Наверное, мое изложение мыслей будет уже баяном, так как уже диванные эксперты всех научных званий и уровней обсудили причины скандала с молодежной организацией ГКЧП «Шодан». Хочу это прокомментировать с точки зрения учителя и работника школы.
На мой взгляд одна из основных причин активного распространения среди школоты чего-то вредного являются как раз учителя. Например, в 19 году нашу школу, как и многие школы России, захватил снюс. И всю начиналось по одинаковому сценарию. У троих обрыганов нашли шайбу. Вместо того, чтобы их без шума и привлечение внимания изолировать от детей, вызвать родителей, полицию и провести психолого-педагогическую выдачу пиздюлей и ребенку, и родителям — вместо этого администрация ничего умнее не придумывает, как провести классный час о вреде снюса, что по факту становится рекламой на всю школу.
С ЧГК «Сётакон» получилось то же самое. До самого последнего дня мы не знали, что это вообще такое. Но вот нас собрали в кабинете директора и начали рассказывать про новую нацистскую группировку для молодежи. Этимологии и истории организации рассказывали самы фантастические — мне больше понравилось про то, что это была личная гвардия мальчиков фельдмарщала Роммеля. Естественно, благодаря классным часам и СМИ эта новость стала очень популярной у детей. А как же, наконец-то любимая Мари-Ванна начала рассказыать не про Пушкина, а про аниме. Однако рейд по внешнему виду в школе прошел: велели снять всю анимешную атрибутику, досталось и пауку Аркадию из кладовки уборочного инвентаря.
Вообще, как уже было не раз сказано, ситуация с ВГТРК «Шокан» отчетливо показывает разрыв между поколениями. Ведь по факту просто очередные гопники подрались с очередными анимешниками, но в этот раз внезапно выхватили по соплям. Но тут же нарисовали шакалы-журналисты, которых тут же «изнасиловал ученый». Они раздули из этого скандал. Чиновники не стали вникать и проверять. Полиция решила навертеть дырок в погонах, так как героически задержала экстремистов. И всю это параноию слили в школу, которая покорно транслирует любой бред. Это служит доказательством полной неспособности образовательной системы заниматься воспитанием детей. С чем это связано?
Рыба гниет с головы. На всех управленческих местах сидят бабки и дедки + это различные эффективные менеджеры из министерства образования, которые у доски ни разу не стояли. У них образ молодежи представляет собой очень плохую карикатуру, основанную на каких-то образов молодежи девяностых, клишированных изображениях эмо, готов и панков (да-да, мы — старики до сих пор живем в 2007) и аниме-картинок. И это люди рулят молодежной политикой.
Однако воспитательные приемы используются со времен работы комсоморгом. Связано это с тем, что молодость свою они провели при Союзе, а тогда был комсомол и пионерия, а с того времени остались приятные воспоминания, следовательно, вроде как, те методы должны работать. Вот такая не хитрая логика.
У нас отстутствуют вменяемые демографические исследования. Да, в интернетах вы называете меня бумером, я называю вас зумерами, но на деле ни один учитель не знает хоть о какой-то демографической классификации. И на основе этих исследованиях отстуствуют современные и актуальные советы по взаимодействию с детьми.
Из-за этого вся воспитательная система похожа на мем How do you do. Fella kids. Отсюда мы получаем Разговоры о важном, где выступают знаменитосты, которых «уважают» дети: Рыжий из Иванушек, Александр Панкратов-Черный, Иван Охлобыстин, Егор Кринж. То есть там наверху с каким-то большим отставанием понимают, что сейчас популярно у молодежи. Посудите сами, кто бы эффектнее смотрелся в Разговорах о важном: Егор Кринж или Дмитрий Куплинов?
С другой стороны всем этим пиджакам, которые рулят молодежкой, все современное очень непонятно, и оно их пугает. Вот появились какие-то компьютерные игры, которые за тридцать лет от пиксельного месива превратились в фотореалистичное кино, а тут еще какое-то аниме — и во всем этом надо разбираться, вникать, отсеевать зерна от плевел. Страшно и непонятно — лучше запретить. А вот советские фильмы и мультики понятны, потому что они остались где-то там в долгосрочной памяти. Нам было хорошо, значит и детям будет хорошо, поэтому давайте делать всё по старинке. Не получается, дети не принимают, потому что конфликтует гендерная психология, которую никто не хочет изучать, как я уже писал.
Ну, и не будем забывать про то, что все это воспитание — шикарная прачечная по отмыву денег. Посмотрите, сколько существует детских организаций: РДШ, Юнармия, Волонтеры победы, Волонтеры добра, Союзм молодежи. И все они, по факту, дублируют друг другу — одни и те же миссии, цели и задачи.
А ведь в итоге кто-то там в Думе предложил запретить аниме, а проблема-то осталась не решена. Почему журналисты не сделали репортаж про оффников, почему не рассказали про то, как более состоятельные дети кошмарят менее богатых за плохой шмот, никто не устраивает в медиа истерику по поводу пятиклассников, которые курят вейп? И конечно никто никогда не соотнесет количество детей, пострадавших от аниме и компьютерных игорей, и количество детей, живущих с родителями-алкоголиками.
Развернуть
Отличный комментарий!
У престарелых советских консерваторов есть один несомненный плюс - им сейчас в большинстве своем 55+ лет. Жаль только что убирать за этим проклятым поколением придется нам
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин. То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора: Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами. И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств… Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Ещё камеры
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Asus
Dell (их подавляющее большинство)
Supermicro
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
5. Системы управления ИБП
6. Внутренние сервисы
Что-то похожее на мониторинг состояния систем обеспечения здания.
Система управления кондиционированием и вентиляцией
Различные системы управления табло на перронах :-)
Эта самая красивая
Некий терминал, но внутри модифицированный дебиан.
Таких нашёл около 20
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет. Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Например, вот это вокзал Уфы
Антропово Костромской области
Развёрнута профессиональная система видеонаблюдения.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN «Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено. Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД». Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два. Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий? Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят. Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
У Путина и Кабаевой двое сыновей. Они живут в изоляции, почти не общаются со сверстниками и путешествуют на яхтах и бизнес-джетах
Центр «Досье» выяснил что у Владимира Путины и Алины Кабаевой есть двое детей. Старшего сына зовут Иван, младшего — Владимир. Они родились в 2015 и 2019 годах и постоянно находятся в окружении нянь, гувернеров и профессиональных тренеров, редко видя родителей. Об их образе жизни расследователям рассказал источник, работающий и живущий в путинских резиденциях. Пересказываем главное.
Иван и Владимир живут под охраной ФСО, не посещают детсады и школы. Их воспитанием занимаются гувернеры. Учителей для них подбирает агентство English Nanny с клиентской базов из олигархов и бизнесменов. Предпочтение отдается кандидатам с паспортами «дружественных» стран, например, ЮАР. До войны контракты подписывали также подданные Британии и граждане Новой Зеландии. Покидать территорию, где живет семья, педагогам нельзя.
Иностранных преподавателей трудоустраивают в сети клиник «Мой медицинский центр» (ММЦ). Там с 2016 года лечили «вагнеровцев», и в этой же сети обследуются друзья и знакомые Путина. С 2020 года формальные контракты с ММЦ на услуги переводчиков подписали как минимум 10 учителей-иностранцев. Зарплаты — от 330 тысяч до 1,2 млн рублей в месяц.
В поездках по России и на Валдае детей сопровождает обслуживающий персонал. Пешком никто не передвигается: у братьев свои машины с водителями, у учителей и гувернеров — отдельные автомобили. На Валдае разрешены только перемещения на транспорте.
Учителя и тренеры детей напрямую с Путиным и Кабаевой не взаимодействуют. Сообщения от них им передают ассистентки. Раз в неделю гувернеры получают послания от двоюродной сестры Алины Кабаевой Олеси. Она выдает себя за мать детей и лично знакомится с гувернерами, когда их принимают на работу.
Сверстников братья видят по праздникам, и в основном среди них лишь дети друзей Кабаевой. Большую часть года семья проводит на Валдае, в феврале-марте отправляется в Сочи, летом — на прогулки на яхтах. В августе семья живет в Крыму, а зимой может перебраться в сочинскую резиденцию «Бочаров ручей». Кроме яхт, в распоряжении у семьи — бронепоезд, несколько самолетов и вертолетов.
«Никто из них [наемного персонала] не рискует спорить с детьми, поэтому они растут, понимая, что они — исключительные. Любой их каприз выполняется, а все резиденции, в которых они живут, они воспринимают как личные владения. Особое отношение всех окружающих к их отцу лишь укрепляет это ощущение», — заключает «Досье».
/s Очередной неуместный фейк от ФБК, снятый на деньги АП и МИ-6, чтобы поссорить оппозицию!
Поражает обилие телевизоров. Сам заказывает новости, сам смотрит — сам врёт, сам верит.
И как представлю: "Бляяя, теперь же все кружки заново мыть, всю лепнину заново лепить...". Может, Кондратий от таких перспектив уже придет за ним, а?
Кажется, чтобы достроить дачку хотя бы до своей смерти и без очередного слива — это только ездить инкогнито на электричке туда и самостоятельно так молотчком, ножовочкой.
Вот это еще: ты диктатор в самой большой по площади стране, у тебя ядерка, куча гвардий и спецслужб, но всё, на что у тебя хватает фантазии — личный санаторий, который ты даже не можешь достроить. Ну хоть после первого фильма цыганщины поменьше стало. Беленькое все такое. Так того и гляди до лофта и минимализма дойдет, кхе.
Я бы еще понял, если бы он там себе пирамиду или зиккурат строил, чтобы после смерти там лежать. Можно было бы сказать: "Вот ебанулся, так ебанулся! Хоть один другой презик ебанулся до такого уровня? Нет? То-то же, знай наших!". Это было бы эпично, за этим чувствовался бы какой-то коварный замысел, какое-то стремление занять свое место в вечности. СукаЛичность какая-то чувствовалась бы за зиккуратом. А так блять... дорогущий безвкусный дворец на берегу всего лишь Черного моря. Даже без водяных горок, без лабиринта со шлюхами, без парка с динозаврами. Только тир, хоккей, биде.
А откуда у правителя целой страны миллиарды долларов при зарплате в ~ 800 тыс руб.? И в самом деле, что в этом плохого, когда правитель страны обворовывает свой народ.
На ведущего Александра Гудкова написали донос за пародию на пропагандистский клип
Председатель «Гражданского комитета России» Артур Шлыков написал донос в Генпрокуратуру на ведущего и комика Александра Гудкова за «возбуждение ненависти либо вражды, а равно унижение человеческого достоинства» (ст. 282 УК РФ). Об этом сообщает Mash.
Основанием для доноса стал клип Гудкова «Я узкий», опубликованный на YouTube-канале «Чикен Карри». Это пародия на песню прокремлевского музыканта Shaman «Я русский».
«В названной пародии может быть умысел унижения достоинства по национальному признаку, непосредственно унижения достоинства людей, относящих себя к русским патриотам», — говорится в тексте доноса.
Если Генпрокуратура и суд подтвердят факт унижения, то Гудкову грозит штраф до 500 тысяч рублей или срок от двух до пяти лет.
При это сам Shaman не высказывался о пародии негативно и даже поддержал ее:
«Для меня это счастье — что люди делают свои версии на мое творчество. Это говорит только об одном: песня „Я русский“ набирает обороты. Есть люди, которым она нравится и которым она не нравится. Равнодушных нет, вот что самое интересное и главное для меня».
Развернуть
Отличный комментарий!
Как можно унизить русских патриотов, если они поддерживают войну, повышение пенсионного возраста, отсутствие сменяемости власти, беззаконие и беспредел? Эти идиоты лишены того что вызывает чувство униженности.
Отличный комментарий!