The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднять свои привилегии, opennews (?), 13-Мрт-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


63. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –2 +/
Сообщение от пох. (?), 14-Мрт-21, 08:06 
> Больше удаляйте с гитхаба - и будете находить это сразу на черном
> рынке. Отдельные прюветы похобразным.

черный рынок - не для сотрудников, имеющих локальные доступы к серверам. Если среди них есть засланный диверсант, полумеры не помогут. А вот от обиженки час назад получившей предупреждение о неполном служебном - вполне поможет, потому что ни на какой чорный-чорный рынок такой не полезет. Да и не доберется со служебных машин. А вот скачать готовое нахаляву с шитхаба - вполне может, и он у него доступен прямо с сервера, в отличие от остальных интернетов.

И только впопеннетовские админы локалхостов не видят разницы.

Ответить | Правка | Наверх | Cообщить модератору

102. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (-), 14-Мрт-21, 22:40 
Черный рынок - для ... всех кто почему-то заинтересован в том или ином действе. И с его помощью как видим можно узнать все, вплоть до цвета труселей.

И удаче в сносе такого инфо. Мастерключ HDCP так уже пытались, его чуть не в стихах в результате нард оформил. И тут будет так же. Ну а если обиженка может трахнуть ваш эксченж, вам надо неполное своим недо-админам маздайным объявить было, утупки. А раз вы это не поняли - то и начальству.

Ответить | Правка | Наверх | Cообщить модератору

112. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –2 +/
Сообщение от пох. (?), 15-Мрт-21, 09:05 
> Черный рынок - для ... всех кто почему-то заинтересован в том или ином действе.

одного интереса мало.
Надо бы еще понимать, где этот рынок и как туда попасть (и отдельно, опять же - с рабочего места). Криминализация подобных вещей - далеко не всегда зло.

> И с его помощью как видим можно узнать все

тем у кого это работа - причем, за деньги - можно. Но они не вчера въезжали в тему.

А у тебя вряд ли получится. Кинут на бабки, а возможно и примут на горячем.

А если твой сынишка знает точно, куда пойти и что нажать чтобы получить адрес закладки - пошарь по его карманцам, и вены проверь, не постесняйся. Потому что спортивный интерес к таким вещам очень быстро переходит в неспортивный, а слезать потом...ну, как-то, так себе...

Ответить | Правка | Наверх | Cообщить модератору

120. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (-), 15-Мрт-21, 10:35 
> Надо бы еще понимать, где этот рынок и как туда попасть

Вот это достаточно легко делается, если задаться такой целью.

> (и отдельно, опять же - с рабочего места).

А это еще зачем? На случай острого приступа идиотии индивида? В этом случае ты должен быть ему очень благодарен - горе-хакер спалился еще до того как смог нанести хоть какой-то урон.

> Криминализация подобных вещей - далеко не всегда зло.

Ну, как тебе сказать? Вместо ламера Васьки который наделает больше шухера чем урона, попутно захайлайтив тебе твой непатченый эксченж, придет элитный киберкриминал. Который сделает все чисто и тихо, в виде когда ты его никогда не найдешь а он навечно окопался в твоем энтерпрайзе. В хучшем случае это окажется какой-нибудь Equation решивший на волне хайпа осесть во всех крупных российских конторах. Благо Байден ответные люли как раз пообещал - и наверное выделит неслабый бюджет для популярных объяснений оркам в их же формате.

А какие у тебя шансы против Equation? Ты, имхо, даже не узнаешь что они тебя посетили. А небольшие чудеса спишешь на "опять проклятый %s глючит". А те продадут на черные рынки все вплоть до цвета трусов топа. Беллингкэт сможет публиковать стебные статьи, в общем, жизнь пойдет своим чередом.

> тем у кого это работа - причем, за деньги - можно. Но они не вчера въезжали в тему.

Да знаешь, я видел и как ламо залетные нагибили все что шевелится, да еще найдя на удачу пару вулнов своим ходом. Дypакам везет. И таки очень удачно если это именно тупизень - относительно халявно получается. Ты узнаешь про вулн с сильно меньшим уроном чем если бы это про пришел. Профи видите ли за понтом и спецэффектами не гоняются, это делает их намного опаснее. Вообще хрен заметишь до тех пор пока они уже не сделают все что хотели и не удалятся восвояси.

> А у тебя вряд ли получится. Кинут на бабки, а возможно и примут на горячем.

ИМХО - вопрос желания. Ты и про уставновку exchange это говорил. То что я не рвусь заниматься такими вещами - совсем другой вопрос. Ну вот как-то со временем constructive стал преобладать над destructive и defence стал интереснее. И все же - чтобы уметь защищаться, надо мыслить как атакующий. Без этого твои теоретические сопли работать не будут.

> А если твой сынишка знает точно, куда пойти и что нажать чтобы
> получить адрес закладки - пошарь по его карманцам, и вены проверь,
> не постесняйся. Потому что спортивный интерес к таким вещам очень быстро
> переходит в неспортивный, а слезать потом...ну, как-то, так себе...

По своему опыту я знаю если подсесть на цифровые технологии всерьез, вены становятся совершенно не интересны. Так что в этом случае я буду спокоен как удав.

Ответить | Правка | Наверх | Cообщить модератору

128. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 15-Мрт-21, 11:37 
>> Надо бы еще понимать, где этот рынок и как туда попасть
> Вот это достаточно легко делается, если задаться такой целью.

ты пробовал, или так, языком ляпаешь?

> А это еще зачем?

с нерабочего, внезапно, нет доступа в шелл.

> Ну, как тебе сказать? Вместо ламера Васьки который наделает больше шухера чем урона, попутно
> захайлайтив тебе твой непатченый эксченж,

я знаю что он не патченный, и знаю почему.
А ламер васька таки создаст кучу ненужных проблем и суматохи.

> придет элитный киберкриминал.

илитный придет с zeroday, на то он и илитный. Это другими средствами только решается, не всегда удачно, а суматошный патчинг чего попало тут не спасет.

> Да знаешь, я видел и как ламо залетные нагибили все что шевелится, да еще найдя на удачу пару
> вулнов своим ходом. Дypакам везет.

Ну вот и надо принимать меры в том числе от везения подобным дуракам - хотя бы пожаловаться шитхабу.
И в следующий раз - дураку не повезет, а айпишник гит.рф он может и не найти. или не суметь употребить, потому что админских прав-то нету.

> ИМХО - вопрос желания.

имхи лучше бы проверять периодически. Чтоб не оказаться балаболом.

> По своему опыту я знаю если подсесть на цифровые технологии всерьез, вены становятся
> совершенно не интересны.

Нет, к сожалению. Ян Мердок и другие передают тебе пламенный привет.
Т.е. твой сынишка еще не норкоман не потому что неинтересно, а потому что [зачеркнуто: у красн*зых не бывает детей от компьютера, а бабы ими не интересуются] не нашел. И не потому что плохо искал, а потому что не оказалось рядом кому подсказать, а ссылка не лежит на каждом углу (ну и он достаточно догадлив, чтоб сообразить что первая найденая - подстава).

Взрослые иногда успевают вовремя понять что происходит, а эти - никогда. Тут только пассивная безопасность - нет доступа, нет легких путей, и только после этого уже - начинает работать "не больно и хотелось".

Ответить | Правка | Наверх | Cообщить модератору

134. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (134), 15-Мрт-21, 13:42 
> ты пробовал, или так, языком ляпаешь?

"С какой целью интересуетесь?"

> с нерабочего, внезапно, нет доступа в шелл.

С нерабочего, внезапно, качается не хуже чем с рабочего. И там такой сплойт что его при сильном желании можно хоть с клавы наколотить.

Кстати дарю идею. Клава может быть не настоящей. На случай если порты юсб в флешки вдруг разучились, клава то там по любому есть и даже работает. Правильный эмулятор клавы набьет этот кус питона за несколько секунд "по памяти".

> я знаю что он не патченный, и знаю почему.

Теперь и чеши репу кто первый его поимеет. Айпишник скажи, местные нубы присоединятся к внутрикорпоративному CTF. Сможете соревнования устраивать.

> А ламер васька таки создаст кучу ненужных проблем и суматохи.

Это лучше чем то что получается в других случаях.

> илитный придет с zeroday, на то он и илитный. Это другими средствами
> только решается, не всегда удачно, а суматошный патчинг чего попало тут не спасет.

Илитные, видите ли, при наличии халявы с удовольствием ей укатают. Ну и 0day видите ли довольно быстро по рукам уходит - купив его, как вы понимаете, ушлые веники не только огревают кого-то но и перепродают потом остальным, подешевле, кому же денег много бывает?!

> Ну вот и надо принимать меры в том числе от везения подобным
> дуракам - хотя бы пожаловаться шитхабу.

Проще всех комаров перебить чем этих. Так что сам трать свое время на этот онанизм.

> И в следующий раз - дураку не повезет, а айпишник гит.рф он
> может и не найти. или не суметь употребить, потому что админских прав-то нету.

А зачем там вообще хоть какие-то права? Единственное что этой штуке надо - хоть какой-то доступ к Exchange.

> имхи лучше бы проверять периодически. Чтоб не оказаться балаболом.

Ты к чему меня ведешь, морда форумная? А давай ты проверишь, публично каркенешь, а потом как раз и посмотрим - срубит майор халявную палку или где :)

> Нет, к сожалению. Ян Мердок и другие передают тебе пламенный привет.

Какое мне дело до Яна? Он свой дебиан вообще забросил.

> а потому что не оказалось рядом кому подсказать, а ссылка не
> лежит на каждом углу (ну и он достаточно догадлив, чтоб сообразить
> что первая найденая - подстава).

Мне тут вот фоточка из дефолтсити попалась - там прямо в переходе на стене и на асфальте, трафаретом, гидра, чтоли, какая-то.  

> Взрослые иногда успевают вовремя понять что происходит, а эти - никогда. Тут
> только пассивная безопасность - нет доступа, нет легких путей, и только
> после этого уже - начинает работать "не больно и хотелось".

Взрослые нынче чаще наивнее детей. Дети быстро усваивают что половина ссылока и инфо вранье, а вот некоторые, типа шыгорина и древнее - бакланы бакланами в работе с информацией.

Ответить | Правка | Наверх | Cообщить модератору

144. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  –1 +/
Сообщение от пох. (?), 15-Мрт-21, 16:52 
> "С какой целью интересуетесь?"

это риторический вопрос, я и так знаю, что нет.

> С нерабочего, внезапно, качается не хуже чем с рабочего.

можешь взломать свой нерабочий компьютер, инфобез не против.

> И там такой сплойт что его при сильном желании можно хоть с клавы наколотить.

при очень сильном желании и наличии массы свободного времени. Поэтому - выпиливание с шитхабов отлично работает.

> Проще всех комаров перебить чем этих.

судя по истошному визгу тех,кому не досталось эксченжа - нет, вполне реализуемо. С комарами, кстати, до поражения мозгов человечества зеленой плесенью, тоже успешно справлялись. В Норвегии комаров нет ни одного. В соседней Швеции - способны схватить и утащить в гнездо. Угадай, где зильоные у власти, а где их за полезных м-ков держат и не считаются ни в чем?

>> Нет, к сожалению. Ян Мердок и другие передают тебе пламенный привет.
> Какое мне дело до Яна?

началось верчение ужом. Ты языком шлепал, что красно7лазие спасает от зависимостей. Не спасло от банального стакана.
А ведь целый дебиllиан накр@сноглазил.
Уверяю тебя - попробуешь хмурого, нафиг тебе твои гиковские игрушки станут неинтересны и не нужны. В чем, собственно, и заключается проблема подсевших. Слезть-то - можно, если еще не вконец сторчался. Остаток жизни придется жить с этим знанием, а это вот - гораздо противнее.

> Мне тут вот фоточка из дефолтсити попалась - там прямо в переходе на стене и на асфальте

их закрашивают. очень быстро, не все успевают сфоткать. И снова на месте товарищмайора я бы фотографа допросил с пристрастием, как его именно в тот переход занесло. В тех переходах что я хожу - такого нет, потому что безопастный город повяжет художника тут же.

> Дети быстро усваивают что половина ссылока и инфо вранье

и надо все попробовать самим, угу. К сожалению, есть вещи которые пробовать все же нельзя, но они в это не верят. А вот достать удается - как ни странно, меньшинству.

Ответить | Правка | Наверх | Cообщить модератору

157. "Уязвимость в подсистеме iSCSI ядра Linux, позволяющая поднят..."  +/
Сообщение от Аноним (-), 16-Мрт-21, 22:49 
> это риторический вопрос, я и так знаю, что нет.

да у тебя и эксченж поставить рокетсайнс

> можешь взломать свой нерабочий компьютер, инфобез не против.

врядли там exchange был... :) так что сломается, вероятно, не он.

> при очень сильном желании и наличии массы свободного времени. Поэтому - выпиливание
> с шитхабов отлично работает.

Да нихрена оно не работает, злобные исследователи только эффект стрейзанд вызвали и этот сплойт теперь точно есть у каждого ламера и нуба. А если вдруг нет - спрашивайте, дам, я не жадный. Желательно в качестве спасибы устроить мистеру поху и его системам аудит с пристрастием. А то ишь чего удумал, походу эксченжи пиратить.

> судя по истошному визгу тех,кому не досталось эксченжа - нет, вполне реализуемо.

А где они визжат? Тут вроде всем досталось, один из репо в новости до сих пор живой и веселый, но на всякий там вон ссыль на копипаст была. Отлично работает? Let's test.

> способны схватить и утащить в гнездо. Угадай, где зильоные у власти,
> а где их за полезных м-ков держат и не считаются ни в чем?

Лучше в сибири это организуй, с гнусом. А так норвежцы холодные и ветреные. Неудобные для комарья сами по себе.

> началось верчение ужом. Ты языком шлепал, что красно7лазие спасает от зависимостей.

Спасает, имхо.

> Не спасло от банального стакана.

Так он к моменту слива - дебиан забросил. Т.е. "соскочил". И покатился по наклонной.

> А ведь целый дебиllиан накр@сноглазил.

Ну так пока его девелопал - и был нормальным человеком. А потом остапа понесло, и из дебиана он как раз и ушел...

> Уверяю тебя - попробуешь хмурого, нафиг тебе твои гиковские игрушки станут неинтересны
> и не нужны. В чем, собственно, и заключается проблема подсевших.

Мне гиковские штучки прекрасно доставляют развлечений в жизни без желания выносить себе мозг разной гадостью. Ну вот как-то для гиковских штучек мозг надо работающим. Бида-бида.

> Слезть-то - можно,

Ну вот Ян и слез с дебиана. Оказалось зря...

> их закрашивают. очень быстро, не все успевают сфоткать.

Там утверждалось что висит 2 дня. Может по стандартам джамшутов это быстро, но сколько народа в переходе за 2 дня видит? Наверное там надо было другое слово рядом написать, фамилию на букву Н - тогда прилетят в темпе вальса :)

> И снова на месте товарищмайора я бы фотографа допросил с пристрастием, как его именно в
> тот переход занесло.

Да вообще охренеть, дорогу переходил. Жуткое преступление.

> В тех переходах что я хожу - такого нет, потому что безопастный город повяжет
> художника тут же.

Чего-то не повязывает. Видимо, это только на политческих ориентировано. Народ в каментах пишет что такая хня и с остановками случается - прям поверх рекламы (лол!!!) трафаретом хреначат.

>> Дети быстро усваивают что половина ссылока и инфо вранье
> и надо все попробовать самим, угу. К сожалению, есть вещи которые пробовать
> все же нельзя, но они в это не верят. А вот достать удается - как ни странно, меньшинству.

Некоторые вещи пробовать, таки, не стоит. Ну вот например тест 220 вольт переживают не все. Соответственно как-то вот приучаются не пробовать "как оно", веря на слово.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру