Последние посты

# zerodaily_ru
30 авг. 2025 г., 10:57изменён
Как вы возможно знаете, с 1 сентрября реклама и упоминание VPN и способов обхода блокировок и цензуры в РФ фактически оказываются вне закона. Те кому важен данный контент - рекомендую скачать. Видео на youtube и контент на эту тематику на моем бусти будет доступен до 20:00 МСК, 31 августа 2025 года.Информация из канала, а также чат будут удалены сегодня.Делать контент на эту тему в прежнем формате более невозможно. Всем кто поддерживал мою работу большое спасибо.Всех с новым 1984 годом.
# zerodaily_ru
24 июл. 2025 г., 16:09
Как легко попасться на скам в Telegram и LinkedIn: кейс из практикиНедавно ко мне обратилась коллега — мы сейчас партнёримся, у неё сильная команда с опытом. Но, как это часто бывает, в моменте всё происходило на бегу. Она была в дороге и говорит:“Толь, я не успеваю подключиться, какой-то китайский аналог Meet, можешь посмотреть сам, пожалуйста? У них вроде срочный запрос.”Я открываю переписку — и сразу чувствую, что-то не так. Во-первых, скамер пишет с очень высокой вовлечённостью: сильно хочет работать, просит срочный созвон, и при этом сразу говорит про запуск сразу 5 направлений — реклама, инфлюенсеры, академия, контент, комьюнити. Слишком много всего и слишком быстро.Потом — странная ссылка на звонок. Не Zoom, не Meet, а что-то вроде kakaotalk.us.com/.... Я скидываю линк на Google Meet — в ответ: “У нас в Китае Google Meet не работает”.Вот здесь важно: он представился,jprs.co.jpJapan Registry Services Co., Ltd.Japan Registry Services Co., Ltd. carries out registration and administration of the JP domain name.
# zerodaily_ru
28 июн. 2025 г., 07:37изменён
Геофенсинг, часть 2: подмена геолокации на iPhone и iPadВ предыдущем посте я рассказал в общих чертах, что такое geofencing. В этой части расскажу немного о том, как они обходятся на практике.Как было уже упомянуто, на iOS и Android служба геолокации реализована по-разному. Детище гугла дает разработчикам приложений более детализированный и прямой доступ, чем продукты компании Apple. Поэтому рассматривать мы их будем по-отдельности, и рассмотрим мы сейчас именно яблочную продукцию, потому что обойти геофенсинг на яблоках проще, чем на андроидах.Apple Geolocation Service на айфонах и айпадах работает следующим образом: получая данные от различных датчиков устройства, служба вычисляет местоположение пользователя и это вычисленное значение передает приложению. Как же служба геолокации определяет, где находится пользователь, учитывая что для этого используются разные параметры?
# zerodaily_ru
19 июн. 2025 г., 08:05изменён
Геофенсинг и геолокация: часть перваяGeoFencing - технология ограничения доступа к ресурсу на базе предполагаемого местоположения пользователя. Думаю, что многие мои читатели регулярно сталкиваются с тем, что им ограничивают доступ к некоторым ресурсам: многие сайты в странах с русскоговорящим населением недоступны, потому что на уровне интернет-провайдеров доступ к ним блокируется. Но попытка оградить население от неугодной режиму информации - один из многих кейсов, где используется органичение доступа, отталкиваясь от геопозиции юзера, и это не совсем геофенсинг.Геофенсинг - это то, что включает не провайдер, а владельцы ресурса, чтобы ограничить доступ к нему пользователей из других стран. Вот простой пример: думаю у многих сейчас VPN или VLESS-прокси установлены на домашних роутерах, и любое подключенное к ним устройство будет иметь выходной IP адрес, скажем, в Нидерландах.
# zerodaily_ru
14 июн. 2025 г., 15:24изменён
Что получится, если сложить в одну корзину разрабов из Asus, аdтоматическое обновление биоса, и любимую всеми ОС Windows? Правильно, RCE - узявимость которая позволяла/позволяет хакерам устанавливать на компьютеры жертв произвольное ПО с правами админа и запускать его. Да, если у тебя материнка от Asus и ты разрешил ему обновлять тебе софт, возможно его за тебя обновляет кто-то другой.Статья получилась объемная, в один пост не влезла.Ссылка на чтиво: https://telegra.ph/Kriticheskaya-RCE-uyazvimost-v-Asus-DriverHub-06-14Использованный источник: https://mrbruh.com/asusdriverhub/ Почитать побольше про RPC: https://habr.com/en/companies/rvision/articles/716656/Купить VPS у хорошего хостераTelegraphКритическая RCE-уязвимость в Asus DriverHubЧто получится, если сложить в одну корзину разрабов из Asus, автоматическое обновление биоса, и любимую всеми ОС Windows? Правильно, RCE - узявимость которая позволяла/позволяет хакерам устанавливать на компьютеры жертв произвольное ПО с правами админа и…
# zerodaily_ru
8 июн. 2025 г., 09:31
Решил тут посмотреть как обстоят дела с гугл дорками нынче, и заодно сделать видео на эту тему... Не прошло и часа как из поиска корпорации зла посыпалось такое как на скриншоте. Тема обещает быть веселой и горячей.


# zerodaily_ru
4 июн. 2025 г., 05:56изменён
Думаю что многие помнят эпичный факап trello, сервиса, где можно делать досочки для организации дел и всякого там agile. Кто-то из их команды в своё время решил, что по умолчанию каждая доска должна быть публична и общедоступна, поэтому все, что скрывало её содержимое от посторонних глаз был URL этой доски, который как-то надо было узнать.А гуглу, как известно, нужно знать всё и обо всех. Поэтому вечноголодный робот корпорации зла распарсил и проиндексировал все доски, и обычным дорком вида site:trello.com password можно было найти все публичные доски (а все доски были публичными по умолчанию лол), где упоминалось слово "password". Я сам развлекался такими поисками, и находил в трелке фантастические вещи, начиная от доски где была расписана организационная структура борделя в Новосибирске, и заканчивая личной доской регионального директора одного интернет-провайдера. Что между ними
# zerodaily_ru
8 мая 2025 г., 07:53
Электронная почта - технология, которая старше чем Интернет. Серьезно, протоколы POP3 (для получения почты) и SMTP (для отправки) появились на свет в 1980х. Если задаться вопросом "какой провайдер электронной почты лучше" можно наткнуться на статьи со сравнением почт от Google, Proton и прочих. Но мало кто говорит про свой личный сервер электронной почты. И тому есть причина. Свой email сервер - это боль, страдание и ненависть.Электронную почту, как технологию и станадрт общения с клиентами, пригрела банковская система, поэтому мы от неё никуда не можем убежать. В то же время, электронную почту постоянно насилуют спамеры. Малварь, фишинг, безадресная реклама - все это можно "бесплатно" отправить огромному количеству людей. Это привело к тому, что вокруг технологии, созданной без учета проблем безопасности и спама, появилось куча костылей которые призваны хоть как-то защититьХабрНастраиваем свой send-only почтовый сервер postfix с DKIM в docker-контейнереЕсли вы читаете этот материал, скорее всего вы уже знаете что поднять свой почтовик это страдание и внезапно нетривиальная задача. Цель статьи - без лишней лирики дать пошаговый мануал тем, кто хочет...
# zerodaily_ru
6 мая 2025 г., 15:17
переслано из @writeup_ctf
❗️❗️❗️❗️У нас для вас крутейшая новость — мы запускаем конкурс на 10 проходок ❤️ на PHDays 2025, который пройдёт в Москве 22-24 мая!Если вдруг не знали — это крупнейший фестиваль по кибербезопасности и технологиям. Будет жарко, так что не пропустите!🔖Что нужно, чтобы участвовать: 1. Подпишитесь на канал @writeup_ctf 2. Залетайте в ламповый чат @writeup_chat — оставьте хотя бы одно осмысленное сообщение (просто «+» не считается). 3. Зарегистрируйтесь на сайте https://phdays.com — заведите личный кабинет. 4. Вам должно быть 18+ лет. 5. Нажмите на кнопку «Участвую!» под этим постом. 6. Если выиграете — ответьте нам в течение 24 часов после уведомления, иначе билет уйдет другому.
# zerodaily_ru
6 мая 2025 г., 15:17
Мой друг, админ канала с райтапами CTF запустил конкурс. Желающие бесплатно попасть на PHDays 2025 - возможно это ваш шанс.
# zerodaily_ru
1 мая 2025 г., 08:27
Я сомневаюсь, что существует хотя бы один человек который кайфует от того, что отдает свои данные большим корпорациям. При этом удобство и доступность таких вещей как облачные редакторы документов и таблиц, а также облачное хранение файлов заманивает пользователей в google и подобные ему сервисы.Нам ведь и правда регулярно бывает нужно поработать с документами, вести учет данных в таблице да и просто удобно иметь облачное хранилище данных, чтобы между компом, ноутом и телефоном легко пересылать нужную информацию.Для тех, кто хочет лично владеть и управлять своими данными есть ряд решений, которые позволяют развернуть свою облачную инфраструктуру относительно легко. Под этим я понимаю то, что не придется писать код, достаточно развернуть и настроить готовые решения. Начну с простого и нишевого.Grist - сервис для работы с облачными таблицами. Хранит всю информацию в локальной базе
# zerodaily_ru
30 апр. 2025 г., 07:22
Если ты разработчик, сисадмин или какой-нибудь девопс, ты точно знаешь что такое github actions. Для тех, кто не в курсе: на гитхабе есть CI/CD фреймворк, который позволяет автоматически выполнять всякие программные действия при наступлении событий в репозитории с кодом. Самый классический случай: в ветку main где лежит актуальный рабочий код приходит обновление (надеюсь в виде одобренного пулл-реквеста а не колхозного пуша), и как было бы славно если бы оно "вжух" и сразу было применено к актуальной версии приложения или сайта.Github actions позволяет это делать, и вообще автоматизировать кучу всего. По сути это виртуальные контейнеры с полноценной операционной системой, которые создаются на время исполнения пользовательского кода, делают свою работу и потом сразу же завершаются. Там даже синтаксис почти как в докере, самом популярном решении для контейнеризации.История умалчивает,
# zerodaily_ru
27 апр. 2025 г., 07:36
Как лень разработчиков облегчает работу хакерам? Тут можно было бы сказать что всеми возможными способами, большинство багов появляются от глупости и лени. Но я хочу тут рассказать про один конкретный кейс. Ты наверное и без меня знаешь, что для того чтобы сайт поддерживал HTTPS (шифрование соединения), ему нужен SSL-сертификат. И чтобы браузер не ругался, он должен быть выдан авторитетным источником (CA - Certificate Authority).Самый популярный CA это Let's Encrypt - НКО которая выдает сертификаты бесплатно на 90 дней. И большинство разработчиков счастливы от факта что можно просто запустить certbot и получить заветный сертификатик на свой домен.В какой-то момент разработчик решает что надо бы завести тестовый поддомен и там делать всякие вещи скрытые от публики. И получает туда тоже SSL сертификат.Что в этом плохого? Да то, что если ты получаешь сертификаты для каждого домена иcrt.shcrt.sh | Certificate SearchFree CT Log Certificate Search Tool from Sectigo (formerly Comodo CA)
# zerodaily_ru
26 апр. 2025 г., 08:20
Долгое время я считал самым лучшим, удобным и надежным роутером для OpenWRT китайский GL.inet MT3000.Он компактный, портативный (может работать от PowerBank), имеет USB порт, программируемый перключатель "вкл-выкл впн" и в пару кликов обновляется до OpenWRT 24.Удар по глинету пришел откуда не ждали - китайские братишки из компании Cudy сделали полный аналог с почти идентичным железом, более стилевым дизайном и продают его в ДВА раза дешевле. Да, минус глинета в том что нужно было за него отвалить сотню долларов.А Cudy AX3000 продается за 49 баксов / евро, ну или за 5 тысяч рублей на озоне. Для сравнения, примерно столько же стоит TP-Link Archer C6u, с его жалкими 8 мегабайтами памяти. На cudy AX3000 памяти 128 мб и этого хватает чтобы нафаршировать его нужным софтом по полной.Стоковая прошивка на нем - написанная на базе OpenWRT панелька от производителя, которая воображение



# zerodaily_ru
25 апр. 2025 г., 18:16
Я думаю что все или почти все слышали хоть что-то про взлом Bybit северокорейской хакерской группировкой Lazarus и том как оттуда украли крипты на миллиарды долларов.Хакеры из Северной Кореи очень хорошо научились внедряться в компании под видом сотрудников. Настолько, что многие проекты из мира Web3 начали внедрять разные интересные механики, нацеленные на их выявление. Пример таких механик - требование во время созвона на собеседовании говорить разные гадости про Ким Чен Ына и проводимую им политику.Говорят, кто-то после таких запросов просто сливался с собеса. Конечно, может быть эти люди просто думали что начался какой-то дурдом и с какой стати они должны делать странные вещи на собесе? Но один чел пошел настолько далеко, что сделал целый сайт для верификации себя как "точно не северокорейского хакера": https://kim.funКак я понял из рассказа создателя сайта, он предлагает
# zerodaily_ru
24 апр. 2025 г., 18:21
К слову о скамерах. Не так давно какой-то явно считающий себя очень хитрым человек попытался заскамить меня... на всех вас. Да, чел пытался убедить меня добавить в админы канала его бота как непременное условие размещение рекламного поста за много (слишком много) денег. Представился менеджером компании "Боржоми", и уверял меня что технология "виджета для отслеживания рекламных постов" была ими разработана совместно с Tgstat.Предсказуемо, ни в "Боржоми", ни в Tgstat об этом никто не слышал. Кстати, ребятам из Tgstat респект за быстрый ответ на мой вопрос.Видимо успех funstat и кое каких других ботов не дает покоя тем, кто желает знать кто на кого подписан. Расписывать тут где и как чел накосячил в своей попытке меня обмануть я не стану, обойдется без моей консультации.
# zerodaily_ru
24 апр. 2025 г., 17:54изменён
Новое видео на моем YouTube: разбор схемы с кражей личности и развода людей на инвестициях. Это один из самых популярных способов скама в тележке.Не ведись, и помоги не повестись другому.https://www.youtube.com/watch?v=x3LriLOR9J8


# zerodaily_ru
2 апр. 2025 г., 10:01изменён
В 2021 году на сайте aidungeon.com созданном чтобы играть с ИИ в разные выдуманные игры и социальные сценарии, разыгралась судебная драма, которая затем имела вполне реальные последствия. ИИ выступал в роли судьи, в то время как игрок был адвокатом, пытавшимся этого судью убедить в правоте своего клиента. GPT-3 на тот момент был передовой моделью, и именно такая модель выступала виртуальным судьёй. А роль адвоката играл... Адвокат, который скормил игре материалы реального дела, которое вел в гражданском суде. Он поставил ИИ задачу максимально строго отнестись ко всем своим аргументам, а затем подсветить слабые места в своей стратегии, и дать обратную связь по его риторическим приёмам. Пройдя несколько раз через виртуальный суд, адвокат переработал свою тактику, и блестяще выиграл реальное дело.А вот другая история: когда ChatGPT только появился, нашелся предприимчивый человек, который
# zerodaily_ru
31 мар. 2025 г., 12:48
⚡ SCAM ALERT ⚡Прямо сейчас в Telegram идет массовая фишинговая атака, нацеленная на криптокошельки пользователей. Атакующий массово инициирует логин на скамерский сайт под Telegram-акками, чтобы их владельцам пришел запрос как на картинке. Цель - заставить перейти на https://dropether.org/Сайт выполнен как фейк проекта https://ethermail.io/ и при входе сразу показывает сообщение о якобы airdrop, призывая подключить кошелек для получения статуса "ЛОХ" халявных монет.Даже без клика на кнопку подключения сайт начинает сыпать запросами на вызов смарт-контракта: 0xca11bde05977b3631167028862be2a173976ca11 ETHСудя по истории транзакций (https://etherscan.io/txs?a=0xca11bde05977b3631167028862be2a173976ca11) люди массово инициируют контракт.❗️❗️


# zerodaily_ru
1 февр. 2025 г., 09:31
Переделал и перезалил видео про установку Windows с выпиливанием лишних функций и ПО через unattended intsall. Пофиксил проблемы на которые справедливо указывали в комментариях и чате.https://youtu.be/NW52j9ptDkEYouTubeСАМАЯ ЧИСТАЯ УСТАНОВКА WINDOWS БЕЗ ЛИШНЕГО МУСОРА ОТ MICROSOFTСтавим Windows из оригинального ISO используя механизм autounattend install. XML создаем тут: https://schneegans.de/windows/unattend-generator/ Спонсор видео: cyberstrides.ru - команда этичных хакеров которые найдут и помогут закрыть все уязвимости сайтов…
