо­чее реше­ние. Робот-гово­рил­ка во мно­го раз кру­че поис­ко­вых систем.

Что до нали­чия тут како­го-то разу­ма… доро­гие мои чита­те­ли, я не вижу тут разу­ма. Есть такая вещь — цепь Мар­ко­ва. Её при­ду­мал выда­ю­щий­ся рус­ский мате­ма­тик Андрей Андре­евич Мар­ков-стар­ший. Что это такое? Ну, дета­ли мож­но най­ти хоть в Вики­пе­дии, но вот на про­стом при­ме­ре мож­но взять любое сло­во. После­до­ва­тель­ность букв в нём неслу­чай­на. Напри­мер, после соглас­ных чаще идёт глас­ная, чем соглас­ная. И все эти веро­ят­но­сти мож­но вычис­лить, после чего напи­сать гене­ра­тор слов, где веро­ят­ность воз­ник­но­ве­ния одной бук­вы после дру­гой будет сов­па­дать с наши­ми изыс­ка­ни­я­ми. К сло­ву ска­жу, что цепи Мар­ко­ва широ­ко упо­треб­ля­ют­ся для взло­ма паро­лей, так как паро­ли, создан­ные чело­ве­ком, тоже под­чи­ня­ют­ся опре­де­лён­ным зако­нам.

Все эти робо­ты-гово­рил­ки — это МЕГА-натре­ни­ро­ван­ные МЕГА-слож­ные МЕГА-гене­ра­то­ры МЕГА-цепей Мар­ко­ва, их более рас­ши­рен­но­го вари­ан­та, в кото­рых не бук­вы, а сло­ва зави­сят друг от дру­га, от их после­до­ва­тель­но­сти в пред­ло­же­нии, и от дру­гих пред­ло­же­ний. Это, без­услов­но, очень кру­то, и дей­стви­тель­но заслу­жи­ва­ет похвал, но это не дела­ет систе­му разум­ной. Во вся­ком слу­чае, ПОКА, на теку­щий момент.

Ска­жу толь­ко, что на мой взгляд, нали­чие разу­ма пред­по­ла­га­ет нали­чие созна­ния, но что такое созна­ние, опре­де­ле­ние я дать уже не возь­мусь, кро­ме как через рево­лю­ци­он­ное чутьё, а по-дру­го­му я не дорос ишшо.

Всё это была при­сказ­ка.

Хотел я поде­лить­ся ещё одним инстру­мен­том для созда­ния «кар­ти­нок из тек­ста», Адо­бе Файр­флай (Свет­ля­чок), кото­рый сей­час про­хо­дит бета-тести­ро­ва­ние. Так как я рисо­вать не умею от сло­ва «совсем», к моим кри­вым рукам при­хо­дит­ся при­став­лять робо­та, нехай рису­ет за меня.

Ска­жу вот что. Как насто­я­ще­му худож­ни­ку, так и худож­ни­ку, воору­жён­но­му ИИ, про­ще все­го рисо­вать то, чего нет. Как гла­сит древ­няя леген­да, рисо­вать демо­на про­ще, чем соба­ку — ибо демон есть суще­ство вооб­ра­жа­е­мое, каким ты его видишь — таким он и есть. А как выгля­дят соба­ки, зна­ют все, и нари­со­вать её так, что­бы было понят­но, что это соба­ка — уже непро­сто. Даёшь зада­чу ИИ нари­со­вать ино­пла­нет­ный корабль — оно рису­ет. И хрен при­де­рёшь­ся, ты что ли, сам его видел, что­бы ска­зать, что «непо­хо­же»? А вот дать зада­чу рисо­вать что есть, осо­бен­но людей — и на выхо­де полу­ча­ет­ся настоль­ко забо­ри­стая пур­га, что ника­ких гри­бов с кета­ми­ном не надо.

Так вот, забе­гая впе­рёд, ска­жу, что Адо­бе Свет­ляч­ку это нако­нец-то более-менее уда­лось — реа­ли­стич­но рисо­вать то, что есть. В отли­чие от дру­гих систем, через жопу рису­ю­щих чело­ве­ков с тре­мя нога­ми, шестью рука­ми, и три­на­дца­тью паль­ца­ми на каж­дой руке, Свет­ля­чок рису­ет более-менее нор­маль­но. Более того, мно­гие нетлен­ки, созда­ва­е­мые этой систе­мой, весь­ма фото­ре­а­ли­стич­ны. Не буду голо­слов­ным.

«Кра­си­вая улы­ба­ю­ща­я­ся ази­ат­ская моло­дая жен­щи­на, оде­тая в пла­тье в крас­ную кле­точ­ку, соби­ра­ет све­тя­щи­е­ся цве­ты на зака­те в лесу»:

Через откро­вен­ную жопь тут сде­ла­на толь­ко одна деталь — рука­ва на пла­тье не сов­па­да­ют, они раз­ные. И ворот­ник какой-то стран­ный. Но вы погля­ди­те на этот свет! И как хоро­шо он пока­зан — как закат­ный, так и свет от цве­тов! Я впе­чат­лён, серьёз­но.

И ещё одна. Вот тут уже есть серьёз­ные арте­фак­ты — паль­цы, арте­фак­ты на пла­тье. Но очень недур­но, на мой взгляд. Если не с колёс пуб­ли­ко­вать, а хотя бы дора­бо­тать в Шопе — вполне норм!

Свет отра­бо­тан отлич­но. Реко­мен­дую.

Кро­ме того, когда Свет­ляч­ка нако­нец допи­лят, его кар­тин­ки с гаран­ти­ей не будут нару­шать ничей копи­райт — Адо­бе кля­нёт­ся-божит­ся, что тре­ни­ро­вал ней­ро­се­ти на сво­их соб­ствен­ных сто­ко­вых кар­тин­ках (кото­рых у него до пупа) и на кар­тин­ках с откры­тым копи­рай­том. Учи­ты­вая нали­чие уже суще­ству­ю­щи­ей тол­пы судеб­ных исков, кому-то может быть кри­тич­но.

Дырень

Читаю опи­са­ние нуле­вой дыр­ки в Аут­лу­ке и толь­ко тихо фигею.

Нет, вы поду­май­те сами:

1. Мож­но напи­сать спе­ци­аль­ным обра­зом сге­не­ри­ро­ван­ное пись­мо.
2. В этом пись­ме мож­но ука­зать, что уве­дом­ле­ние об это пись­ме долж­но быть инди­ви­ду­аль­ным (кастом­ный зву­ко­вой файл). Поль­зо­ва­те­лю даже не нуж­но это пись­мо откры­вать.
3. Этот файл с уве­дом­ле­ни­ем может быть любым.
4. В том чис­ле — он может нахо­дит­ся по UNC пути, к кото­ро­му надо прой­ти по про­то­ко­лу SMBv3.
5. Сер­вер с фай­лом может нахо­дит­ся где угод­но, в том чис­ле — в интер­не­тах, хрен зна­ет, где.
6. При попыт­ке про­чи­тать файл с сер­ве­ра в UNC, может воз­ник­нуть необ­хо­ди­мость авто­ри­зо­вать­ся.
7. Что­бы авто­ри­зо­вать­ся, Вин­да посы­ла­ет сер­ве­ру NTLM хеш паро­ля поль­зо­ва­те­ля.
8. PROFIT!!!!

Рех­нуть­ся. Какой дур­дом.

PS: Обя­за­тель­но при­крой­те на бран­дау­э­ре порт 445 на выход. Вред­ным не будет в любом слу­чае, даже если обнов­ле­ние уже постав­ле­но.

Хорошо в деревне летом

…зани­мать­ся интер­не­том.

На рабо­те соеди­не­ние с интер­не­том пол­но­дуп­лек­сый гиг, тор­рен­ты хоро­шо бега­ют. Да, тор­рен­ты сами по себе не неле­галь­ны, я все­гда Линук­сы так ска­чи­ваю. Это CDN для бед­ных.

Мне домой никак опти­ку не про­ве­дут; село‑с!

Впро­чем, конеч­но, мне и четы­рёх­сот мега­бит в прин­ци­пе хва­та­ет. Но вла­дель­цы опти­ки бают, у них пин­ги почти вез­де менее пяти мил­ли­се­кунд, а у меня ниже два­дца­ти не опус­ка­ет­ся.

Эй-Ти-энд-Ти обе­ща­ют, что через год у нас мож­но будет взять сер­вис аж в десять гига­бит. Инте­рес­но, най­дёт­ся ли кто-то, кто это купит не по дуро­сти. Лич­но я не соби­ра­юсь, это потре­бу­ет серьёз­но­го апгрей­да домаш­ней сети, при ничтож­ном допол­ни­тель­ном выхло­пе. Закон убы­ва­ю­щей при­бы­ли, одна­ко.

Про антивирусы

Я вот несо­гла­сен с рас­про­стра­нён­ным тези­сом о ненуж­но­сти анти­ви­ру­са. «Я не буду ходить по пло­хим местам, мне всё это не надо».

Надо. Пото­му что виру­сы быва­ют и на леги­тим­ных сай­тах. Поче­му? Пото­му что сай­ты про­да­ют место для кон­тен­та тре­тих фирм — рекла­му. Кото­рую могут купить кто угод­но, в том чис­ле и зло­умыш­лен­ни­ки. И сунуть они туда могут что в голо­ву взбре­дёт, в том чис­ле и неиз­вест­ные (пока) иссле­до­ва­те­лям нуле­вые (0‑day) экс­плой­ты бра­у­зе­ров.

И если вы дума­е­те, что кон­тент для рекла­мы про­хо­дит тща­тель­ный отбор — вы заблуж­да­е­тесь. Жела­ю­щих купить рекла­му настоль­ко мно­го, что этот про­цесс уже дав­но авто­ма­ти­зи­ро­ван. Да, без­услов­но, там есть некие про­вер­ки, но любой авто­мат может давать сбой.

Пре­це­ден­тов рас­про­стра­не­ния зло­на­ме­рен­ных про­грамм через рекла­му и поис­ко­ви­ки — нава­лом. Да у меня у само­го когда я в уни­вер­си­те­те рабо­тал, поль­зо­ва­тель зара­зил­ся, читая ново­сти на msn.com.

Поль­зуй­тесь анти­ви­ру­са­ми. Я рань­ше исполь­зо­вал кор­по­ра­тив­ный Симан­тек, но их купи­ли Брод­ком. Так как всё, что поку­па­ет Брод­ком, немед­лен­но обра­ща­ет­ся в тык­ву, нын­че я исполь­зую румын­ский кор­по­ра­тив­ный Бит­де­фен­дер. Пока дово­лен.

Встро­ен­ный в Вин­ду анти­ви­рус в‑общем, конеч­но, не так плох, но мне нра­вит­ся панель управ­ле­ни­ем кор­по­ра­тив­но­го Бит­де­фен­де­ра. Очень удоб­но настра­и­вать поли­ти­ки исклю­че­ний, и т.д. Если ком­пью­те­ров более одно­го, то про­цесс намно­го упро­щён, чем рука­ми лазить на каж­дом инди­ви­ду­аль­но.

Ну и да, поль­зуй­тесь бло­ки­ров­щи­ка­ми рекла­мы.

Офисное

Веч­но мёрз­ну­щие дамы в бух­гал­те­рии с наполь­ны­ми обо­гре­ва­те­ля­ми по раз­ру­ши­тель­но­му дей­ствию на элек­три­че­скую сеть срав­ни­мы с одним тор­на­до или дву­мя с поло­ви­ной гро­за­ми.

Когда сын сисадмина попросил Свитч* на Новый Год

*Для тех, кто не пони­ма­ет.

Нин­тен­до Свитч — это игро­вая кон­соль.
Жар­гон­ное «свитч», в рус­ской тех­ни­че­ской лите­ра­ту­ре фор­маль­но обыч­но назы­ва­е­мый сете­вым ком­му­та­то­ром — устрой­ство для соеди­не­ния несколь­ких ком­пью­те­ров в сеть. Имен­но такое изоб­ра­же­но на кар­тин­ке.