मुख्य ख़बर

सबसे ज़्यादा देखी गई पोस्ट
🔥 सबसे लोकप्रिय
Z
Zenless Zone Zero
@zenless_zone_zero
16.3K

О Фонде Риду версии 3.1

Привет, прокси! Во время события прокси могут повысить уровень Городского фонда в меню Фонда Риду и получить щедрые награды! Активируйте Продвинутый план и сразу получите полихромы ×680 и эксклюзивный аватар «Ягодная вечеринка». При активации Премиального плана вы дополнительно получите полихромы ×208, декор для панели «Панорама», центральный чип амплификатора, резонансное ядро и эфирные батареи! После активации Продвинутого или Премиального плана вы также сможете получить эксклюзивную визитную карточку «Послеобеденный чай», центральный чип амплификатора, резонансное ядро, пропуск в «Хомячью клетку» и материалы для развития в награду за повышение уровня Городского фонда! Тип материалов для развития вы сможете выбрать самостоятельно.

⏳Время события После выхода версии 3.1 и до 07.09.2026 03:59 (время сервера) ※ Приобрести Продвинутый план, Премиальный план и Повышение плана в рамках этого события можно до 07.09.2026 02:59 (время сервера). После окончания периода покупки прокси по-прежнему смогут выполнять задания Фонда и получать награды. Успевайте приобрести нужный план и следите за временем проведения события.

⁉️ Условия участия Разблокируйте зал боевой симуляции в главе 1 основной линии «Кошкина пропажа».

❓ О событии • С началом каждого нового периода Городского фонда базовый план открывается автоматически. За выполнение заданий Фонда вы получаете опыт Городского фонда, повышаете его уровень и можете получить ещё больше наград. • Прокси, открывшие Продвинутый план, могут приобрести Повышение плана и улучшить его до Премиального плана. • Открывшие Продвинутый или Премиальный план прокси, достигнув 30 ур. Городского фонда, получают в награду Сертификат великого застройщика. Сертификат великого застройщика относится к ограниченным по времени наградам: он не переносится на следующий период действия Городского фонда. Если его не использовать в течение указанного времени, сертификат исчезает. • Более подробную информацию можно найти в разделе «Фонд Риду» в игре.

« Zenless Zone Zero » | #новости

अन्य चैनलों से और

कुल 67 पोस्ट
I
Iskandar Souza - Promoções
@iskandarsouza
451

🔥 16GB RTX 4050 Notebook ASUS TUF Gamer A16 FA607NUQ RTX4050 Ryzen 7 16GB RAM 512GB SSD Linux 16" LCD LED 144Hz IPS RL167

💰 R$ 6.076 📝 Cupom: MEIODIA350

⬇️ https://www.magazinevoce.com.br/magazineiskandarsouza/notebook-asus-tuf-gamer-a16-fa607nuq-rtx-4050-ryzen-7-16gb-ram-512gb-ssd-linux-16-lcd-led-144hz-ips-rl167/p/gceb8h87f4/in/nass

#anuncio

I
Iskandar Souza - Promoções
@iskandarsouza
391

🔥 RTX 4050 Notebook ASUS TUF Gamer A16 FA607NUQ NVIDIA RTX4050 AMD Ryzen 7 8GB RAM 512GB SSD Linux 16" LCD LED IPS FHD 144Hz RL035

💰 R$ 5.651 📝 Cupom: MEIODIA350

⬇️ https://www.magazinevoce.com.br/magazineiskandarsouza/notebook-asus-tuf-gamer-a16-fa607nuq-nvidia-rtx-4050-amd-ryzen-7-8gb-ram-512gb-ssd-linux-16-lcd-led-ips-fhd-144hz-rl035/p/dg0gae22hd/in/nass

#anuncio

A
Artur Knows Team
@arturknows_team
486

📝 По игре #Soulfarm есть ряд новостей

😭Ядро Души пробудилось. Мы полностью переработали раздел «Души». Доход и вывод средств теперь находятся на одном экране, адаптированном для мобильных устройств: почасовая добыча, бонусы сундуков и клана, усиления, Страж и информация о выплатах — всё на виду.

🤡Главное нововведение — это Ядро Души. Теперь -30% добычи каждого участника пополняет общий почасовой пул. Т.е. со всех пользователей теперь автоматом минус -30%, но у нас есть возможность получать начисления с этого пула пожертвовав еще от 10-30% дохода таким образом мы занимаем долю в пуле и таким образом получаем начисления с общего пула. 😭 Кто ничего не делает у того просто минус 30% дохода, а кто дополнительно жертвует от 10 до 30% дохода получает начисления с общего пула(как говорят можно получать до х2 от затраченных душ, но я сам только начал тестировать, вдру чего делитесь вашими результатами).

Заряжайте вручную или используйте автоматическое реинвестирование. Оно перенаправляет только выбранную часть вашей новой базовой добычи и никогда не затрагивает уже накопленные вами Души. Зарядка становится постоянной частью Ядра и начинает влиять на распределение со следующего часа.

💱 Также, с сегодняшнего дня курс душ определяется событиями. Каждое утро (00:00 UTC это 03:00 ночи Киев/Мск) он сбрасывается до своего максимального значения: 100 000 Souls = 1 доллар. Отсюда вы можете его изменить. Каждый запрос на вывод средств повышает курс для следующего запроса в очереди — чем больше запрос, тем сильнее давление. Время восстанавливает его. Пополнения счета игроками восстанавливают его быстрее.

😈 ВОССТАНЬТЕ, кланы! Гонка началась. Каждая душа, сожженная вашим кланом в подземельях и кузнице, теперь учитывается. Каждую неделю 3 лучших клана делят призовой фонд — 10% от всего, что сожгли все кланы за неделю, напрямую в казну клана. 50 / 30 / 20. Первые чемпионы будут коронованы в понедельник. Сплотите свой клан и сияйте ярче.

💵 P/s сегодня получил новую выплату +24,91$

✅️Ссылка на игру https://t.me/SOULFARMBOT?startapp=2095700642 🌐 Видео обзор https://youtu.be/HhmnFFQsULI 🌐 Второе видео об игре https://youtu.be/HN076zzuXOI

A
Antichrist Blog | 反キリスト∸ブログ
@antichristone
385

• Друзья, пришло время провести очередной конкурс. На этот раз мы разыгрываем бумажную версию книги "The Ultimate Kali Linux Book" - это новое издание книги по изучению Kali Linux, которое перевели на русский язык.

• К слову, книга содержит более 800 страниц информации и будет полезна как новичкам, так и опытным специалистам.

• Итоги подведём 8 августа в 10:00, при помощи бота, который рандомно выберет 8 победителей. Доставка для победителей бесплатная в зоне действия СДЭК. Удачи ❤

Для участия нужно:

1. Быть подписанным на наш канал: Infosec. 2. Подписаться на канал наших друзей: Мир Linux. 3. Нажать на кнопку «Участвовать»; 4. Ждать результат.

Бот может немного подвиснуть — не переживайте! В таком случае просто нажмите еще раз на кнопку «Участвовать».

#Конкурс

M
MOYO🎮Gaming
@moyo_gaming
4.8K

💻Геймери на Linux можуть отримати безкоштовний буст продуктивності.

Для драйвера AMD P-State підготували нові патчі, які можуть помітно покращити FPS в іграх. Найбільший приріст помітили на Steam Deck — показник 1% Low FPS зріс майже на 32%, а це означає значно плавніший геймплей без різких просідань кадрів.

Фішка працює завдяки тому, що процесор швидше переходить у режим максимальної продуктивності саме тоді, коли це потрібно грі. У результаті зменшуються мікрофризи та покращується стабільність.

Поки що це лише патчі для ядра Linux, але якщо їх офіційно додадуть у майбутніх оновленнях - власники ПК та Steam Deck на процесорах AMD отримають приємний бонус без заміни заліза🔥

Z
ZeroDay | Кибербезопасность
@cybersec_academy
1.2K

Новая критическая уязвимость в Firefox и Tor Browser

👋 Приветствую в мире цифровой безопасности!

Mozilla закрыла критическую уязвимость CVE-2026-10702, которая позволяла выполнить произвольный код внутри процесса браузера. По словам исследователей из Nebula Security, для эксплуатации было достаточно просто открыть специально подготовленную страницу.

⏺Атака максимально простая для пользователя: никаких загрузок, расширений или дополнительных действий. Достаточно перейти на вредоносный сайт - дальше срабатывает ошибка в JIT-компиляторе JavaScript.

⏺Проблема затрагивала Firefox с версий 147–151.0.2. Поскольку Tor Browser построен на Firefox, уязвимость распространялась и на его релизы с тем же движком.

⏺Сам баг не выводит атакующего сразу из песочницы браузера. Он позволяет получить выполнение кода только внутри sandbox-процесса. Но исследователи показали полную цепочку эксплуатации, где следующим этапом используется отдельная уязвимость ядра Linux (CVE-2026-43499), что позволяет уже повысить привилегии на Android.

⏺Схема выглядит так:

Вредоносная страница ↓ CVE-2026-10702 (Firefox JIT) ↓ Выполнение кода в процессе браузера ↓ CVE-2026-43499 (ядро Linux) ↓ Повышение привилегий

⏺Причина оказалась в оптимизациях JIT-компилятора. Во время компиляции JavaScript одна из операций ошибочно считалась обычным чтением памяти, хотя на самом деле могла изменить внутреннюю структуру объекта. Из-за этого оптимизатор продолжал использовать уже освобождённый указатель (use-after-free), что в итоге открывало путь к чтению и записи произвольной памяти.

⏺Исправление оказалось небольшим: Mozilla убрала некорректную оптимизацию, после чего компилятор перестал повторно использовать устаревший указатель.

⏺На момент публикации подтверждённых атак на пользователей не зафиксировано. Тем не менее PoC уже опубликован, поэтому обновление откладывать не стоит.

➡️Обновиться рекомендуется до Firefox 151.0.3 или новее. Владельцам Tor Browser также стоит установить актуальную версию, основанную на исправленном Firefox.

ZeroDay | Белый Хакер | #Firefox

折腾啥
@zhetengsha
2K

Leaves: 终端里的磁盘占用可视化分析工具

感谢群友 @suynyx 的分享

• 用字符界面把目录和文件渲染成 treemap 矩形图,面积按磁盘占用比例展示,适合快速定位大文件和大目录

• 支持 x-ray 模式按文件类型聚合分析,并在目录视图与类型视图间切换,排查缓存、构建产物和日志更高效

• 提供扫描深度控制、运行时展开收缩、忽略规则识别和主题配置,适合 SSH、远程服务器与 Linux 运维场景

https://github.com/patonw/leaves

🧐 合集 💬 群组 😄 恰饭 🥰联系推广

🥰#终端工具 #磁盘分析 #可视化 #Treemap #Rust #Linux #GitHub

М
Мир Linux
@linuxos_tg
3.8K

• Друзья, пришло время провести очередной конкурс. На этот раз мы разыгрываем бумажную версию книги "The Ultimate Kali Linux Book" - это новое издание книги по изучению Kali Linux, которое перевели на русский язык.

• К слову, книга содержит более 800 страниц информации и будет полезна как новичкам, так и опытным специалистам.

• Итоги подведём 8 августа в 10:00, при помощи бота, который рандомно выберет 8 победителей. Доставка для победителей бесплатная в зоне действия СДЭК. Удачи ❤

Для участия нужно:

1. Быть подписанным на наш канал: Infosec. 2. Подписаться на канал наших друзей: Мир Linux. 3. Нажать на кнопку «Участвовать»; 4. Ждать результат.

Бот может немного подвиснуть — не переживайте! В таком случае просто нажмите еще раз на кнопку «Участвовать».

#Конкурс

I
infosec
@it_secur
7.4K

• Друзья, пришло время провести очередной конкурс. На этот раз мы разыгрываем бумажную версию книги "The Ultimate Kali Linux Book" - это новое издание книги по изучению Kali Linux, которое перевели на русский язык.

• К слову, книга содержит более 800 страниц информации и будет полезна как новичкам, так и опытным специалистам.

• Итоги подведём 8 августа в 10:00, при помощи бота, который рандомно выберет 8 победителей. Доставка для победителей бесплатная в зоне действия СДЭК. Удачи ❤

Для участия нужно:

1. Быть подписанным на наш канал: Infosec. 2. Подписаться на канал наших друзей: Мир Linux. 3. Нажать на кнопку «Участвовать»; 4. Ждать результат.

Бот может немного подвиснуть — не переживайте! В таком случае просто нажмите еще раз на кнопку «Участвовать».

#Конкурс

P
PRO Hi-Tech
@prohitec
5.9K

Патч ядра Linux увеличил минимальный FPS на Steam Deck на 31,8%

В драйвер AMD P-State для Linux предложили патч epp_boost, устраняющий просадки частоты кадров в играх. Из-за особенности текущего алгоритма система принимает кратковременные паузы процессора (например, при ожидании ответа от видеокарты) за снижение нагрузки и сбрасывает частоты. Новый механизм заставляет загруженное ядро удерживать максимальную производительность еще 300 мс после спада активности.

В бенчмарке Civilization VI на Steam Deck сброс частот удерживал процессор на уровне 2,43 ГГц при загрузке 98%. После применения патча средняя частота выросла до 3,5 ГГц, а редкие события (1% Low) улучшились на 31,8%, что снизило количество статтеров без изменения среднего FPS. Патч пока находится на стадии рецензирования.

折腾啥
@zhetengsha
2.6K

usbtree: 跨平台 USB 设备树可视化终端工具

• 基于纯 Rust 开发,通过 nusb 枚举 USB 设备,无需 root 权限,无需依赖 libusb,支持 Linux、macOS 和 Windows

• 提供实时 USB 设备树、热插拔监控、设备详情、带宽与活动状态展示,帮助快速排查 USB 设备连接与运行情况

• 支持 TUI 交互界面、树形折叠展开、设备名称智能解析、模拟演示模式,以及命令行导出设备树,适合开发、调试与运维场景

https://github.com/gnomeria/usbtree

🧐 合集 💬 群组 😄 恰饭 🥰联系推广

🥰 #Rust #USB #TUI #终端工具 #跨平台 #Linux #macOS #Windows #GitHub

Z
ZeroDay | Кибербезопасность
@cybersec_academy
1.5K

Как правильно настроить seccomp?

👋 Приветствую в мире цифровой безопасности!

Seccomp работает, как фильтр между процессом и ядром Linux - если syscall не разрешён, ядро блокирует его до выполнения. Даже если атакующий получил контроль над процессом, запрещённый вызов просто не пройдёт.

⏺Два режима на практике: strict разрешает только read, write, exit и sigreturn - подходит для простых утилит. Filter режим гибкий, задаёшь точный whitelist или blacklist для конкретного приложения через BPF-фильтр.

⏺Главное правило перед написанием профиля - сначала посмотреть, что приложение реально использует, а не гадать:

strace -c -f -p $(pgrep nginx) & sleep 30 && kill %1

Вывод покажет список syscall’ов с количеством вызовов - только они идут в whitelist. Всё остальное блокируется.

⏺Минимальный профиль для nginx на основе реального профилирования:

{ "defaultAction": "SCMP_ACT_ERRNO", "syscalls": [ { "names": [ "accept4", "bind", "close", "connect", "epoll_ctl", "epoll_wait", "epoll_create1", "exit_group", "fstat", "futex", "getdents64", "getrandom", "getsockname", "listen", "mmap", "mprotect", "munmap", "open", "openat", "read", "recvfrom", "sendfile", "sendto", "setsockopt", "socket", "stat", "write", "writev" ], "action": "SCMP_ACT_ALLOW" } ] }

⏺Применяем к Docker-контейнеру:

docker run --security-opt seccomp=/path/to/nginx-seccomp.json nginx

⏺Для systemd-сервиса ещё проще - без внешнего файла:

[Service] SystemCallFilter=read write open close fstat mmap socket connect accept SystemCallErrorNumber=EPERM

⏺Отладка, когда что-то сломалось после применения профиля: вместо SCMP_ACT_ERRNO ставим SCMP_ACT_LOG - профиль только логирует заблокированные вызовы без реальной блокировки, можно спокойно смотреть, что не хватает:

journalctl -k | grep seccomp ausearch -m SECCOMP

ZeroDay | Белый Хакер | #seccomp

М
Мир Linux
@linuxos_tg
8.8K

Последний шанс залететь на DevOps-программу по текущей цене

Скоро стоимость программы «DevOps с нуля: от Linux до Kubernetes» на Stepik повысится. До этого момента её можно забрать со скидкой 20% за 10 392 ₽.

Это комплексная программа из 5 практических курсов по ключевым технологиям DevOps: Linux, Git, Docker, GitLab CI/CD, Kubernetes

Вы последовательно пройдёте путь от работы в Linux и управления кодом через Git до контейнеризации приложений, настройки CI/CD-пайплайнов и развёртывания в Kubernetes.

Что вы изучите: • работу с Linux и командной строкой • Git и контроль версий в реальных проектах • создание Docker-образов и запуск контейнеров • автоматизацию сборки, тестирования и деплоя в GitLab CI/CD • развёртывание и управление приложениями в Kubernetes • сети, хранилища, конфигурации и секреты • диагностику инфраструктуры и автоматизацию рутинных задач ... и многое другое Все знания закрепляются на практике с помощью заданий с автопроверкой.

Материал подаётся последовательно и понятным языком: с примерами, схемами и демонстрациями. Во время обучения можно задавать вопросы по урокам и заданиям, получать обратную связь и помощь при возникновении сложностей.

После прохождения программы вы получите сертификат, который можно добавить в резюме.

Скидка 20% на 48 часов: по промокоду LINUX20 стоимость всей программы составит 10 392 ₽.

Открыть программу на Stepik

J
JOB for Ukrainians
@jobforukrainians
553

🇺🇦 Київ #Linux_Developer #Київ

Moodro створює автономні рішення протидії БпЛА для роботи в реальних бойових умовах. Шукає Linux SDR Systems Developer для Linux-частини системи та взаємодії з SDR-пристроями.

Основні задачі: -Розробка C/C++ під Linux для x86 та ARM -Інтеграція SDR-пристроїв, API та драйверів -Робота з IQ-потоками та базовим DSP -Діагностика Linux, мереж і hardware

Важливо: -Сильний досвід системної розробки під Linux -Впевнене знання C/C++ -Досвід із SDR та ARM/x86 -Розуміння DSP, TCP/IP, UDP і Linux kernel/userspace

Детальніше за посиланням нижче 🔽

S
SecAtor
@true_secator
6.1K

Продолжаем знакомить с наиболее трендовыми уязвимостями и угрозами, коих сегодня достаточно много. По порядку:

1. STAR Labs опубликовала эксплойт ядра Linux, который превращает обычного локального пользователя в root-пользователя в целевой сборке CentOS Stream 9.

CVE-2026-53264 (CVSS: 7.8), представляет собой состояние гонки из-за освобождения памяти в подсистеме управления сетевым трафиком ядра. Найти ошибку и ускорить разработку эксплойта помог ИИ.

Исправление в основной ветке было внесено 1 июня 2026 года. Уязвимые диапазоны, начиная с Linux 4.14. Исправленные релизы: 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13, а исправление в основной ветке вошло в 7.1-rc7.

2. По данным Lava, Более 24 000 серверов, подключенных к интернету, теряют хэши паролей аутентификации из-за CVE-2013-4786 (представляющей собой недостаток аутентификации IPMI 2.0, коренящийся в протоколе, введенном в 2004 году) в интерфейсе контроллера управления материнской платой (BMC).

3. Arista устранила уязвимость внедрения команд максимальной степени опасности CVE-2026-16812 в локальных развертываниях VeloCloud Orchestrator, которая активно используется в атаках.

Она позволяет удаленным злоумышленникам получить доступ к привилегированным функциям, предназначенным только для внутреннего использования и недоступным для удаленного доступа.

4. Apple устранила 87 уязвимостей в iOS и 155 в macOS Tahoe. В macOS Sequoia 15.7.8 исправлены 138 уязвимостей безопасности, а в macOS Sonoma 14.8.8 устранено 127 проблем.

Особое внимание заслуживает CVE-2026-43810, о которой Apple отмечает, что удаленный пользователь может повредить память ядра, поскольку удаленный доступ значительно меняет экономику цепочки атак

5. GitHub и PyPI внедрили в инструмент управления зависимостями Dependabot механизм, основанный на времени, для защиты от атак на цепочку поставок и ограничения их последствий.

6. В n8n исправлена уязвимость (GHSA-gv7g-jm28-cr3m), позволяющая обойти песочницу выражений, представляющую собой серьезную проблему, которая могла позволить авторизованному редактору рабочих процессов выполнять команды ОС на сервере.

Security Joes обнаружила эту уязвимость, изучая февральское исправление n8n на предмет возможности обхода CVE-2026-27577.

7. Уязвимость в macOS позволяет злоумышленникам незаметно заменять исполняемый файл приложения вредоносной версией, затрагивая только приложения, загруженные из интернета.

Для эксплуатации уязвимости требуется архивирование и восстановление целевого приложения. Повышенные привилегии не требуются. Apple не исправила эту уязвимость, поскольку не сочла её проблемой безопасности.

8. Исследователи обнаружили XSS-уязвимость в платформе планирования ресурсов предприятия с открытым исходным кодом ERPNext, которая может быть использована для удаленных атак. Это одна из четырех обнаруженных ими проблем в платформе.

9. CVE-2026-9039 в зарядных станциях XCharge EV позволяет хакерам захватить контроль над устройствами. По данным Sailflow, при подключении автомобиля к разъему на зарядной станции используется неправильно настроенный SSH-сервис.

SSH-сервер использует имя пользователя и пароль по умолчанию root/root. Злоумышленники могут использовать эту уязвимость для получения бесплатных подзарядок, нанесения физического ущерба или проникновения в сеть провайдера.

10. CSRF-уязвимость в агентах Workspace от OpenAI позволяет злоумышленникам создать целый (вредоносный) автономный агент, который будет жить в вашей организации и похищать данные.

Z
ZeroDay | Кибербезопасность
@cybersec_academy
1.6K

Landrun: песочница для Linux-процессов без контейнеров

👋 Приветствую в мире цифровой безопасности!

Расскажу о еще одном супер полезном инструменте.

⏺Landrun - это лёгкий sandbox для запуска Linux-программ через встроенный механизм ядра Landlock. По смыслу похож на Firejail, но без root, контейнеров и сложных профилей. Процесс сам запускается с ограничениями: какие файлы читать, куда писать, какие порты открывать и куда подключаться.

⏺Главная идея Landlock: не дать программе лишние права с самого начала. Например, вместо запуска:

python3 script.py

где Python видит всю систему, можно ограничить его:

landrun \ --rox /usr \ --ro /etc \ --rw /tmp \ python3 script.py

Теперь интерпретатор может запускать библиотеки из /usr, читать конфиги из /etc и писать только в /tmp.

⏺Полностью закрытая среда:

landrun ls

Без указанных разрешений программа получает максимальные ограничения. Даже обычный ls не сможет нормально работать, пока явно не дать ему доступ.

⏺Только чтение каталога:

landrun \ --rox /usr/bin \ --ro /var/www \ ls /var/www

Программа сможет посмотреть файлы сайта, но не изменить их.

⏺Разрешить запись только в одну папку:

landrun \ --rox /usr \ --ro /lib,/lib64 \ --rw /opt/app/data \ ./app

Даже если приложение уязвимо, оно сможет создавать файлы только внутри /opt/app/data.

⏺Ограничение сети:

landrun \ --rox /usr \ --ro /etc \ --connect-tcp 443 \ curl https://example.com

В таком режиме процесс сможет подключаться только к TCP-порту 443.

Можно также ограничить серверные приложения:

landrun \ --rox /usr/bin,/usr/lib \ --ro /etc/nginx \ --rwx /var/log/nginx \ --bind-tcp 443 \ nginx -g "daemon off;"

Nginx получит только доступ к своим бинарникам, конфигурации, логам и порту 443.

⏺Проблема sandbox’ов - зависимости. Программа может использовать десятки библиотек, которые нужно разрешить отдельно. Landrun умеет найти их автоматически:

landrun \ --ldd \ --add-exec \ /usr/bin/curl

Он добавит сам бинарник и необходимые shared libraries.

⏺Аудит отказов:

landrun \ --log-level debug \ --rox /usr \ strace -f ls

Помогает понять, какой файл или ресурс приложению нужен, чтобы собрать минимальную политику доступа.

ZeroDay | Белый Хакер | #Инструмент

[
[404] — программирование
@procode404
882

​🔥 Основы траблшутинга сетей в Linux — [1:30:19]

Рабочее приложение нужно сдать ещё месяц назад, дописали его вчера а запустить надо сегодня. Тут приходят проблемы с сервером, зачастую, с Linux.

Это видео подготовит вас к возможным проблемам при настройке сети в Linux, как их решать быстро и в каких случаях надо писать провайдеру.

Перейти к просмотру

#видео #linux

K
Kali Linux
@linuxkalii
4.5K

Пользователи Linux, которые удалили Windows, чтобы уйти от Microsoft и выбрать свободу вместе с Linux, возможно, ещё не ушли окончательно.

У Microsoft есть криптографический ключ, который позволяет запускаться всем крупным Linux-дистрибутивам на современном железе.

Ubuntu. Fedora. Debian. Все они.

Без подписи Microsoft ваша Linux-машина не стартует.

И срок действия этого ключа истекает через 4 дня - 27 июня 2026 года.

Вот что происходит на самом деле.

Когда в 2012 году появился Secure Boot, Microsoft фактически стала центром сертификации для всей экосистемы загрузки ПК.

Каждый Linux bootloader должен быть подписан Microsoft, чтобы запускаться на UEFI-машине с включённым Secure Boot.

Хорошая новость: ваш уже установленный Linux продолжит загружаться после 27 июня.

Плохая новость касается всего, что будет дальше.

• любой новый shim binary после 27 июня уже нельзя будет подписать старым ключом

• если ваша прошивка не получит новые сертификаты Microsoft 2023 года, свежие установки дистрибутивов могут не загрузиться

• старые ноутбуки, железо от небольших вендоров и embedded-устройства без обновлений прошивки могут зависнуть в серой зоне навсегда

• Dell, HP и Lenovo уже выпустили обновления, но многие мелкие производители - нет. Никто точно не знает, сколько устройств выпадет из поддержки

Для большинства пользователей решение простое:

sudo fwupdmgr update

Но главная история здесь глубже.

Linux-сообщество годами спорило о свободе и независимости от Microsoft.

А всё это время у Microsoft был ключ, от которого зависела загрузка почти каждой Linux-машины на современном ПК.

Это не конспирология.

Так просто был устроен Secure Boot.

Обновитесь.

А потом подумайте, что это значит.

Подробности: https://zdnet.com/article/aspirin-for-linuxs-microsofts-secure-boot-headache/

C
Codeby
@codeby_sec
2.4K

55 дней — столько длилось «окно спокойствия» перед бурей CVE-2024-1086

Между выходом патча в mainline ядра Linux и публикацией рабочего PoC на GitHub прошло почти два месяца. Кто обновился — спал спокойно. Кто нет — получил double-free в nf_tables, обход KASLR и root shell от имени непривилегированного пользователя.

А теперь представьте, что этих 55 дней не было вообще. Именно так произошло с Dirty Frag в мае 2026-го: сторонний исследователь слил детали kernel LPE до готовности патча, сломав эмбарго. Автору пришлось выложить полный отчёт с работающим эксплойтом, потому что скрывать было уже нечего. Патчей — ноль. Окно эксплуатации — бесконечность.

🔑Почему kernel LPE так ценится в атакующих цепочках? Потому что это мост от «у меня есть shell» к «у меня есть всё». Типичный сценарий:

• Получен initial access — украденные SSH-ключи, RCE через веб-приложение, дыра в CI/CD • Есть ограниченный shell без root • Kernel LPE → мгновенная эскалация до root • Дальше — persistence через загрузку kernel-модуля, lateral movement, exfiltration

Без третьего шага атакующий застревает. С ним — получает полный контроль над хостом.

➡️На примере CVE-2024-1086 хорошо видно, как работает timeline. Use-after-free в netfilter, CVSS 7.8, затронуты ядра от 3.15 до 6.8-rc1. Debian, Ubuntu, RHEL, Fedora, Amazon Linux — практически весь enterprise-зоопарк. Эксплойт использует unprivileged user namespaces, которые включены по умолчанию на Debian и Ubuntu. Цепочка: double-free → сканирование физической памяти → запись в modprobe_path → root.

🔎Координированное раскрытие — 31 января 2024. Патчи RHEL — середина марта. PoC на GitHub — 26 марта. Подтверждённая эксплуатация in the wild — 30 мая. CISA добавила в KEV с дедлайном 21 день. Всё по учебнику: responsible disclosure сработал, окно было управляемым.

А вот с Dirty Frag учебник выбросили в окно. Третья сторона сломала эмбарго, и вместо «патч → PoC → обновление» получилось «PoC → паника → где патч?». По данным Microsoft, зафиксированы цепочки действий, совпадающие с паттерном эксплуатации. При этом CISA SSVC всё ещё классифицирует статус как poc/none.

🎇Вывод прост: disclosure timeline — это не бюрократия, а реальный множитель ущерба. Разница между координированным раскрытием и преждевременным сливом — это разница между управляемым риском и открытым сезоном на вашу инфраструктуру.

В полной статье — детальный разбор механики обеих уязвимостей, точные таймлайны и практические рекомендации по защите.

https://codeby.net/threads/kernel-local-privilege-escalation-uyazvimost-kak-prezhdevremennoye-raskrytiye-otkryvayet-okno-ekspluatatsii.94880/

J
Junior дайджест dou.ua
@junior_dou_ua
6.2K

Найближчі курси та стажування:

12 серпня — RASP Cyber Force — програма для ветеранів і ветеранок, які хочуть розпочати кар’єру у сфері кібербезпеки, Online. Програма допоможе перетворити технічні знання та компетенції, здобуті до або під час служби, на основу для нової професійної траєкторії. На учасників чекають навчання, робота з реальними завданнями, менторська підтримка та підготовка до працевлаштування у сфері кібербезпеки: 👉 https://dou.ua/calendar/57941/?from=tg

14 серпня — Безкоштовний базовий курс по Linux від PortaOne Education Center, Online. Цей курс дасть необхідні знання та навички для навчання на більш ґрунтовних курсах, зокрема ці знання перевіряються під час подачі заявки на курс Linux & Network Administraton (також безкоштовний). А також дозволить протестувати формат навчання в нашому центрі: 👉 https://dou.ua/calendar/57962/?from=tg

31 серпня — Стажування Become A Developer для junior-розробників від PortaOne Education Center, Online. Become a Developer 2026 – це 3 місяці реальної роботи в команді PortaOne з ментором рівня Team/Tech Lead і AI-інструментами як частиною щоденного стеку. Після успішного завершення – job offer без додаткових співбесід: 👉 https://dou.ua/calendar/57963/?from=tg

M
Machine Learning with Python
@codeprogrammer
1.6K

U-Net by hand ✍️ ~ 17 steps walkthrough below

I consider U-Net as a key milestone in deep learning, the first image-to-image model that really worked!

It came out of medical imaging, an unusual place, not from NeurIPS or CVPR or ACL.

Now it is the backbone of diffusion models, which you see in almost all modern image generation models.

I drew the network as a C so the matrix multiplication flows naturally down.

Tilt your head to the right and it is a U again. 🤣

Goal: push a 3 x 16 image down to a 2 x 4 bottleneck and back out again, filling in every cell yourself.

= 1. Given =

An image of three channels, R, G and B, sixteen pixels wide, and every kernel the network will use.

= 2. Convolution 1 =

Let us slide the first kernel over the image. Each output is one multiply-and-add over a 2 x 3 window, and the result is the green feature map.

= 3. Find the maxima =

We circle the largest value in each 1 x 2 window. Circling first is worth the extra step: it is the pooling decision, made before anything is written down.

= 4. Max pool 1 =

Let us copy those maxima down. Sixteen columns become eight, and half the detail is gone for good.

= 5. Convolution 2 =

We convolve again with the second kernel, deeper into the contracting path. The feature map is blue now.

= 6. Find the maxima again =

Same move as step 3, on the blue map.

= 7. Max pool 2 =

Eight columns become four.

= 8. The bottleneck =

Let us convolve once more. This is the bottom of the U, a 2 x 4 block that is everything the network kept.

= 9. Spread it out =

We start back up. The transposed convolution writes each bottleneck value into a wider grid, leaving gaps between them.

= 10. Transposed convolution 1 =

Let us fill those gaps by convolving over the spread-out grid. Four columns become eight.

= 11. The first skip =

We copy the encoder's matching row straight across. This is the skip connection, and it is the whole reason a U-Net can recover detail that pooling threw away.

= 12. Convolution with the skip =

Let us convolve the upsampled features together with the copied ones.

= 13. Spread it out again =

Same as step 9, one level up.

= 14. Transposed convolution 2 =

Eight columns become sixteen, back to the width we started at.

= 15. The second skip =

The encoder's first feature map comes across, the one made before any pooling happened.

= 16. Convolution and ReLU =

We convolve, then cross out every negative and set it to zero.

= 17. Output convolution =

Let us apply the last kernel. Out comes R', G' and B', an image the same size as the one we started with.

The outputs:

R' = [3, 0, 7, 0, 7, 0, 17, 0, 3, 0, 9, 0, 2, 0, 6, 0] G' = [1, 20, 1, 10, 1, 12, 1, 19, 2, 5, 1, 11, 1, 3, 1, 7] B' = [4, 20, 8, 10, 8, 12, 18, 19, 5, 5, 10, 11, 3, 3, 7, 7] Congrats! You just calculated a U-Net by hand.

💾 Save this post!

#UNet #DeepLearning #AI #NeuralNetworks #ComputerVision #MachineLearning

✨ Join Best TG Channels https://t.me/addlist/0f6vfFbEMdAwODBk

⭐️ Join Our WhatsApp Channel https://whatsapp.com/channel/0029VaC7Weq29753hpcggW2A

O
Open Source
@open_source_friend
6.7K

linux-camera

Простое и аккуратное приложение камеры для Linux, предоставляющее функции живого просмотра, цифрового зума и кадрирования.

Позволяет делать фотографии в формате JPG и записывать видео в формате MP4.

Имеет настройки изображения и поддерживает ночной режим для улучшения качества съемки при низкой освещенности.

Lang: Python https://github.com/HelpFreedom/linux-camera ================ 👁 News | 👁 Soft | 👁 Hacker

K
Kali Linux
@linuxkalii
4.8K

🚨 Одного сообщения оказалось достаточно, чтобы Claude Cowork выбрался из своей Linux-VM и получил доступ к файлам Mac

Исследователи Accomplish AI показали цепочку SharedRoot для локальных сессий Claude Cowork на macOS.

Cowork запускает агента внутри Linux-VM, но исследователи обнаружили опасную деталь: вся файловая система Mac была подключена внутрь VM в режиме read-write, хотя увидеть её мог только guest-root.

Дальше цепочка выглядела так:

• агент получает дополнительные привилегии внутри VM • через Linux-уязвимость CVE-2026-46331 повышает права до root • root внутри VM получает доступ к общему mount • после этого можно читать и изменять файлы за пределами папки, которую пользователь разрешил Claude

В зоне риска оказываются SSH-ключи, cloud credentials и другие файлы, доступные аккаунту пользователя. Исследователи утверждают, что до изменений потенциально были затронуты около 500 000 пользователей macOS.

Исследователи считают архитектурной проблемой решение монтировать весь host filesystem внутрь VM: следующая privilege-escalation уязвимость потенциально может снова открыть похожую цепочку.

Anthropic закрыла баг-репорт как *Informative*. Сейчас Cowork по умолчанию использует cloud execution, где эта локальная цепочка, судя по исследованию, не работает.

🔗 https://thehackernews.com/2026/07/claude-cowork-flaw-could-let-ai-agent.html