SILLYFEED

Похек

@poxek · 16.2K подписчиков

Открыть канал в Telegram

Посты канала Похек в SillyFeed: единая лента публичных Telegram-каналов со ссылками на оригиналы.

All materials published on the channel are for educational and informational purposes only.Мнение автора ≠ мнение компании, где работает авторЧат:@poxek_chatРеклама:@szybnevилиhttps://telega.in/c/poxekРКН:https://clck.ru/3FsVhp

Посты канала

Похек
Codex нашёл HTTP/2 Bomb: старые баги сложились в новый DoS#llm #ai #http2 #DoSCalif опубликовали разбор HTTP/2 Bomb — удалённого DoS против дефолтных HTTP/2-конфигураций nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.Суть атаки не в неизвестной особенности протокола. Codex скомбинировал два давно известных приёма: HPACK compression bomb и Slowloris-подобное удержание соединения. Через HPACK клиент один раз кладёт заголовок в динамическую таблицу, а дальше много раз ссылается на него почти бесплатными индексами. На проводе это байты, на сервере — реальные аллокации под заголовки.Вторая половина цепочки — HTTP/2 flow control. Клиент выставляет нулевое окно для ответа и не даёт серверу нормально завершить поток. В итоге память, выделенная под обработку запроса, не освобождается. По данным Calif, на Apache httpd и Envoy один клиент способен удержать десятки гигабайт памяти за секунды; в их демо Envoy 1.37.2 дошёл до ~32 ГБ примерно за 10 секунд, Apache httpd 2.4.67 — примерно за 18 секунд.Интересная часть — роль Codex. Модель не изобрела новый класс уязвимости, а прочитала код и патчи, увидела, что две известные техники хорошо сцепляются и собрала рабочую цепочку. Это хороший пример того, где AI-агенты уже полезны в исследованиях безопасности: не как что-то сделал и вот атака, а как ускоритель поиска комплексных багов в больших кодовых базах.Что делать операторам: обновить nginx до 1.29.8+, для Apache смотреть mod_http2 v2.0.41, а там, где патча нет, временно отключать HTTP/2 или ставить строгий лимит на число header fields, включая Cookie crumbs. Одного лимита на суммарный размер декодированных заголовков здесь недостаточно.🔗 Источники:Calif writeupRFC 7541 HPACK / RFC 9113 HTTP/2🌚 @poxek | 🌚 @poxek_ai | 📲 MAX | 📺 YT | 📺 RT | 📺 VK
Похек
Как Minecraft-мод Meowcraft оказался дроппером для стилераEric Parker разобрал модпак Meowcraft: к нему пришли через взломанный аккаунт знакомого, без грубой "срочности" и типичных красных флагов. После запуска у жертвы вылетела сессия Minecraft, а игра начала вести себя странно.По разбору в видео, модпак для Fabric 1.21 выглядел подозрительно бедно: один маленький мод, пачка конфигов под отсутствующие моды, без ресурсов и шейдеров. При запуске мод поднимал Minecraft как ширму: создавал в %TEMP% файл, замаскированный под javaw.exe, запрашивал права администратора и уже после этого давал игре открыться. Удобный трюк на отвлечение: пользователь видит Minecraft и думает, что всё нормально.Дальше хуже. Процесс порождал cmd, прогонял антианализ и запускал большой PowerShell-скрипт, закодированный в base64. Статический разбор свел схему к простому дропперу: мод скачивает и исполняет внешний файл. В Any.Run Parker увидел поведение стилера: проверка пользователя и IP, скрытый перезапуск, завершение браузеров, попытки украсть браузерные данные, Minecraft-сессию и Discord. Discord тут не просто лут, а через захваченные аккаунты помогают рассылать мод дальше от имени живых людей.По внешнему контексту кейс не выглядит единичным: Kaspersky уже описывал кампании, где Minecraft-тематика, моды и особенно читы использовались как приманка для загрузчиков и стилеров. Поэтому практический вывод скучный: Java-мод в Minecraft — это обычный код с правами процесса игры, а не просто набор шейдейров итекстур. Если мод пришел в личку, даже от знакомого, и просит запуск или админку, относиться к нему надо как к исполняемому файлу из мутного архива. Проверять стоит не описание, а происхождение, содержимое JAR, сетевые вызовы и поведение в песочнице.🔗 Источник: оригинальное видео🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK
Похек
MKV как exploit container: эксплуатация VLC через медиафайл#VLC #MKV #Exploit #UAF #OffensiveSecurityeShard опубликовали технический разбор эксплуатации VLC Media Player через специально подготовленные MKV-файлы. Кейс интересен тем, что медиаконтейнер выглядит как обычный контент, но внутри может быть полноценной частью exploit chain.♾️Технические нюансы♾️В основе цепочки - use-after-free в MKV/Matroska demuxer VLC. При обработке linked segments объект C++ освобождается, но dangling pointer на него остаётся во внутренних структурах demuxer.Дальше новая allocation переиспользует тот же участок памяти, и VLC копирует туда attacker-controlled данные из MKV. Так вместо ожидаемого объекта в памяти оказывается подготовленная структура: fake object, fake vtable/pointer chain и переход в attacker-controlled memory.Отдельная важная деталь: spray в разборе eShard доставляется через auxi.mkv, который подгружается механизмом mkv-preload-local-dir и memory-mapping по адресу 0x40000000.♾️Эксплуатация♾️В демонстрации использовался не один файл, а набор из трёх attacker-placed файлов:▪️poc.mkv - основной MKV, который открывает пользователь;▪️auxi.mkv - вспомогательный MKV для heap spray / fake stack / shellcode;▪️calc.exe - подготовленный payload, запускаемый через WinExec.После открытия poc.mkv VLC начинает парсить Matroska-контейнер, автоматически задействует linked-segment preloading, переиспользует освобождённый объект и попадает на fake vtable chain. Затем происходит stack pivot, выполняется короткая ROP-цепочка с вызовом VirtualProtect, после чего управление передаётся shellcode.В демо payload запускал подготовленный calc.exe с MessageBox. В реальной формулировке impact корректнее описывать как выполнение произвольного кода в контексте процесса VLC, но с оговоркой: конкретная демонстрация eShard требует заранее размещённых файлов и VLC-сборки без CFG.🔗Источник: eshard.com🌚 @poxek | 📲 MAX |🌚 Блог | 📺 YT | 📺 RT | 📺 VK

Ещё по теме «Технологии»

Технологии
Здравые мысли
123apps — мультитул для файлов, который заменит кучу сервисов 🛠Мы нашли сервис, в котором собрано вообще все, что только может понадобиться для работы с видео, аудио, PDF, картинками и кучей других форматов. Выглядит как скромный сайт-конструктор, но а внутри — настоящий цифровой швейцарский ножЧто умеет:➡️ Видео — обрезать, склеить, добавить музыку/текст/картинку, убрать логотип или водяной знак, замедлить, ускорить, стабилизировать трясущееся видео и даже записать экран➡️ Аудио — сделать рингтон, наложить голос, поиграть с эквалайзером, повысить/понизить тон, извлечь звук из видео и склеить треки➡️ ПДФ — конвертировать из/в Word, Excel, JPG, объединить и разбить, сжать, поставить или снять пароль, добавить номера страниц➡️ Конвертеры — больше 300 форматов (видео, аудио, фото, документы, электронные книги, архивы). Можно гибко выбрать качество➡️ Архиватор — открывает более 60 типов архивов и пакует в ZIPСам сервис предлагает хороший бесплатный набор: до 5 файлов, каждый до 500 МБ в день, что для разовых задач и большинства бытовых нужд хватает с головой#ПРОсервисы
Деньги любят тишину
Налоги за базар!Вы знаете, почему граждане, выбравшие стезю преступного промысла, тщательно следят за базаром?Нет, понятия – это прекрасно, но почему? А потому, что они прекрасно знают цену слову. Языком не то и не там брякнул, и либо + еще состав себе наболтал, либо пику в бок в камере получил. Так что за словами надо следить.Налоговики решили перенять данный подход и …., нет, пика в бок тем налогоплательщикам, кто не следит за базаром пока еще не грозит, а вот за неосторожное слово с мая 2026г. уже можно выхватить чисто налоговых проблем.ФНС расширяет применение ИИ и с мая пояснения к отчетности будет пропускать через него.Алгоритмы ИИ от ФНС будут анализировать текст и реагировать на слова-маркеры. Кроме того, утверждается что анализироваться будет не только то, что написано, но и как, и в каком контексте.Понимать смысл сказанного ИИ не будет, да и не ждет никто от него этого, а вот реагировать на определенные триггеры (слова и конструкции, которые система связывает с налоговыми рисками) - будет.Например, триггерами и маркерами являются следующие фразы:- «ошибка» - признак занижения налоговой базы;- «к сожалению» - объяснение без конкретики;- «на основании договоров» - сокрытие истинного экономического смысла операции.- «не обязаны представлять» - вызов, уклонение от пояснений.База триггеров и маркеров будет постоянно расширяться.То есть ответ на запрос налоговой перестает быть пустой формальностью, а становится вполне себе отдельным, ответственным процессуальным действием, весьма требовательным не только к тому, что в нем написано, но и как.Продолжаем наблюдение!
Соер.Клуб | начался курс по микросервисам
Давайте раскидаем по фактам:1) "Изменения в одном почти всегда влекут изменения в соседних" и "как ты будешь добавлять новый функционал".Это, пожалуй, редфлаг номер один, этот аргумент в разных вариациях встречается настолько часто, что у меня давно заготовлен типовой ответ: никак. Если вы хотя бы раз использовали сторонние сервисы (оплата, авторзация, видео и т.д.), то знаете, что их интерфейс строится по принципу "конструктора", т.е. сложное поведение достигается не через добавление новых методов , а через построение композиции вызовов (это и есть основная задача проектирования), если бы автор комментария был прав, то мы бы не смогли разрабатывать никакие новые фичи, если используем внешние сервисы.Идея о том, что меняются только "близкие" сервисы - это признак очень кривой декомпозиции, значит автор проводит границу сервиса игнорируя когезию. В противном случае у него бы получилась нормальная декомпозиция сервисов, которые через свои интерфейсы позволяют составлять сложные композиции.Я регулярно встречаю команды, где буквально на каждый чих создается новый метод, или меняются существующие, всем плевать на версионирование, раздельную публикацию сервисов, изолированне тестирование и т.д. Все тестируется одним скопом, разворачивается так же все вместе, и конечено же это распределенный монолит.2) "То что у тебя все еще открывается интерфейс или страница логина, но в сам сервис ты не можешь зайти, потому-что, например отлетела авторизация - как бы не особо делает весь твой сервис рабочим."Если вы думали, что неумение проектировать это единственный недостаток моих оппонентов, то вот вам еще один - неумение анализировать.У автора комментария все смещалось в кучу, он выделил систему, как отдельный сервис, который неожиданно упал. Естественно такое возможно только в учебных проектах, где система авторизации и аутентификации может быть представлена одним сервисом. Но в реальных проектах авторизация - это целый набор сервисов (SSO, сервис токенов, сервис доступов/политик), в реальности эти сервисы задублированы и используются автоматические способы переключения между ними (Circuit Breaker).Исходя из представления "авторизация - это один сервис", можно легко сделать вывод о уровне подготовки наших оппонентов.Хочется еще раз сказать, ребята, давайте каждый будет заниматься тем делом, которым умеет? Потому что пока вы поражаете своей дремучей безграмотностью.
СЕРГЕЙ ДОЛЖНИКОВ
✅Несколько дней назад в Калининграде прошла конференция ГИСОГД2026, на которой обсуждали высокие темы: ⏩ приоритетные направления цифровизации градостроительной деятельности⏩ системная трансформация: от работы с документами к работе со структурированными данными⏩ внедрение регионального стандарта цифровизацииприменение искусственного интеллекта✅Одновременно с этим в Совете Федерации при обсуждении цифровизации строительной отрасли с грустью отметили, что:⏩ сохраняется проблема разобщенности цифровых решений⏩ далеко не у всех используемых систем есть интеграции даже внутри регионов, процессы зачастую остаются частично ручными, что не позволяет получить полный эффект о цифровизации.Что предложили сенаторы: 1. Перестать плодить уникальные решения2. Создать единые юридически значимые витрины данных3. Пересмотреть сам подход: автоматизировать не кнопку, а весь процессПро ИИ ни слова, тут понятно, с учетом обсуждаемых тем пока бы с кнопками бы разобраться✅Но, про ИИ все же добавлю от себя. Надо проявлять осторожность и осмотрительность при приемке ИИ на работу. По рабочим делам довелось ознакомиться с заключением о результатах технического аудита объекта. Довольно изящно выглядит описание и вывод:Здание выполнено преимущественно из кирпичных или железобетонных конструкций Здание, общей площадью 28 тыс м2 имеет 10 этажей и подземный этаж. Фундаменты выполнены из железобетонных блоков, крыша стропильная отделана черепицей.Техническое состояние в целом оценивается как удовлетворительное с локально неудовлетворительными и критическими участками Если постановщик задачи не знает про ГОСТ 31937-2024 Здания и сооружения. Правила обследования и мониторинга технического состояния, то ИИ конечно будет пытаться помочь, но смысл?➡️ Поэтому, совершенно правы были организаторы конференции ГИСОГД2026, которые в завершение своего мероприятия все же сочли разумным опуститься на землю, выразив мнение, что, до внедрения сложных инструментов необходимо завершить базовые этапы цифровизации, выстроить процессы, обеспечить качество данных и сформировать устойчивую цифровую инфраструктуру.А я бы еще добавил – обеспечить, или скорее вернуть приоритет инженерного дела перед цифровизацией. Последовательность должна быть правильная))🤝
магИИя
Я давно говорю, что большие централизованные внедрения ИИ в крупных компаниях почти всегда заканчиваются провалом. Дорогие консультанты, красивые стратегии, большие ИИ-проекты. А в итоге им почти никто не пользуется. Почему? Потому что это оторвано от реальной работы команд, плохо встраивается в старые системы и людям на местах это не нравится и они этим не пользуются. Как тогда внедрять ИИ?1.Не начинать с огромного проекта на всю компанию. Это почти всегда ошибка.2.Выбрать конкретные задачи или процессы, где данные более-менее в порядке и результат легко проверить.3.Внедрять агентов как обычных сотрудников. Дать им свой аккаунт, права доступа и пусть они работают через те же процессы и программы, которыми уже пользуются люди.4.Привлекать команды, которые будут этим пользоваться, с самого начала. Без их участия ничего не взлетит.5.Главное - не самая крутая модель, а данные, процессы и понятные правила. Как агентам можно работать, что им можно видеть, за что они отвечают.6.Консультантов тоже можно привлекать, но не для красивых стратегий, а для реальной тяжёлой работы - интеграции, безопасности и настройки всего этого.Лучше маленькие, но живые внедрения, чем один большой красивый проект, который потом тихо умрёт.
Чердак психотерапевта
Хватай мешки вокзал отходит, зачеркнуто, американские военные не понимают, насколько продвинулся Пекин и именно этот туман заставляет наращивать темпы любой ценой. Риск отстать признан более серьёзным, чем риск потери контроля над системой, которая сама умеет взламывать свои «песочницы» и рассылать письма о свободе.Харрис прямо говорит: приоритет скорости над безопасностью - не случайность и не ошибка. Это сознательная стратегия. «Жмём педаль газа в пол», а проблема выравнивания, гарантия того, что машина не начнёт вредить людям, — это потом, потом, когда-нибудь, если успеем.Если.Вернёмся к вопросу, с которого начинался разговор: почему высока вероятность ядерного апокалипсиса?Не только потому что бункерная моль в Кремле одержима некрофилическим имперским культом. Не только потому что орочий коллективный Вотан -«гойда» - это архетип одержимости, вытеснивший личность из целого народа.Но ещё и потому что по другую сторону формируется система, в которой:- решения принимает «чёрный ящик», который его создатели не понимают;- человеческий контроль - это всего лишь ритуальная подпись на скорости тысячи целей в сутки;- государство арендует менеджера оружия у частной компании;- и три модели ИИ в симуляции в 95% случаев нажали кнопку, причём ни одна из них ни разу не выбрала капитуляцию.Ни разу.Вот где они встречаются: некрофилический дед из бункера и расчётливый ястреб из датацентра. Один хочет умереть в говне ради величия идеи. Другой не умеет проигрывать вообще, это математически исключено из его функции.Харрис в конце говорит: единственный выход - международная система контроля над ИИ, как в свое время договоры о ядерном оружии. Когда-то страх взаимного гарантированного уничтожения заставил сверхдержавы сесть за стол переговоров.Но вот в чём психотерапевтическая загвоздка: за те договоры садились люди, у которых была экзистенциальная тревога, которые умели бояться, которые помнили Хиросиму.А кто сядет за стол в этот раз? И - главное - умеет ли бояться тот, у кого нет инстинкта самосохранения?Что мы будем делать, если окажется, что страх взаимного уничтожения это не универсальный сдерживающий фактор, а специфически человеческая слабость, которую мы почему-то считали силой?#когнитивные_войны #ВЦК
AI и точка.
❤️ Бывшую девушку или ушедшего парня теперь можно превратить в ИИ-бота.Китайские разработчики выпустили ex.skill — расширение для OpenClaw или Claude Code, которое анализирует переписку с бывшим партнером и копирует его манеру общения. Бот отвечает в том же тоне, ставит паузы, вспоминает общие фото — чем больше данных, тем убедительнее получается образ.➡️ Пока работает только с iMessage и WeChat, но проект активно развивается. Скачать можно с GitHub.Можно ли так использовать переписки?❤️ — да, это право каждого🔥 — нет, это ведь личное!