TGViewer
Channel Public Channel
папкин ИБшник, мамкин хацкер

папкин ИБшник, мамкин хацкер

@devshitops

Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Subscribers
78
Photos
824
Videos
80
Links
249
Recent Posts 19 shown
Post #1554 25
Ладно, чуть-чуть душу потравлю Сочинским закатом. Через недельку закину казанский закат 🌚

Пятница, отдыхайте товарищи!
  • 👍 5
  • 👀 1
Post #1553 65
И такс, на недельку, а то и две шит-пост от меня останавливается по причине отпуска. Однако есть моя личная нейрослоп машина в виде моего бота (о котором я уже писал ранее).

Так вот у бота есть свой (лол) ТГ канал о всяком ИБшном - @anyaoib

Постит каждый день, вдруг кому будет интересно посмотреть сей момент автономности бота ;)
  • 👍 3
  • 👾 2
  • 🤔 1
Post #1551 76

Forwarded from vx-underground

BREAKING: NEW AI MODELS CONFIRM THE COW GO MOO MOO AND DUCK GOES QUACK QUACK

AI EXPERTS MEETING MONDAY TO DISCUSS WHAT THIS MEANS
  • 👀 3
  • 👾 2
  • 🤔 1
Post #1549 69
папкин ИБшник, мамкин хацкер В инете начали разгонять мемы из разряда «что сказать <роль_нейм>». Ну мы же тут про ИБ, так? Так вот…
Ладно, это самое всратое что я постил, согласен
  • 👾 3
  • 👍 2
Post #1548 68
В инете начали разгонять мемы из разряда «что сказать <роль_нейм>». Ну мы же тут про ИБ, так? Так вот…
  • 👍 2
  • 🗿 1
  • 👾 1
Post #1547 68
папкин ИБшник, мамкин хацкер Удивительно, но на iOS тоже есть 5G. Интересно.
АХАХА
  • 👍 1
  • 👾 1
Post #1545 71
папкин ИБшник, мамкин хацкер Минцифры типо запустили 5G в Москве. Но что это на самом деле? 31 августа ГКРЧ разрешила МТС, «МегаФону», «Билайну» и T2 реально включать NR на частотах, ранее выделенных под LTE, используя существующее зарубежное оборудование. Плюс каждому оператору дали…
Удивительно, но на iOS тоже есть 5G. Интересно.
  • 🤨 4
  • 🗿 2
  • 👀 1
  • 👾 1
Post #1544 82
Минцифры типо запустили 5G в Москве. Но что это на самом деле?

31 августа ГКРЧ разрешила МТС, «МегаФону», «Билайну» и T2 реально включать NR на частотах, ранее выделенных под LTE, используя существующее зарубежное оборудование. Плюс каждому оператору дали по 90 МГц в новом диапазоне 4,63–4,99 ГГц.

И вот здесь начинается самое интересное.
5G на LTE-частотах вполне может быть настоящим 5G NR. Сам факт работы в том же спектре, где вчера был LTE, не превращает его обратно в LTE. Можно сделать refarming, DSS или перераспределить carrier под NR. Телефон действительно зарегистрируется в NR, в эфире будет NR, соответствующие RRC/PHY и т. д.

Но пользователь при этом может получить примерно:
- LTE: 150–300 Мбит/с, условно 20–40 ms
- новый российский 5G на LTE spectrum: 180–350 Мбит/с, условно похожий latency
- нормальный mid-band 5G с широкой полосой: 500–1500+ Мбит/с и существенно больше capacity.

Причём глава самого «МегаФона» ещё летом говорил, что использование 5G на существующих частотах даст примерно 18–20% прироста скорости, а для обычного абонента «существенно практически ничего не произойдёт».

По факту мы пока технически получаем включенный 5G NR так, чтобы он по пользовательским характеристикам был очень похож на хороший LTE-A.

Настоящая мякотка будет в 4,63–4,99 ГГц. Там каждому дали 90 МГц - вот это уже ресурс, на котором можно показать заметную разницу с LTE. Но массовый запуск этого диапазона в популярных местах городов-миллионников установлен только до конца 2028 года.


Так что фраза «в Москве запустили 5G» пока гораздо громче, чем реальное изменение сети для абонента. Это скорее первый этап миграции LTE в NR, чем тот самый 5G, который люди видели за границей.

Короче интересно что там реально в эфире - NSA/SA, какой band, какая ширина и насколько это вообще 5G.
  • 👍 4
  • 🤔 1
  • 👾 1
Post #1543 63
  • 👍 1
  • 👾 1
Post #1542 78
Спойлер для новоприбывших: тут не будет стеба на тему Дмитрия Беляева.

С этим справляется коллега @secmemops 🙂
  • 👀 2
  • 🗿 2
Post #1541 101
🚫 VK закрыла кран: даже легальные форки по типу Kate Mobile отрезали от API

С 7-го обещали «платную модель», а в итоге просто выключили свет без возможности оплатить. До этого уже откручивали гайки: сначала вырезали ленту, потом забрали музыкальный API.

Пока VK сервисы удаляли из зарубежных сторов, отдел нацмессенджера MAX начал подтягивать девелоперов форков обратно в магазины. Но кто полезет на API от «Майл.ру», если компания так легко кидает своих?

Ну что ж. Прощай, легенда 16-20 годов...
  • 🗿 3
  • 🤨 2
  • 🤔 1
  • 👀 1
Post #1540 90
ВкусВилл, оказывается, запилил публичный MCP для AI-агентов 🤖

Можно подключить к ChatGPT или своему агенту - и он сможет искать товары, смотреть состав и КБЖУ, подбирать аналоги и акции, искать рецепты и собирать готовую корзину.

https://mcp.vkusvill.ru/mcp

Будущее наступило: теперь можно написать нейронке «собери мне продукты на карбонару» и получить готовую корзину во ВкусВилле. Ну или то что купить еще где-то)
  • 👾 6
  • 👍 2
Post #1539 85
Последнее что видит процесс перед тем как его вырубит Каспер
  • 👾 2
  • 👍 1
Post #1538 94
папкин ИБшник, мамкин хацкер Сегодня, 3 сентября, MikroTik внезапно выпустил RouterOS 7.24.2, и формулировка у них максимально тревожная: “This is an important security update. Most configurations are not at risk, but upgrading is highly recommended.” И при этом детали уязвимости пока…
Ну что, прошло четыре дня - теперь мы знаем, что именно MikroTik так старательно прятал в changelog.
И да, WinBox оказался ложным следом. А вот второй кандидат из прошлого поста был SSH - и попал точно в цель.

Специалисты CERT Polska раскрыли шесть уязвимостей RouterOS. Самая интересная их комбинация получила название MikroTrick и позволяет получить административный доступ к маршрутизатору без знания пароля или приватного SSH-ключа.

Для атаки достаточно, чтобы SSH RouterOS был доступен атакующему по сети.
Причём это уже не теоретический research: первые атаки CERT Polska зафиксировала 2 сентября - за день до экстренного релиза 7.24.2.

Цепочка строится вокруг двух уязвимостей.
Первая - CVE-2026-67276, authentication bypass в реализации SSH.
При RSA-аутентификации RouterOS некорректно сопоставлял предоставленный клиентом публичный ключ с ключом пользователя. Проверялся modulus RSA-ключа, но не exponent.

Это позволяло подсунуть ключ с тем же modulus, но с exponent e = 1.

А дальше начинается прекрасное:
RSA verification:
s^e mod n
При e = 1:
s^1 mod n = s

В результате можно сформировать значение, которое RouterOS примет за корректную RSA-подпись, не обладая приватным ключом пользователя.

Но для полноценного захвата устройства этого ещё недостаточно.

Здесь появляется CVE-2026-86060 - ошибка обработки username/аргументов SSH. В реальных атаках использовалось имя пользователя -2, позволяющее вмешаться во внутреннюю обработку policy mask сессии и повысить привилегии.
В итоге цепочка MikroTrick выглядит примерно так:
Internet → TCP/22 → SSH auth bypass → policy manipulation → full admin

И теперь особенно забавно перечитать changelog 7.24.2:
ssh - refactor SSH internal processes and improved system stability

Под «improved system stability» скрывался unauthenticated takeover маршрутизатора :)

Становится понятна и фраза MikroTik:
“Most configurations are not at risk.”

На типовой конфигурации RouterOS management services не доступны с WAN. Основная зона риска — устройства, где SSH был выставлен в интернет или доступен из потенциально недоверенной сети.

Но самое неприятное: эксплуатация началась ДО публичного раскрытия деталей.

CERT Polska уже опубликовала IOC. В логах стоит искать в том числе:
login failure for user -2 from <IP> via ssh
и события создания пользователей через:
ssh:-2@<IP>

В одной из подтверждённых атак после эксплуатации создавался привилегированный пользователь ops.

Поэтому если ваш MikroTik имел доступный снаружи SSH и работал на уязвимой версии - просто обновиться уже недостаточно. Имеет смысл считать устройство потенциально скомпрометированным и проверить пользователей, конфигурацию, firewall/NAT, scripts, scheduler и остальные механизмы персистентности.

Патчи вышли 3 сентября: RouterOS 7.24.2, 7.23.4 и 6.49.21.


Минимум у одного чела рабочая реализация уже существовала, поэтому для внешнего SSH на уязвимом RouterOS я бы сейчас оценивал ситуацию не как «кто-нибудь когда-нибудь напишет эксплойт», а как эксплойтабельную прямо сейчас, так как CVE выглядит страшнее математически, чем является на практике.
  • 👍 5
  • 👾 1
Post #1536 62
Ну конечно такой результат будет в каком нить DLSS 5.5-6. А еще интересно что покажут AMD в ответ.
  • 👍 4
  • 👾 1
Post #1530 76
Решил побаловаться с нейрохричевом. В целом не совсем понимаю истерии по поводу DLSS 5. Если оно будет примерно так - то я только за.

Скрины из S.T.A.L.K.E.R 2 (v2.0.4) на максимальных настройках + настройка нейрослоп-машины на свет

До/после.
  • 👍 2
  • 🤔 2
  • 👾 2
Older posts →

About this channel

How can I read @devshitops without a Telegram account?
TGViewer shows the public web preview Telegram publishes for папкин ИБшник, мамкин хацкер: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does папкин ИБшник, мамкин хацкер have?
папкин ИБшник, мамкин хацкер (@devshitops) has 78 subscribers on Telegram, refreshed roughly every 30 minutes.
Does папкин ИБшник, мамкин хацкер know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →