коробка от телевизора
»крымнаш Война в Украине а что случилось? жж многобукв Вторжение в Украину 2022 политика
Крым без туристов
После 100 дней спецоперации в Украине самые пессимистические настроения наблюдаются в присоединенном в 2014 году к РФ Крыму. Тогда некоторые жители полуострова находились в экстазе от "возвращения в Россию", а в феврале 2022 года мечтали о быстрой спецоперации, которая обеспечит им бесперебойные поставки пресной воды из Днепра. Сейчас в Крым прилетели те самые "камни с неба", о которых говорилось в известном слогане ("Что дальше? Да хоть камни с неба! Мы на родине!").Почти у каждого жителя Крыма есть друзья и родственники в Украине, которые рассказывают, что на самом деле там происходит. Осведомлены крымчане о положение дел гораздо лучше рядового россиянина. Если в 2014 году часть народа здесь ещё верила в "великую Россию" , то теперь розовые очки у многих спали.
Сегодня недвижимость в Крыму мало кто покупает. Многих покупатели пугает неопределенность статуса Крыма и близость к зоне боевых действий. Крымские власти понимают что, подешевевшие квартиры могут вызвать ещё большую панику. Всем станет окончательно ясно, что исход спецоперации неясен.
В Крыму резко падает спрос на недвижимость ( мол везде в России так...)
В социальных сетях царит настоящая паника . Задаются сотни однотипных вопросов, вроде: "Мы с мужем из Мурманска переехали в Крым в 2017 году. Что будет с нами и с нашей трёхкомнатной квартирой в Ялте?".
Кроме того самое главное на туризме в Крыму поставлен крест.
С туризмом в Крыму сложилась отчаянная ситуация. Несмотря на попытки завлечь отдыхающих с помощью объявленного снижения до 30% цен в отелях, неработающие южные аэропорты и неуверенность россиян в безопасности во время отдыха на полуострове из-за близости к Украине сводят все эти усилия на нет.
Пассажирские самолёты на полуостров не летают уже третий месяц. И не полетят в ближайшее время. Россия национализировала иностранные самолёты, и уже начала разбирать на запчасти одни, чтобы поддерживать в рабочем состоянии другие. Количество внутренних перелётов продолжает сокращаться.
Что касается железнодорожных перевозок, то скоро они также уменьшатся, так как компания Siemens ушла с российского рынка, а большинство современных пассажирских поездов в России зависят от комплектующих этой компании.
РЖД и на действующих поездах не справляется с нагрузкой, да и пропускная способность железных дорог "не резиновая". Более того, из отдалённых регионов страны никто не поедет неделю на поезде в Крым и столько же обратно — весь отпуск уйдет на дорогу.
Сейчас в Крым можно добраться исключительно по Крымскому мосту. Не исключено контрнаступление украинской армии в Херсонской области в июле, августе и мост будет находится в зоне артиллерийской досягаемости.
В 2020 году Крым принял около 8 млн. туристов. Прогноз на этот год менее 1 миллиона. Поскольку экономика полуострова во многом зависит от туризма, непрекращающиеся спецоперация и транспортный кризис будут действовать как медленная удавка. По самым оптимистичным прогнозам, к лету 2023 года безработица перевалит за 60%
Продуктовый кризис в Крыму также неизбежен.
Во многих местных магазинах товары уже стоят дороже, чем в Москве. Вода из Каховского водохранилища не помогает, так как не хватает семенного материала. Животноводство почти полностью уничтожено. Эрозия почв из-за глобального потепления провоцирует размножение насекомых-вредителей.
Так, несколько недель назад, когда российская армия захватила Херсон, в Крым стали ввозить украинские овощи и фрукты. В социальных сетях по этому поводу развернулись бурные споры. Люди обсуждали, почему в Херсоне можно вырастить такие вкусные, красивые, большие огурцы/помидоры, а в Крыму - нет.
Сельское хозяйство Украины и Крыма после 8 лет российской власти - это небо и земля.
В общем хотели вернуться крымчане в родную гавань, а попали неизвестно куда!
Отличный комментарий!
история ссср pdf книги политика
Отличный комментарий!
РЖД дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой информационная небезопасность политика
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин.
То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами.
И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
В поисках Немо владельца системы
Так как я придерживаюсь принципов Grey hat (Обо мне mysterious Russian-speaking grey-hat hacker Alexey и статья на Хабре) и «съел собаку» на безопасности Mikrotik, то я принялся искать владельца системы, чтобы связаться с ним.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
6. Внутренние сервисы
Различные системы управления табло на перронах :-)
Некий терминал, но внутри модифицированный дебиан.
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет.
Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Развёрнута профессиональная система видеонаблюдения.
Нашёл презентацию по вокзалам.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
«Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено.
Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД».
Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два.
Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий?
Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение
Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят.
Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros
Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
Кстати, Евгений Игоревич, с повышением!
Источник
Оплата: его не посадят.
Росгвардия политота
Ну никогда такого не было, и вот опять...
В Москве сотрудник Росгвардии пригрозил подкинуть наркотики мужчине, на которого пожаловалась соседка. Женщина позвонила в полицию после того, как сосед отказался выключить громкую музыку в пять вечера. Но похоже что мужчина знаком с комиксами корраптора и имеет камеры наблюдения в квартире. Соответственно разговор с росгвардейцами попал на видео.Наслаждаемся милотой.зы. пишут, что сотрудника уже оперативно уволили...
ззы. ну и для хохмы - сотруднику уже лепят отмазу, типа у него ребенок-инвалид и вызвавшая соседка тоже инвалид, и бедненький стрессонеустойчивый сотрудник все близко к сердцу воспринял
#Сало с №востями песочница политоты Россия вторая мировая культ победа культ победы Балакучий шинок разная политота запрещено в РФ политота
Хотят ли русские войны?
Спросите вы у тишины
Над ширью пашен и полей,
И у берёз, и тополей.
Спросите вы у тех солдат,
Что под берёзами лежат,
И вам ответят их сыны,
Хотят ли русские войны.
А отвечать уже почти и некому. Сыны, внуки и уже правнуки знают о Второй Мировой примерно столько же, сколько о покемонах, и из тех же источников. Героические деды - те самые, которые в самом деле воевали на передовой, а не гоняли крыс шваброй в каптерках СМЕРШа, теряли товарищей и друзей, близких и любимых, уже - в абсолютном большинстве - не расскажут о том, как это страшно, когда на тебя прет танк, а из оружия - только линейая винтовка. Не расскажут что творилось в деревнях и городах, когда их освобождали от нацистов, и не расскажут что творила доблестная Красная Армия, входя в немецкие города.
Так что актуальность песни выветривается, и вместо вопроса "хотят ли русские войны", необходимо задавать вопрос в иной плоскости: какой войны русские не хотят? Это куда более логично, понятно, и - что важно - по сути.
Русские не хотят войны: а) проигранной б) проигранной малому сопернику. Такая война - особенно если она еще и сопровождалась большими потерями - у "русских" - не в почете. Никто не отмечает день вывода войск из Афганистана. Никто томно не вздыхает о битве за Порт Артур, хотя оная была более чем успешна в соотношении потерь.
Но во что любят "русские" - так это войну а) победоносную б) с размахом. Тут как говорил Винни Пух, "можного того и другого и без хлеба". Любят наши "братья-славяне" и про Наполеона посудачить, и про Гитлера. Любят вспомнить как Ли Си Цины кошмарили янки во вьетнамских джунглях.
Как ответил жителям одной планеты суперкомпьютер, "вероятно, вы не знаете в чем состоит вопрос". Теперь, когда мы понимаем суть вопроса, и знаем его, можно попытаться дать ответ, отличный от "42". Итак, какой войны хотят русские?
Ответ, увы, не влезет в одно-два слова, а потому придется детализировать. Хотят, прежде всего, победоносной. Но тут есть оговорка: победоносной над кем-то сильным, опасным и могущественным. Победить, скажем, небольшую Грузию - это маловато. Нет и пары тысяч погибших! Ну кто же так воюет? Война - в понимании "русских" - хороша, если пылает полстраны, счет погибших идет на миллионы, и весь мир офигевает от происходящего. Вот такую войну - которую можно потом и сто и двести лет вспоминать - они любят.
И еще важен контекст. Война должна быть оправдана - хотя бы в своих глазах. Ведь подмяв под себя одну восьмую суши (а некогда - одну шестую), "русские" верят, что они никогда не затевают войн, а только защищаются. Защитились - надо признать - они славно. От Прибалтики, до Берингова пролива. Соответственно, если уж воевать - то только защищаясь. Защищаться "русские" любят. Они защищались в Праге, в Будапеште. Защищались и в упомянутом Вьетнаме, и в Афганистане - тоже защищались. Это просто национальное хобби - защищаться во всех сопредельных странах и от, собственно, сопредельных стран.
И теперь - к ответу на весьма существенный вопрос. Да, "русские" хотят войны. Войны мировой, кровавой, и всегда оправданной в их глазах. Мир уже поделен на "своих" и "чужих". Есть Главный Враг - Америка. Но с США бодаться страшно и чревато. Ведь, как уже сказано выше, хочется победы, а при условной конфронтации с США, ею - победой - и не пахнет. Вот и маются "русские". Враг есть, а воевать с ним - не охота и страшно. Враги помельче - не интересно и быстро забывается. Вот и приходится заниматься самым натуральным онанизмом - раз в год сдувать пыль со старых трофеев, и жужжа под нос, елозить по полу пластмассовыми танками.
Как говорится, если в пьесе на стене висит ружье, то в конце оно должно выстрелить. В начале текста, я упомянул ветеранов Второй Мировой не зря. Ветераны - штука весьма неудобная. С одной стороны, они герои. Но с другой - в ответ на визги своих потомков "на Фашингтон!", они могут резонно заметить, что потомки выжили из ума, поскольку худой мир лучше доброй войны. Потому самые лучшие ветераны для "русских" - это ветераны мертвые, героические и - что самое важное - молчаливые. Не зазорно напялит на себя грязно-зеленую униформу, ляпнуть что-то вроде "Россия превыше всего!", и застенчиво, тайком, что бы те самые деды не заметили, вскинуть правую руку к солнцу - по сугубо "славянской старой традиции".
Однако, время и природа благосклонны к "русским": ветеранов все меньше и меньше, и прятаться уже особо не надо. Можно наряжать детвору в садики в униформу РККА. Можно - пока еще застенчиво - приветствовать солнце. И - что особенно приятно - можно все больше изгаляться над давно остывшим и истлевшим трупов противника, отплясывая танцы на его могиле, и превращая давнюю победу в религиозный культ со своей "церковью", святыми и индульгенциями.
Авианосец "Адмирал Кузнецов" войдет в историю!