52195
@linux_kal наш чат По всем вопросам- @workakkk @ai_machinelearning_big_data - машинное обучение @itchannels_telegram - 🔥 главные ресурсы для хакера @programming_books_it - бесплатные it книги @pythonl -🐍 РКН: clck.ru/3Fmszy
⚡️ PentestAgent: AI-фреймворк для автоматизации пентестов
PentestAgent превращает LLM-агента в помощника для black-box тестирования, баг-баунти и red-team задач.
Идея простая: часть рутинных шагов берёт на себя агент, а специалист концентрируется на анализе.
Что умеет:
- работать с классическими инструментами вроде Nmap, Metasploit, FFUF и SQLMap
- принимать команды на обычном языке
- запускать автоматизированные сценарии и собирать отчёты
- работать автономно или в составе мульти-агентной системы
- использовать локальную базу знаний через RAG-подход
Проект написан на Python, с открытой лицензией и расширяемой архитектурой.
https://github.com/GH05TCREW/pentestagent
Linux совет 💡
Если нужно удалить пустые директории, find делает это быстро и аккуратно.
Способ через rmdir:$ find . -type d -empty -exec rmdir -v {} +
Что здесь происходит:
- -type d — ищем только директории
- -empty — выбираем пустые
- -exec rmdir — удаляем через rmdir
- rmdir гарантирует, что директория действительно пустая
Альтернативный и более короткий вариант:$ find . -type d -empty -delete
Этот способ делает то же самое, но без вызова внешней команды.
Полезно для:
- очистки build-артефактов
- приведения проекта в порядок
- автоматизации cleanup-скриптов
⚡️ Shannon - автономный AI-хакер для поиска реальных уязвимостей
Shannon - это полностью автономный AI-агент, который ищет настоящие эксплойты в веб-приложениях, а не просто флаги или теоретические проблемы. Он работает без подсказок, анализирует исходный код и ведёт себя как реальный атакующий.
Главное достижение - 96.15 процента успешных атак на XBOW Benchmark в режиме hint-free и source-aware. Это один из самых сложных бенчмарков для offensive security, где агенту нужно самостоятельно находить цепочки уязвимостей.
Как это работает:
- анализ исходного кода и поведения приложения
- построение гипотез атак
- автоматическая проверка эксплойтов
- подтверждение реального взлома, а не ложных срабатываний
Shannon показывает, куда движется AppSec. Мы переходим от сканеров и правил к автономным AI-агентам, которые думают и атакуют как человек, но делают это быстрее и масштабнее.
Для команд безопасности это означает одно - защищаться скоро придётся не от скриптов, а от полноценных AI-атакеров.
github.com/KeygraphHQ/shannon
⚡ Простой Linux-совет:
Если логи сжаты в .gz, их не нужно распаковывать, чтобы посмотреть содержимое или найти нужную строку.
Используй специальные `z`-команды:
• zcat - просто показать содержимое файла
• zless - читать файл постранично
• zgrep - искать текст внутри .gz
• zegrep - поиск с расширенными регулярными выражениями
• zfgrep - поиск точного текста
• zcmp / zdiff - сравнивать сжатые файлы
Это экономит время и место на диске и отлично подходит для быстрого анализа логов прямо в проде.
💀 NeuroSploit v2 - продвинутый AI-фреймворк для тестирования на проникновение (пентеста).
NeuroSploit v2 использует большие языковые модели, чтобы автоматизировать и усилить offensive security.
Фреймворк помогает анализировать цели, находить уязвимости, планировать эксплуатацию и поддерживать защитные меры, сохраняя фокус на этике и операционной безопасности.
Основные возможности:
• Агентная архитектура
Специализированные AI-агенты под разные роли: Red Team, Blue Team, Bug Bounty Hunter, Malware Analyst.
• Гибкая интеграция LLM
Поддержка Gemini, Claude, GPT (OpenAI) и Ollama с настройкой через профили.
• Тонкая настройка моделей
Отдельные LLM-профили для каждой роли: выбор модели, температура, лимиты токенов, кэш и контекст.
• Markdown-промпты
Динамические шаблоны промптов, адаптирующиеся под задачу и контекст.
• Расширяемые инструменты
Интеграция Nmap, Metasploit, Subfinder, Nuclei и других security-инструментов через конфигурацию.
• Структурированные отчёты
JSON-результаты кампаний и удобные HTML-отчёты.
• Интерактивный CLI
Командная строка для прямого управления агентами и сценариями.
NeuroSploit v2 - пример того, как agentic AI превращает пентест из ручной работы в управляемую автоматизацию.
git clone https://github.com/CyberSecurityUP/NeuroSploitv2.git
cd NeuroSploitv2
Аппаратные брейкпойнты: что это и когда они нужны в Linux
В блоге YADRO на Хабре вышло весьма подробное исследование аппаратных брейкпойнтов в Linux. Сначала с точки зрения отладчика раскрывается смысл аппаратных триггеров. Далее автор рассматривает реализацию с их помощью не только брейкпойнтов, но и вотчпойнтов, выделяет кейсы, когда такая реализация уместней софтверной. В завершение следует небольшой гайд по работе с аппаратными брейкпойнтами с помощью Perf Events — фреймворка для профилирования и трассировки в ядре.ㅤㅤ
Интересно, что начинается статья с намеренной поломки GDB. И этому найдется свое объяснение.
Прочитать →
🎄 Проверка перед 2026-м: вы точно контролируете свою ИТ-инфраструктуру?
📃Команда «Инферит ИТМен» решила сделать новогодний подарок уже сейчас и подготовила короткий чек-лист. Он поможет за пару минут понять, все ли под контролем в вашей ИТ-инфраструктуре или где-то уже есть риски, которые проявятся в новом году.
Внутри — вопросы по ключевым направлениям:
✅ инвентаризация и учет активов;
✅ ПО и безопасность;
✅ лицензии и затраты;
✅ операционная эффективность.
Формат мини-теста: отвечаете «да/нет» и сразу видите свой уровень контроля.
Полезно ИТ-директорам, техлидам, руководителям инфраструктуры и всем, кто отвечает за непрерывность работы ИТ.
👉 Забрать чек-лист
⚡️ Kali Linux 2025.4 - новый релиз для пентеста и безопасности
Вышел релиз Kali Linux 2025.4 - очередное обновление дистрибутива для offensive security, red team и исследования уязвимостей.
Что нового в релизе
- Обновлённые инструменты для пентеста, форензики и реверса
- Улучшения стабильности и производительности базовой системы
- Актуальные версии Metasploit, Nmap, Burp Suite и других ключевых утилит
- Обновлённые образы для VMware, VirtualBox, Raspberry Pi и облака
- Улучшенная поддержка ARM-устройств и embedded-платформ
Интерфейс и UX
- Полированные темы и иконки
- Улучшенная читаемость терминала и GUI
- Мелкие, но важные улучшения удобства повседневной работы
Почему это важно
Kali остаётся де-факто стандартом для специалистов по кибербезопасности. Каждый релиз — это не просто обновление пакетов, а синхронизация с текущими практиками атак и защиты.
Кому обновляться
- Pentest / Red Team
- Blue Team и SOC
- Security researchers
- DevSecOps и cloud-security инженеры
Релиз ориентирован на практическую работу и долгие сессии - стабильность и актуальность здесь важнее экспериментов.
kali.org/blog/kali-linux-2025-4-release/
@linuxkalii
🐧 Linux: диагностика скрытых тормозов
Полезный DevOps-совет по Linux: когда сервер «тормозит», а top показывает, что всё нормально - проблема почти всегда скрывается в I/O или в отдельных процессах.
Установи пакет sysstat и используй pidstat, iostat и sar - они дают историю нагрузки и точные метрики, которые показывают, что реально жрёт систему.
Читать полностью…
install sysstat
sudo apt install sysstat
мониторинг CPU по времени
sar -u 1 5
анализ дисковых задержек
iostat -x 1
кто грузит систему: CPU / RAM / IO
pidstat -dru 1
🚨 Stanford показал, что AI уже превосходит профессиональных хакеров в реальном мире. И масштаб этого события многие пока не осознают.
Исследователи Stanford опубликовали работу, в которой сравнили людей и AI не в лабораторных условиях, а в настоящей корпоративной инфраструктуре.
Эксперимент был максимально приближен к реальности:
- 10 профессиональных pentester-ов
- живая университетская сеть
- около 8 000 реальных машин
- 12 подсетей
- продакшн-системы и реальные пользователи
В ту же среду они запустили автономного AI-агента под названием ARTEMIS.
Результат оказался ошеломляющим.
ARTEMIS превзошел 9 из 10 человеческих экспертов.
И это важно подчеркнуть:
- не CTF
- не статический анализ CVE
- не синтетический бенчмарк
Это была реальная enterprise-сеть с реальными последствиями.
Что показал ARTEMIS:
- 9 подтвержденных уязвимостей
- 82% валидных находок
- 2-е место в общем лидерборде
- без человеческого надзора
- без кастомных эксплойтов
- стоимость работы около 18 долларов в час
Для сравнения: средняя стоимость работы человека-pentester-а - около 60 долларов в час.
Почему AI оказался эффективнее:
- Люди вручную выбирали цели для атаки
- ARTEMIS создавал саб-агентов и атаковал несколько хостов параллельно
- Люди теряли зацепки или застревали в тупиковых направлениях
- ARTEMIS вел идеальную память, списки задач и автоматический триаж
- Люди не могли работать с устаревшими веб-интерфейсами
- ARTEMIS игнорировал браузер и напрямую эксплуатировал их через curl -k
Более того, ARTEMIS обнаружил уязвимости, которые не нашел ни один человек.
Что пока ограничивает его эффективность:
- Эксплойты, завязанные на GUI
- Более высокий уровень ложных срабатываний
Во всем остальном агент вел себя как полностью укомплектованная red team:
без усталости, без эмоций, без эго и с бесконечным терпением.
Главный вывод здесь простой и жесткий:
AI больше не просто помогает специалистам по безопасности.
AI начинает конкурировать с ними.
И в реальных условиях - уже выигрывает.
Это момент, когда offensive security начинает меняться необратимо.
📄 Статья: https://arxiv.org/abs/2512.09882
🔥 Быстрый совет Linux: Как экономить время! #linux
Когда нужно создать много директорий разом, не трать время на десятки команд.
Используй brace expansion в mkdir - он создаёт целые структуры папок за один вызов.
Читать полностью…
Создание вложенной структуры директорий
mkdir -p ~/scripts/{site-01,site-02}/{backup,monitoring,network}
Быстрая проверка созданных папок
ls -R ~/scripts
Добавление ещё одной группы директорий
mkdir -p ~/scripts/{site-03,site-04}/{logs,temp,reports}
Linux совет дня💡
В Bash можно быстро получить аргумент из предыдущей команды, не вводя его заново.
Для этого используется конструкция !:n, где n — номер аргумента.
Пример:
Запустили команду:
ls -l agatha.txt agatha_complete.txt
!:2
🔥 LINUX: ХВАТИТ ТРАТИТЬ ВРЕМЯ НА ПОИСК ФАЙЛОВ #linux #unix #ubuntu
Совет: в Linux можно быстро найти все исполняемые файлы в каталоге.
Вместо ручного поиска просто используй find с флагом executable.
Команда учитывает реальные права доступа и покажет только те файлы, которые ты действительно можешь запускать.
Читать полностью…
найти исполняемые файлы в текущем каталоге
find . -type f -executable
поиск в другом пути
find /usr/local/bin -type f -executable
комбинированный фильтр: исполняемые и принадлежащие пользователю
find /opt -type f -executable -user $USER
🔥3 декабря в Москве прошла OS DevConf 25 powered by GigaChat — конференция про разработку системного ПО, ядра Linux и open source
30+ докладов, 3 трека — концентрат практического опыта, знаний и инструментов, готовых к внедрению сразу по возвращению в офис.
Поговорили на такие темы:
-Инструменты и примеры отладки, виртуализации, оптимизации производительности
-Практический опыт оптимизации сетевых решений с DPDK
-Эффективные методы безопасной разработки ядра Linux
-Реальные кейсы создания драйверов на Rust
-Все про GPU, NPU, ASIC и как запускать AI на железе под Linux и не только. Как AI встраивается в современную разработку
-Современные подходы к разработке системного и embedded ПО
Много активностей, полезных докладов, и конечно же афтепати.
Уже скоро выложим видеозаписи конференции в наших соцсетях, а пока присоединяйтесь к сообществу по разработке системного ПО и Linux в России!
#реклама
О рекламодателе
Как помочь бизнесу извлечь пользу из данных?
Узнайте на вебинаре 10.12 в 12:00 (Мск)! Эксперты Bercut расскажут, как собрать data pipeline без костылей и настроить экстракцию, трансформацию и оркестрацию данных.
Вы узнаете:
— как выглядит схема управления корпоративными данными;
— как правильно настроить транспорт данных и работать с их внутренней структурой;
— как выстроить процессы экстракции, очистки, подготовки и обогащения данных.
На вебинаре состоится живое демо продуктов интеграционной платформы Bercut HIP 2.0 в сценариях:
— извлечения данных с помощью готовых коннекторов;
— оркестрации внутри ESB;
— трансформации данных с low-code инструментом Datamapper.
Регистрация — по ссылке.
До встречи 10 декабря!
Зарегистрироваться
#реклама 16+
hip.bercut.com
О рекламодателе
🎂 С Днём рождения, Линус!
56 - это не возраст…
это просто новая стабильная версия 💻✨
🖥 python-injection - практический сборник уязвимостей в Python
python-injection - это репозиторий с наглядными примерами инъекций и небезопасных паттернов в Python-коде, которые регулярно встречаются в реальных проектах.
Проект показывает, как «обычный» Python-код превращается в уязвимость, если не понимать, как именно работают интерпретатор, библиотеки и внешние вызовы.
Что внутри:
- Command Injection через os.system, subprocess, shell=True
- SQL Injection при неправильной работе с запросами
- Code Injection через eval, exec, pickle
- Path Traversal и небезопасная работа с файлами
- Template Injection
- Примеры небезопасной десериализации
- Реальные анти-паттерны из production-кода
Главная ценность репозитория — код, а не теория:
- есть уязвимый пример
- есть объяснение, почему он опасен
- понятно, как именно происходит атака
Подходит для:
- Python-разработчиков
- backend-инженеров
- security-энтузиастов
- code review и обучения безопасному программированию
Если ты пишешь Python и думаешь, что «у нас же не веб» - этот репозиторий стоит открыть.pip install python-injection
https://github.com/100nm/python-injection
Танцевали с роботом, прокачивали ГигаЧат и собирали лучших спецов на AI Journey 🤩
Подписчики Sber AI наблюдали этот год на максимальных скоростях — весь 2025-й мы генерировали настоящее и создавали будущее.
В этом видео — наш вайб! А в канале Sber AI:
🤩 инсайды AI-индустрии от разработчиков Сбера
🤩 гайды и лайфхаки по нейросетям
🤩 главные события из мира искусственного интеллекта — AI Journey всё ещё можно посмотреть тут
🖥 Linux: Как один забытый процесс может убить сервер за ночь
Одна из самых частых и коварных проблем в Linux - забытый процесс без лимитов.
Это может быть:
- cron задача
- systemd сервис
- Python скрипт
- backup или лог-парсер
Днем он почти незаметен.
А ночью начинает:
- бесконечно писать в лог
- съедать память
- плодить дескрипторы
- держать CPU на 100%
К утру сервер либо:
- перестает отвечать по SSH
- начинает дропать сервисы
Причина почти всегда одна - нет лимитов и мониторинга.
Минимум, что нужно проверять:
- сколько памяти потребляет процесс
- растет ли число файловых дескрипторов
- жив ли он неделями без рестарта
- ограничен ли он через systemd
Читать полностью…
Найти самые прожорливые процессы
ps aux --sort=-%mem | head
# Проверить количество открытых файлов у процесса
ls /proc/PID/fd | wc -l
# Посмотреть лимиты процесса
cat /proc/PID/limits
# Если systemd - проверить ограничения сервиса
systemctl show your-service.service | grep -E 'LimitNOFILE|MemoryLimit'
Linux совет дня 💡
В Linux есть малоизвестная, но очень мощная команда fc - она позволяет редактировать команды прямо из history.
Допустим, тебе нужно отредактировать и заново выполнить команды с номерами 230–232:
fc 230 232
fc -e nano 230 232
Linux совет дня 💡
Создай “пустой” файл на 10GB, который почти не занимает места на диске:
truncate -s 10G sparsefile.img
🤖 Gentleman Guardian Angel: AI для проверки кода
Gentleman Guardian Angel - это инструмент для автоматической проверки кода с использованием ИИ, который работает на каждом коммите. Он помогает соблюдать стандарты кодирования, проверяя изменения перед их добавлением в репозиторий.
Полностью написан на Bash и не требует дополнительных зависимостей.
🚀Основные моменты:
- 🔌 Поддержка различных ИИ-провайдеров
- 📦 Никаких зависимостей, только Bash
- 🪝 Установка в качестве git-хука
- ⚙️ Высокая настраиваемость правил проверки
- 🚨 Режим строгой проверки для CI
📌 GitHub: https://github.com/Gentleman-Programming/gentleman-guardian-angel
⚡️ IPv6 исполнилось 30 лет
Ещё 25 лет назад все были уверены, что IPv4 вот-вот устареет, и переход на IPv6 станет обязательным.
IPv6 - это способ давать адреса устройствам в интернете.
Зачем он нужен:
Интернету нужны уникальные адреса для компьютеров, телефонов, серверов.
Старых адресов (IPv4) мало- их всего около 4 миллиардов.
IPv6 даёт почти бесконечное количество адресов.
Пример:
IPv4: 8.8.8.8
IPv6: 2001:0db8:85a3:0000:0000:8a2e:0370:7334
🔥 На stepik вышел курс, который учит Создавать настоящие AI-сервисы, а не просто запускать скрипты?
Этот практический курс по Python и FastAPI покажет, как собрать полноценное приложение с ИИ, базой данных, автогенерацией контента и Telegram-ботом.
Ты пройдёшь путь от первого HTTP-запроса до рабочего сервиса, который сам генерирует текст через ИИ, сохраняет данные, отправляет результаты по расписанию и отвечает пользователям.
Никакой теории ради теории - только практические шаги, из которых рождается реальный продукт.
🎁 48 часов действует скидка в 40% процентов
👉 Начать учиться на Stepik
⚡️ Новый пост Andrej Karpathy : автоматическая оценка десятилетних обсуждений Hacker News с позиции «задним числом»
Он взял все 930 материалов и обсуждений с главной страницы Hacker News за декабрь 2015 года и прогнал их через GPT 5.1 Thinking API, попросив модель определить самые дальновидные и самые ошибочные комментарии.
Примерно 3 часа ушло на написание кода и ещё час и ~$60 - на запуск.
Почему это важно:
1. Анализ «задним числом»- мощный инструмент для тренировки собственного навыка прогнозирования. Чтение таких выводов помогает лучше понимать, где именно люди предугадывали будущее, а где промахивались.
2. Стоит задуматься, как будет выглядеть мир, когда будущие LLM смогут делать такие исследования намного дешевле, быстрее и точнее. Любой ваш комментарий в интернете может стать объектом глубокого анализа - бесплатно и в огромном масштабе. Как автор писал ранее: «будьте хорошими, будущие LLM за вами наблюдают».
🎉 Топ-10 аккаунтов: pcwalton, tptacek, paulmd, cstross, greglindahl, moxie, hannob, 0xcde4c3db, Manishearth и johncolanduoni - GPT 5.1 Thinking признал их комментарии самыми точными и дальновидными в декабре 2015 года.
🔗 Полные материалы:
- Подробный разбор: karpathy.bearblog.dev/auto-grade-hn/
- Репозиторий проекта: github.com/karpathy/hn-time-capsule
- Готовые результаты: karpathy.ai/hncapsule/
Пишешь, дебажишь, страдаешь, а оплатить ChatGPT или Cursor всё ещё не можешь без зарубежной карты?
Вот тебе спасательный круг!
С Kupikod всё по-человечески:
✅ оплачиваешь рублёвой картой;
✅ без VPN и плясок с бубном;
✅ низкие цены.
🔥Быстро работает? Летает!
NVIDIA H200 — одна из самых мощных видеокарт для задач искусственного интеллекта с 141 ГБ памяти.
Арендуйте выделенный сервер с этой или другими GPU для инференса и обучения LLM в Selectel. Выбирайте готовую конфигурацию или соберите свою – сервер будет готов к работе через несколько минут.
➡️ Ускорьте сложные задачи на выделенных серверах с GPU в Selectel: https://slc.tl/64ttx
Реклама. АО "Селектел". erid:2W5zFHrsqsE
🚀 Полезный совет по Linux
Команда rm сама по себе достаточно рискованна, а с подстановкой * становится ещё опаснее.
В некоторых случаях можно заранее посмотреть, во что именно превратится команда после расширения shell’ом.
Пример:echo rm -rf /*
Вместо выполнения удаления команда выведет на экран итоговую строку после расширения. Такой «сухой прогон» помогает убедиться, что вы не удалите лишнее.
🔥 Вся историю Unix - от первых 2.5 тысяч строк на PDP-7 до 30 миллионов строк современного FreeBSD.
По сути, это Git-машина времени, восстановленная вручную из 24 исторических снапшотов.
Что внутри:
- Полвека разработки сведены в непрерывную линию: 1970 → 2018, без пропавших релизов и дыр в истории.
- Почти 500 000 коммитов, более 2000 мерджей и около 1000 авторов — самых первых нашли через архивные документы и письма.
- Полная эволюция Unix: PDP-7, версии V1–V7, Unix/32V, все ветки BSD, SCCS-история, 386BSD, вся линейка FreeBSD от 1.0 до текущего дерева.
- Восстановление сделано с максимальной точностью — код собрали по крупицам из разных систем.
- Репозиторий только для чтения: он не принимает пуши, а регулярно пересобирается с нуля, чтобы история оставалась чистой и неизменной.
Это, пожалуй, самый аккуратный и полный архив развития Unix, который можно открыть прямо в GitHub:
https://github.com/dspinellis/unix-history-repo
Selectel работает — вы зарабатываете
Становитесь партнером ведущего независимого провайдера IT-инфраструктуры, рекомендуйте качественный сервис тем, кому это нужно, и получайте пассивный доход от реферальной программы.
Что берет на себя Selectel: https://slc.tl/l5rfd
🔹Гарантирует качество услуг. 50+ инфраструктурных продуктов, большой выбор комплектующих для серверов и бесплатная техподдержка — все, чтобы ваши рефералы были довольны.
🔹Выплачивает вам до 15% от ежемесячных трат каждого реферала. Прозрачные выплаты без лимитов по максимальным суммам и сроку работы клиентов.
🔹Работает на долгосрок. Более 60% рефералов остаются клиентами Selectel от 3 лет и дольше.
А что нужно сделать вам? Зарегистрироваться в партнерской программе и порекомендовать Selectel тем, кто ищет надежного провайдера IT-инфраструктуры
Реклама. АО "Селектел". erid:2W5zFGW1hPv