@DC7499

Страница 504 из 1477
Aleksander
30.01.2017
09:20:29
тут @netforhack в ЛС дельно подсказывает что ch340 нормально на linux работает, но поскольку у меня arch, по дэфолту ядро собрано без его поддержи. В Ubuntu должно быть норм.

А еще возможно я просто тупанул и не догадался набрать sudo modprobe ch341. То есть драйвер вроде есть. Дома перепроверю.

Aleks
30.01.2017
09:28:00
4.4.0-21-generic #37-Ubuntu SMP Mon Apr 18 18:33:37 UTC 2016 x86_64 x86_64 x86_64 GNU/Linux модуль есть, работает из коробки

Aleksander
30.01.2017
12:11:27
https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=852751

Google
✨✨✨
30.01.2017
12:19:24
всем привет. есть у кого нибудь опыт постановки линукса на макбукпро?

на сиеру

попытался поставить rEFInd

не встает никак

f1nnix
30.01.2017
12:20:05
А что пишет?

System Integrity Protection отключил в EFI?

Ruslan
30.01.2017
12:54:45
SIP отключи, а ещё в архиве с rEFInd лежит .sh, который монтирует EFI раздел Можешь в этом разделе покопаться

Кстати, после отключения SIP (csrutil disable) не очищай NVRAM — включится обратно

Stuw (Андрей)
30.01.2017
12:56:04
А там разве сейчас пляски нужны, чтобы что-то в efi режиме поставить?

Ruslan
30.01.2017
13:43:03
Недавно появился SIP, но плясками его назвать трудно

Одна команда в recovery

Vitaly
30.01.2017
14:08:52
А там разве сейчас пляски нужны, чтобы что-то в efi режиме поставить?
В нормальных дистрибутивах всё будет работать "из коробки" в том числе при активированном Secure Boot.

Stuw (Андрей)
30.01.2017
14:12:53
я к тому, что зачем rEFInd тогда?

Google
Vitaly
30.01.2017
14:17:23
я к тому, что зачем rEFInd тогда?
Правильный выбор - долой этот костыль. Современные ядра Linux могут стартовать напрямую как EFI-бинарники. Называется EFIStub.

Stuw (Андрей)
30.01.2017
14:18:10
я уже несколько лет не слышал про проблемы с загрузкой линя на маках :)

Dmitry
30.01.2017
14:37:54
Сейчас уже спокойно грузится все

Ruslan
30.01.2017
14:40:08
я уже несколько лет не слышал про проблемы с загрузкой линя на маках :)
Загрузка с USB/DVD/etc — не проблема Возникают сложности при замене стандартного загрузчика

Stuw (Андрей)
30.01.2017
15:44:11
а зачем менять стандартный загрузчик?

User
30.01.2017
16:05:46
В нормальных дистрибутивах всё будет работать "из коробки" в том числе при активированном Secure Boot.
Только надо понимать что у тебя не будет из коробки поддержки secure boot, у тебя будет поддержка костыля который делает бесполезным secure boot даже при его наличии

Vitaly
30.01.2017
16:06:53
Только надо понимать что у тебя не будет из коробки поддержки secure boot, у тебя будет поддержка костыля который делает бесполезным secure boot даже при его наличии
В нормальном дистрибутиве есть поддержка хуков "kernel installed-removed". Добавляешь туда свой собственный, который будет подписывать ядро твоим ЦА, который заранее был добавлен в список доверенных в Secure Boot.

User
30.01.2017
16:07:14
Для нормальной поддержки secure boot в лине нужно собирать ядро и initramfs в виде одного блоба, подписывать его и грузить на прямую через efi stub

При этом все остальное содержимое диска должно быть зашифрованным

Vitaly
30.01.2017
16:07:49
Для нормальной поддержки secure boot в лине нужно собирать ядро и initramfs в виде одного блоба, подписывать его и грузить на прямую через efi stub
Этот механизм называется EFIStub и уже давно рекомендуется к использованию на всех UEFI-совместимых конфигурациях.

Vitaly
30.01.2017
16:08:22
При этом все остальное содержимое диска должно быть зашифрованным
Нет. Стандарт этого не требует. Нужно чтобы само ядро, initramfs и модули были подписаны доверенным сертификатом.

yugoslavskiy
30.01.2017
16:08:37
Ох уж этот Виталий, старый добрый Виталий %) здравствуйте!

User
30.01.2017
16:08:49
Поддержка secure boot это когда он защищает твою систему от коспроментации

Vitaly
30.01.2017
16:08:50
Это НЕ поддержка secure boot, это обход secure boot
Сертификаты Microsoft и загрузчик - это как раз адский костыль и попытка его обхода.

Поддержка secure boot это когда он защищает твою систему от коспроментации
Он и защищает. Твоё ядро и базовый стартовый пакет подписаны твоим собственным доверенным CA.

User
30.01.2017
16:09:56
Он и защищает. Твоё ядро и базовый стартовый пакет подписаны твоим собственным доверенным CA.
Так из коробки без перекомпиляции ядра такого нет вообще нигде

Vitaly
30.01.2017
16:10:01
Сертификаты от Microsoft нужно сносить первым же делом после покупки новой материнской платы ибо дырище.

Google
Vitaly
30.01.2017
16:10:36
Перекомпиляция ядра не нужна совершенно.

User
30.01.2017
16:12:25
Это irrelevant, помимо него тебе нужна вторая сущность которая будет проверять целостность initramfs, в ядре такой сущности нет, поэтому тебе нужно собрать и ядро и initramfs в виде одного блоба что бы фирмварь могла чекать целостность сразу всего

Т.е., единственный способ сделать это на линуксе что бы оно реально защищало от evil maid атак -- это собирать все в один self containable бинарник и шифровать диск

User
30.01.2017
16:15:21
Ты читать умеешь? Походу нет

У тебя помимо ядра есть initramfs который маунтит зашифрованную ФС, во всех дистрибутивах он лежит на бут партиции как отдельный файл -- фирмварь не имеет представления о его наличии поэтому прочекать его целостность она не может. Ядро тоже не имеет штатной опции что бы проверять подпись initramfs

User
30.01.2017
16:18:12
Там есть только опция позволяющая засунуть его внутрь самого бинарника ядра

Vitaly
30.01.2017
16:18:16
Всё остальное уже зашифровано.

User
30.01.2017
16:18:55
У нормальных людей /boot вынесен в отдельный незашифрованный раздел.
Да, на этом разделе у тебя лежит неподписанный initramfs

Vitaly
30.01.2017
16:18:59
В принципе, ты можешь конечно городить описанные тобой костыли, шифровать абсолютно всё, за исключением /boot/efi, но это оверхед.

User
30.01.2017
16:19:06
И подписанное ядро

Их можно склеить в один подписанный бинарник, но из коробки этого нигде нет

Vitaly
30.01.2017
16:20:27
Из коробки EFIStub нет нигде кстати.

User
30.01.2017
16:20:49
В принципе, ты можешь конечно городить описанные тобой костыли, шифровать абсолютно всё, за исключением /boot/efi, но это оверхед.
Перечитай ещё раз и вникни в то что я писал, я как раз и подразумевал не зашифрованный бут раздел

yugoslavskiy
30.01.2017
16:20:57
в чатике @secinfosec, с вашими оборотами, уже была бы поножовщина, братки уже выезжали бы спрашивать за базар %)

Vitaly
30.01.2017
16:21:32
Из коробки во всех дистрибутивах идёт стандартный набор "Grub2-efi, подписанный ключом Microsoft".

User
30.01.2017
16:22:01
Да, и это хуйня полная

Google
Vitaly
30.01.2017
16:22:26
Да, и это хуйня полная
Да, ибо по сути обход SecureBoot.

Admin
ERROR: S client not available

Vitaly
30.01.2017
16:22:39
На деле тот же Grub 2 может загрузить вообще что угодно.

User
30.01.2017
16:22:52
Да, я это и говорю

И из коробки по-нормальному не сделано ни в одном мажорном дистре

И для поддержки initramfs вкомпиленного в ядро нужно ВНЕЗАПНО пересобирать ядро

Vitaly
30.01.2017
16:23:54
И из коробки по-нормальному не сделано ни в одном мажорном дистре
Пока ещё живы non-efi системы такого к сожалению не будет.

И у EFIStub есть очень серьёзный недостаток - нельзя без пересборки менять параметры ядра.

User
30.01.2017
16:25:12
А зачем их менять?

Vitaly
30.01.2017
16:25:17
В том же Grub 2 или любом другом загрузчике очень легко их добавлять/удалять.

А зачем их менять?
Иногда необходимо что-то добавить например пользователям различных проприетарных дров.

User
30.01.2017
16:25:48
Это зло на самом деле, ядро очень легко нагнуть раком через эти параметрв

Они и должны быть жёстко зашиты в бинарник ядра а бинарник подписан

К сожалению, по-другому никак

Иначе будет решето

Vitaly
30.01.2017
16:26:54
Проприетарщикам не привыкать к такому. ?

Например проприетарный драйвер карт от broadcom раньше явно требовал указывать параметры ядра.

Как сейчас я не знаю. Надеюсь, осилили modprobe.d конфиги.

User
30.01.2017
16:28:08
Иногда необходимо что-то добавить например пользователям различных проприетарных дров.
А, ну это обычно при апгрейде железа надо, тоесть не так уж и часто

Vitaly
30.01.2017
16:28:52
А, ну это обычно при апгрейде железа надо, тоесть не так уж и часто
ЕМНИП, у них раньше через параметры и режимы дебага включались.

Google
Tuntsov
30.01.2017
16:55:38
Здрастите

Хоспода, нет идей о взаимодействии с toool?



Sergey
30.01.2017
17:10:09
у нас в рамках DEFCON локпик проходит

Rtem
30.01.2017
19:58:33
А кто-нибудь заморачивался обходом XSS фильтра в Bitrix?

Web
30.01.2017
19:59:28
на хабре не так давно пробегало

Vitaly
30.01.2017
20:00:01
на сколько я знаю, на последних xss не сделать, а вот html injecion да

когда мне последний раз встречался битрикс и нужно было байпаснуть битриксовский ваф, в итоге я репортил html injection

Rtem
30.01.2017
20:02:04
Благодарю за наводку. Щас попробую. А то пока обойти не удалось всякими привычными штуками.

Страница 504 из 1477