Зачем дос бокс, это же чисто виндовая программа была. И вроде даже хакнутая уже. Я конечно не осилил всю еë, сколько-то прошёл, мне показалось что для меня достаточно (я не собирался машинисткой работать), и забросил.
А старая добрая прога "соло на клавиатуре" из начала 2000х уже не работает? (я реально не знаю, запускается ли она на современных ОС, но в то время была топчик!)
Я бы сказал, что причина ещë не только в ИИ. Нафига было делать в копии (во временном каталоге), и в этой копии симлинки на оригинал? Это ведь уже и не копия, на самом деле. Главное - где бэкапы? Гит не отменяет их необходимость.
Почему решили, что уведомления пропадают в штатном интерфейсе ОС? В вин11 и в линуксах kde - все уведомления сохраняются, пока не удалишь их. Виндовый ещё иногда сам предлагает отключить шумные приложения, чтобы не надоедали.
Не было мысли вложить усилия в уже имеющийся компонент в KDE под линукс (элемент в системном лотке)? У Вас возможностей в программе сильно больше, так что вполне бы приняли изменения.
Это тоже могут поменять в любой момент. И настанет чудное время, когда придётся даже Минцифры выпускать короткоживущие серты, или всем на "отечественные" браузеры переходить, где это ограничение уберут (может быть).
Я подумал что нашли какую-то дыру в протоколе торрентов, или малварь сама через торренты себя раздаëт. Или раздают видеофайл созданный под уязвимые плееры, когда некорректная обработка приводит к исполнению чужого кода. Но нет, всë банально( даже скучно.
Ситуация очень похожа на ту, когда тебе на работе дают джуна или стажёра, ты даëшь ему задачу - а он приходит каждые 5 минут то с вопросами, то за подтверждением чего-то, то что-то не знает или не умеет. И в какое-то время думаешь, что он время тебе нифига не экономит, устаëшь и отвлекаешься на него больше. Но если он перестанет задавать вопросы, а будет как-то сам решать - результат будет говно в большинстве случаев. Да, вроде ты не отвлекался, но по итогу придëтся переделывать, аиу джуна упадëт мотивация и он потом просто уволится или уйдëт в другой отдел.
Я не говорил про "свободно владеют". Напротив, писал "хоть как-то". Уж слова hack и evil узнают. Ну и если кто-то из читателей хабра не умеет найти перевод слова, или хотя бы в браузере воспользоваться соответствующей функцией - мне жаль таких людей. Это как бы базовый навык работы на компьютере (да хоть и на смартфоне).
Ну, например я, уже давно айтишник, но так случилось, что никогда с Ruby не сталкивался. И вот только недавно (наверное пару недель назад) узнал что такое RubyGems. А так наверное полез бы гуглить, что это вообще, если бы в статье прямо не указали.
Я ожидал, что скрипт этот же файл отправит на выполнение в powershell и т.п. Но как понял - тут просто извлекаются данные и записываются в другие файлы, которые уже выполняются.
Я делал файл .bat, который можно выполнять в винде, и он на определенном этапе сам себя же передает на выполнение в powershell. Если же тот же файл запустить в linux - отработает как bash скрипт (в котором конечно можно запустить ещë что угодно). Разделение на едва уловимых особенностях обработки спецсимволов и комментариев разными интерпретаторами. Файлик с безопасной нагрузкой, но можно начинить чем угодно, пока не хочу это куда-то раздавать.
Вы ещë в Deus Ex (1 часть) поиграйте, с полным прохождением. А лучше раз 4-5, с разными концовками и вариациями. Вот там можно охренеть, что знали или предвидели создатели игры в те далëкие годы.
Сама возможность что-то там качать - должна быть исключена, т.е. виртуалка без внешних сетей совсем (разве что внутренняя для подключения к той, что требовалось ломать), но в ней любые инструменты для взлома. Это бы закрыло один из рисков.
Второе - возможность что-то создавать в кэше артифактория - не понимаю смысла что-то там создавать вообще, зачем эта функция, если это кэш? Понятно, что это обнаружили и использовали. Даже если так надо, и нельзя эту возможность отключить, надо было тогда каждому агенту отдельный такой сервис (но это видимо крайне дорого получится). Так хотя бы друг от друга агентов изолировали. Память между сессиями может и была бы, но всë было бы сильно дольше по времени.
Похожая история с паролями - более эффективно увеличить длину пароля (даже не заставляя использовать спецсимволы), чем менять его каждые 90 дней. Вроде даже в последних рекрмендациях NIST есть запрет "требовать периодическую смену пароля", типа, это наоборот снижает безопасность в итоге. Лучше более длинный пароль и на длительный срок.
С ключами ssh вроде никто время и срок действия не задаëт, да и никому в голову не приходит пытаться их подобрать - слишком большая длина.
Надеюсь, для этого Вы сделали sudo обертки для всех нужных команд (которые потенциально могут приводить к записи), и прописали правильно path, и перечислили всë нужное в sudoers. Да, и отдельный пользователь должен быть. Для хомяка своего же нужно будет указать права доступа на чтение группе, в которой тот пользователь, под которым клод выполняет команды.
Я не сильно погружался в шифрование ntp, типа ntpsec, но кажется не очень хорошая затея ограничивать срок действия сертификата (и вообще делать какую-то зависимость от времени) для сервиса синхронизации времени. Например, у нас и так неправильное время, но синхронизировать нельзя, потому что сертификат просрочен. Замкнутый круг. Надо бы изучить этот вопрос (руки всë не доходят).
Так и надо делать. Аналогично и с внутренними сервисами - если вводят новый вместо старого, после тестов переключают в днс запись на новый адрес (или если имя новое - запись удаляют), но старый сервис не выключают, а ставят на мониторинг, есть ли туда ещë запросы, и откуда они. Как только запросов больше нет какое-то время - можно и гасить.
Зачем дос бокс, это же чисто виндовая программа была. И вроде даже хакнутая уже. Я конечно не осилил всю еë, сколько-то прошёл, мне показалось что для меня достаточно (я не собирался машинисткой работать), и забросил.
А старая добрая прога "соло на клавиатуре" из начала 2000х уже не работает? (я реально не знаю, запускается ли она на современных ОС, но в то время была топчик!)
Я бы сказал, что причина ещë не только в ИИ. Нафига было делать в копии (во временном каталоге), и в этой копии симлинки на оригинал? Это ведь уже и не копия, на самом деле. Главное - где бэкапы? Гит не отменяет их необходимость.
Почему решили, что уведомления пропадают в штатном интерфейсе ОС? В вин11 и в линуксах kde - все уведомления сохраняются, пока не удалишь их. Виндовый ещё иногда сам предлагает отключить шумные приложения, чтобы не надоедали.
Не было мысли вложить усилия в уже имеющийся компонент в KDE под линукс (элемент в системном лотке)? У Вас возможностей в программе сильно больше, так что вполне бы приняли изменения.
Это тоже могут поменять в любой момент. И настанет чудное время, когда придётся даже Минцифры выпускать короткоживущие серты, или всем на "отечественные" браузеры переходить, где это ограничение уберут (может быть).
Я подумал что нашли какую-то дыру в протоколе торрентов, или малварь сама через торренты себя раздаëт. Или раздают видеофайл созданный под уязвимые плееры, когда некорректная обработка приводит к исполнению чужого кода. Но нет, всë банально( даже скучно.
Да, гарантия точности 100% (после ввода он точно утëк :)
Ситуация очень похожа на ту, когда тебе на работе дают джуна или стажёра, ты даëшь ему задачу - а он приходит каждые 5 минут то с вопросами, то за подтверждением чего-то, то что-то не знает или не умеет. И в какое-то время думаешь, что он время тебе нифига не экономит, устаëшь и отвлекаешься на него больше. Но если он перестанет задавать вопросы, а будет как-то сам решать - результат будет говно в большинстве случаев. Да, вроде ты не отвлекался, но по итогу придëтся переделывать, аиу джуна упадëт мотивация и он потом просто уволится или уйдëт в другой отдел.
Я не говорил про "свободно владеют". Напротив, писал "хоть как-то". Уж слова hack и evil узнают. Ну и если кто-то из читателей хабра не умеет найти перевод слова, или хотя бы в браузере воспользоваться соответствующей функцией - мне жаль таких людей. Это как бы базовый навык работы на компьютере (да хоть и на смартфоне).
Ну, например я, уже давно айтишник, но так случилось, что никогда с Ruby не сталкивался. И вот только недавно (наверное пару недель назад) узнал что такое RubyGems. А так наверное полез бы гуглить, что это вообще, если бы в статье прямо не указали.
уже используют, только чуть умнее, чтобы не спалиться так глупо
Сильно сомневаюсь, что читатели хабра не знают хоть как-то английский. Ну или не знают как можно перевести (ПКМ - перевести на русский).
Стандартный подход в современном мире вредоносов.
Я ожидал, что скрипт этот же файл отправит на выполнение в powershell и т.п. Но как понял - тут просто извлекаются данные и записываются в другие файлы, которые уже выполняются.
Я делал файл .bat, который можно выполнять в винде, и он на определенном этапе сам себя же передает на выполнение в powershell. Если же тот же файл запустить в linux - отработает как bash скрипт (в котором конечно можно запустить ещë что угодно). Разделение на едва уловимых особенностях обработки спецсимволов и комментариев разными интерпретаторами. Файлик с безопасной нагрузкой, но можно начинить чем угодно, пока не хочу это куда-то раздавать.
Вы ещë в Deus Ex (1 часть) поиграйте, с полным прохождением. А лучше раз 4-5, с разными концовками и вариациями. Вот там можно охренеть, что знали или предвидели создатели игры в те далëкие годы.
Сама возможность что-то там качать - должна быть исключена, т.е. виртуалка без внешних сетей совсем (разве что внутренняя для подключения к той, что требовалось ломать), но в ней любые инструменты для взлома. Это бы закрыло один из рисков.
Второе - возможность что-то создавать в кэше артифактория - не понимаю смысла что-то там создавать вообще, зачем эта функция, если это кэш? Понятно, что это обнаружили и использовали. Даже если так надо, и нельзя эту возможность отключить, надо было тогда каждому агенту отдельный такой сервис (но это видимо крайне дорого получится). Так хотя бы друг от друга агентов изолировали. Память между сессиями может и была бы, но всë было бы сильно дольше по времени.
Боюсь, такой факториал пока никто не посчитал)
Похожая история с паролями - более эффективно увеличить длину пароля (даже не заставляя использовать спецсимволы), чем менять его каждые 90 дней. Вроде даже в последних рекрмендациях NIST есть запрет "требовать периодическую смену пароля", типа, это наоборот снижает безопасность в итоге. Лучше более длинный пароль и на длительный срок.
С ключами ssh вроде никто время и срок действия не задаëт, да и никому в голову не приходит пытаться их подобрать - слишком большая длина.
Надеюсь, для этого Вы сделали sudo обертки для всех нужных команд (которые потенциально могут приводить к записи), и прописали правильно path, и перечислили всë нужное в sudoers. Да, и отдельный пользователь должен быть. Для хомяка своего же нужно будет указать права доступа на чтение группе, в которой тот пользователь, под которым клод выполняет команды.
Там ещë нюансы есть.
Я не сильно погружался в шифрование ntp, типа ntpsec, но кажется не очень хорошая затея ограничивать срок действия сертификата (и вообще делать какую-то зависимость от времени) для сервиса синхронизации времени. Например, у нас и так неправильное время, но синхронизировать нельзя, потому что сертификат просрочен. Замкнутый круг. Надо бы изучить этот вопрос (руки всë не доходят).
Так и надо делать. Аналогично и с внутренними сервисами - если вводят новый вместо старого, после тестов переключают в днс запись на новый адрес (или если имя новое - запись удаляют), но старый сервис не выключают, а ставят на мониторинг, есть ли туда ещë запросы, и откуда они. Как только запросов больше нет какое-то время - можно и гасить.