|
2.26, бублички (?), 14:13, 29/07/2020 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| +12 +/– |
ты побежишь выбрасывать все ножи когда узнаешь сколько людей от них погибает ежегодно в одном только твоём Барнауле
| |
2.67, Онаним (?), 22:00, 29/07/2020 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +/– |
cpan, npm, composer и прочие извращения
А вообще зло - те, кто не ревьюит разнородный хлам, который тянется в проект.
| |
|
1.2, lurkr (ok), 11:57, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +20 +/– |
>> Данный скрипт загружает запутанный при помощи сервиса perlobfuscator.com код
перлу это не требуется, можно было оставить все как есть )))
| |
|
|
3.32, Аноним (32), 14:45, 29/07/2020 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +4 +/– |
> Там же сказано- автор впендюрил это туда для развлечения. шутка.
Ну да. Выглядит как "он упал на мой пистолет и из-за чего произошло 4 выстрела в грудную клетку и один раз в затылок".
| |
|
|
1.12, mos87 (ok), 12:46, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| +1 +/– |
собсно в том треде от 2016 на SO почти всё сказано.
в т.ч. очевидная мыслЯ, что такую фигню использовать очень-очень айайай.
так что ССЗБ
| |
|
2.17, Аноним (17), 13:18, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| –2 +/– |
Расту и ноде значит норм, а тут ай ай ай? Получаются, у перл разрабов культура напрочь отсутствует, раз они способны такое провернуть.
| |
|
1.14, mos87 (ok), 12:56, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [к модератору]
| +/– |
perl -e "print 82.46.99.88" хехе.
18:38:44 < veesh> i just noticed now that the OP on the SO question was
asking how to port the code to python
18:39:00 < veesh> i'm glad that all those people left perl 20 years ago
))
| |
1.15, mos87 (ok), 12:58, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| –4 +/– |
>Автор модуля также заверил, что выявленные манипуляции не совершают вредоносных действий, а лишь демонстрируют
что вся эта модная фигня хипсто- и макако- (на выбор) язычков не есть ничто новое. Но Perl жЫ УсТАрЕл!!111
ЗЫ более того, афтор сего творения подтралил в конце своего поста - "And I honestly don't know if Python is powerful enough to do anything like this"
| |
|
|
3.38, anonymous yet another (?), 15:35, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Вызывает интерес ваш технический прогресс: как у вас там ...
К вопросу о подтягивании источников в процессе сборки:
node.js, busybox, buildroot, cargo (rust). Другим так наисвежайшие .po при сборке подтянуть всенепременнейше необходимо.
| |
|
|
|
2.42, mos87 (ok), 16:00, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
собсно автор это и расписал на СО
а всякие упоминания ботов и джейлов говорит добавил по приколу
вообще забавно, стандартная фича всех модно-проЭктов же
без которых хипстодевы жить уже не могут)
| |
|
1.22, Аноним (22), 13:58, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +1 +/– |
Всё правильно сделал. Нужно ещё было удаление всех доступных на запись файлов добавить. Ибо экосистемы пакетов и сложившиеся практики разработки ПО - это очень удобно для бэкдорщиков. Создаёшь полезный пакет, в него пихаешь зависимость от другого контролируемого собой (возможно под другим именем), рядом - ещё десяток, в свой - так же, и так пока не решишь, что пора вставить бэкдор. Никто и не найдёт - нет никому охоты в зависимостях копаться.
| |
|
2.28, Аноним (28), 14:30, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
> Ибо экосистемы пакетов и сложившиеся практики разработки ПО - это очень удобно для бэкдорщиков.
Так можно сказать про что угодно.
| |
|
1.33, Аноним (31), 14:45, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +/– |
>Вредоносная вставка была найдена в коде теста 05_rcx.t, который поставляется с 2011 года. Примечательно, что вопросы о загрузке сомнительного кода возникали на Stackoverflow ещё в 2016 году.
Жить 9 лет с дырой. Поздравляю!
| |
1.46, Аноним (46), 16:22, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
Свежая статья по теме:
Backstabber’s Knife Collection: A Review of Open Source Software Supply Chain Attacks
https://arxiv.org/pdf/2005.09535.pdf
"This paper presents a dataset of 174 malicious software packages that were used in real-world attacks on open source software supply chains,and which were distributed via the popular package repositories npm, PyPI, and RubyGems."
| |
|
2.63, Аноним (63), 20:21, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +1 +/– |
Почти у всех. Мало кто исходящие соединения вообще контролирует. Если запрещать всё по умолчанию, то рано или поздно проклянешь себя за это. Ибо в современных системах невозможно знать всё о том, что куда, зачем и почему.
| |
|
|
|
5.74, . (?), 00:28, 30/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
ufw файрволом приложений не является. Обычная поделка л@п4@атых поверх пакетного фильтра для альтернативно-т4пых, неспособных настроить iptables.
Файрволами приложений являются коробочки paloalto networks, checkpoint ngfw, cisco firepower и им подобные. К сожалению, ценник вас не порадует.
| |
|
6.76, Карабьян (?), 00:45, 30/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
> ufw файрволом приложений не является. Обычная поделка л@п4@атых поверх пакетного фильтра
> для альтернативно-т4пых, неспособных настроить iptables.
> Файрволами приложений являются коробочки paloalto networks, checkpoint ngfw, cisco firepower
> и им подобные. К сожалению, ценник вас не порадует.
Благодарю. А как они добились того, что иптейблз фильтрует трафик отдельных приложений? Я, увы, в нем умею настраивать фильтровацию только отдельных пользователей/групп, был бы признателен за подсказку
| |
|
|
|
|
|
1.51, ann (??), 17:44, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [к модератору]
| +/– |
Вот она сила этих всяких автоматически подгружаемых модулей и библиотек. Которую так любят неосиляторы пакетых менеджеров операционной системы.
Во все языки уже пихают эти менеджеры, питон, раст, теперь и в перл. Наделюсь до нормальных языков эта болезнь не дойдёт.
| |
|
2.56, анонн. (?), 18:04, 29/07/2020 [^] [^^] [^^^] [ответить] [↓] [к модератору]
| –1 +/– |
> Вот она сила этих всяких автоматически подгружаемых модулей и библиотек. Которую так любят неосиляторы пакетых менеджеров операционной системы.
> Во все языки уже пихают эти менеджеры, питон, раст, теперь и в перл.
> теперь и в перл
> уже пихают
>> CPAN: 1993-95 год
https://www.ctan.org/ctan
>> CTAN was built in 1992, by Rainer Schoepf and Joachim Schrod in Germany, Sebastian Rahtz in the UK, and George Greenwade in the US
Вот она сила этих всяких то ли маклаудов-осиляторов, то ли тех, кто сначала опоздал родиться, затем не захотел разбираться, но имел ценное мнение ...
| |
|
3.59, ann (??), 18:21, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Ты сам ответил 1992-ой. Тогда люди дело делали и задачи решали в большинстве своём (конечно всякие ... всегда были и будут). А сейчас в большинстве своём пихают трояны и рекламу. В этом и разница. Тогда это делали инженеры, сейчас обезьянки и эта идея - дырище.
Перл ещё и за свою специфику долго не имел с этим проблем. Не каждый ослит, а обезьянки и подавно.
| |
|
2.75, . (?), 00:38, 30/07/2020 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +1 +/– |
> Которую так любят неосиляторы пакетых менеджеров операционной системы.
в случае с перлом претензии к неосиляторству следует предъявлять таки авторам пакетных менеджеров. Вполне очевидно, почему не надо пихать весь CPAN в пакеты - они никогда и никому не понадобятся, а через неделю половина устареет.
Возможно, если бы они не были ниасиляторами, бросившими свои поделки еще в 90е - мы бы и не увидели всю эту мерзость, качающую пол-интернета в хомяк.
Ибо как раз у CPAN.pm есть механизм интеграции с системным пакетным менеджером, позволяющий установленные им пакеты отдать под его управление, чтобы их было в нем видно, чтобы можно было потом удалить, правильно обработав зависимости. И ни одна скотина, кроме разработчиков freebsd, этот механизм использовать не осилила.
Поэтому авторы всяких пихонов с хрустами уже и не парились.
| |
|
1.52, Повидло19 (?), 17:53, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↑] [к модератору]
| +/– |
> коды символов 82.46.99.88 соответствуют тексту "R.cX"
Мне кажется, это не просто коды символов, а адрес IP. Динамит меня раздери!
| |
|
|
|
4.60, ann (??), 18:23, 29/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Да, верно, и в идеале внутри изолированной сети. Но тем не менее это тесты. Тестировать в сети можно много всего, реализацию сетевых протоколов любого уровня, нагрузку и т.д.
У меня много тестов в сети гоняют протокол прикладного уровня, но сеть да, изолированна.
| |
|
3.71, бублички (?), 23:17, 29/07/2020 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +/– |
несколько лет писал на Perl. что из тестов невозможно воспроизвести на localhost и по какой причине? поиск котиков/порнухи в Google?
| |
|
2.79, cheater (?), 10:24, 30/07/2020 [^] [^^] [^^^] [ответить] [↑] [к модератору]
| +/– |
> Запомните дети, тесты не должны лезть в сеть.
По-твоему в этом состоит проблема, вскрытая автором? Ну замени слова "скрипт загружает пейлоад по сети" на "скрипт удаляет ~", сильно тебе поможет что скрипт не лезет в сеть?
| |
|
1.72, Аноним (72), 23:38, 29/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [к модератору]
| +/– |
>вредоносный код подставлен после взлома его сайта "r.cx" и пояснил, что он просто так развлекался
Целевая атака. Цели отдаётся боевое, остальным - безобидное.
Его следует засудить за такое. Со стороны пользователей - за НСД и вредоносное ПО. Со стороны geohotа - за DDoS-атаку.
| |
1.77, Аноним (77), 00:54, 30/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [к модератору]
| +/– |
С одной стороны шалости молодости понять можно, а с другой стороны это либо сделано целенаправлено, либо автор еще не вырос из пеленок. Поэтому считаю правильным то, что модуль заблокировали. За 9 лет можно было избавиться от этой порнографии.
| |
1.85, YetAnotherOnanym (ok), 12:51, 30/07/2020 [ответить] [﹢﹢﹢] [ · · · ] [↓] [↑] [к модератору]
| +/– |
В этом отношении мне нравится rebar - можно отревизить зависимость и прибить гвоздями ту её версию, в которой ты уверен. И пусть там кто угодно что угодно в новые версии пихает - будет установлена доверенная версия или будет ошибка.
| |
|
|
3.90, benu (ok), 16:33, 31/07/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
Весь мир держится на доверии. Ты доверяешь повару в ближайшей кафешке, он доверяет автослесарю, который чинит его тачку и т.д.
Сколько ещё проживёт наш мир?
| |
|
4.96, banya39 (ok), 11:21, 10/08/2020 [^] [^^] [^^^] [ответить] [к модератору]
| +/– |
> Весь мир держится на доверии. Ты доверяешь повару в ближайшей кафешке, он
> доверяет автослесарю, который чинит его тачку и т.д.
> Сколько ещё проживёт наш мир?
Долго
| |
|
|
|
|