
Aleksander
30.01.2017
09:20:29
тут @netforhack в ЛС дельно подсказывает что ch340 нормально на linux работает, но поскольку у меня arch, по дэфолту ядро собрано без его поддержи. В Ubuntu должно быть норм.
А еще возможно я просто тупанул и не догадался набрать sudo modprobe ch341. То есть драйвер вроде есть. Дома перепроверю.

Aleks
30.01.2017
09:28:00
4.4.0-21-generic #37-Ubuntu SMP Mon Apr 18 18:33:37 UTC 2016 x86_64 x86_64 x86_64 GNU/Linux
модуль есть, работает из коробки

Aleksander
30.01.2017
12:11:27
https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=852751

Google

✨✨✨
30.01.2017
12:19:24
всем привет. есть у кого нибудь опыт постановки линукса на макбукпро?
на сиеру
попытался поставить rEFInd
не встает никак

f1nnix
30.01.2017
12:20:05
А что пишет?
System Integrity Protection отключил в EFI?

Ruslan
30.01.2017
12:54:45
SIP отключи, а ещё в архиве с rEFInd лежит .sh, который монтирует EFI раздел
Можешь в этом разделе покопаться
Кстати, после отключения SIP (csrutil disable) не очищай NVRAM — включится обратно

Stuw (Андрей)
30.01.2017
12:56:04
А там разве сейчас пляски нужны, чтобы что-то в efi режиме поставить?

Ruslan
30.01.2017
13:43:03
Недавно появился SIP, но плясками его назвать трудно
Одна команда в recovery

Vitaly
30.01.2017
14:08:52

Stuw (Андрей)
30.01.2017
14:12:53
я к тому, что зачем rEFInd тогда?

Google

Vitaly
30.01.2017
14:17:23

Stuw (Андрей)
30.01.2017
14:18:10
я уже несколько лет не слышал про проблемы с загрузкой линя на маках :)

Dmitry
30.01.2017
14:37:54
Сейчас уже спокойно грузится все

Ruslan
30.01.2017
14:40:08

Stuw (Андрей)
30.01.2017
15:44:11
а зачем менять стандартный загрузчик?

User
30.01.2017
16:05:46

Vitaly
30.01.2017
16:06:53

User
30.01.2017
16:07:14
Для нормальной поддержки secure boot в лине нужно собирать ядро и initramfs в виде одного блоба, подписывать его и грузить на прямую через efi stub
При этом все остальное содержимое диска должно быть зашифрованным

Vitaly
30.01.2017
16:07:49

User
30.01.2017
16:08:17

Vitaly
30.01.2017
16:08:22

yugoslavskiy
30.01.2017
16:08:37
Ох уж этот Виталий, старый добрый Виталий %) здравствуйте!

User
30.01.2017
16:08:49
Поддержка secure boot это когда он защищает твою систему от коспроментации

Vitaly
30.01.2017
16:08:50

User
30.01.2017
16:09:56

Vitaly
30.01.2017
16:10:01
Сертификаты от Microsoft нужно сносить первым же делом после покупки новой материнской платы ибо дырище.

Google

Vitaly
30.01.2017
16:10:36
Перекомпиляция ядра не нужна совершенно.

User
30.01.2017
16:12:25
Это irrelevant, помимо него тебе нужна вторая сущность которая будет проверять целостность initramfs, в ядре такой сущности нет, поэтому тебе нужно собрать и ядро и initramfs в виде одного блоба что бы фирмварь могла чекать целостность сразу всего
Т.е., единственный способ сделать это на линуксе что бы оно реально защищало от evil maid атак -- это собирать все в один self containable бинарник и шифровать диск

Vitaly
30.01.2017
16:14:52
Далее один-единственный post-install хук делает всё, что тебе нужно.

User
30.01.2017
16:15:21
Ты читать умеешь? Походу нет
У тебя помимо ядра есть initramfs который маунтит зашифрованную ФС, во всех дистрибутивах он лежит на бут партиции как отдельный файл -- фирмварь не имеет представления о его наличии поэтому прочекать его целостность она не может. Ядро тоже не имеет штатной опции что бы проверять подпись initramfs

Vitaly
30.01.2017
16:18:09

User
30.01.2017
16:18:12
Там есть только опция позволяющая засунуть его внутрь самого бинарника ядра

Vitaly
30.01.2017
16:18:16
Всё остальное уже зашифровано.

User
30.01.2017
16:18:55

Vitaly
30.01.2017
16:18:59
В принципе, ты можешь конечно городить описанные тобой костыли, шифровать абсолютно всё, за исключением /boot/efi, но это оверхед.

User
30.01.2017
16:19:06
И подписанное ядро
Их можно склеить в один подписанный бинарник, но из коробки этого нигде нет

Vitaly
30.01.2017
16:20:27
Из коробки EFIStub нет нигде кстати.

User
30.01.2017
16:20:49

yugoslavskiy
30.01.2017
16:20:57
в чатике @secinfosec, с вашими оборотами, уже была бы поножовщина, братки уже выезжали бы спрашивать за базар %)

Vitaly
30.01.2017
16:21:32
Из коробки во всех дистрибутивах идёт стандартный набор "Grub2-efi, подписанный ключом Microsoft".

User
30.01.2017
16:22:01
Да, и это хуйня полная

Google

Vitaly
30.01.2017
16:22:26

Admin
ERROR: S client not available

Vitaly
30.01.2017
16:22:39
На деле тот же Grub 2 может загрузить вообще что угодно.

User
30.01.2017
16:22:52
Да, я это и говорю
И из коробки по-нормальному не сделано ни в одном мажорном дистре
И для поддержки initramfs вкомпиленного в ядро нужно ВНЕЗАПНО пересобирать ядро

Vitaly
30.01.2017
16:23:54
И у EFIStub есть очень серьёзный недостаток - нельзя без пересборки менять параметры ядра.

User
30.01.2017
16:25:12
А зачем их менять?

Vitaly
30.01.2017
16:25:17
В том же Grub 2 или любом другом загрузчике очень легко их добавлять/удалять.
А зачем их менять?
Иногда необходимо что-то добавить например пользователям различных проприетарных дров.

User
30.01.2017
16:25:48
Это зло на самом деле, ядро очень легко нагнуть раком через эти параметрв
Они и должны быть жёстко зашиты в бинарник ядра а бинарник подписан
К сожалению, по-другому никак
Иначе будет решето

Vitaly
30.01.2017
16:26:54
Проприетарщикам не привыкать к такому. ?
Например проприетарный драйвер карт от broadcom раньше явно требовал указывать параметры ядра.
Как сейчас я не знаю. Надеюсь, осилили modprobe.d конфиги.

User
30.01.2017
16:28:08

Vitaly
30.01.2017
16:28:52

Google

Tuntsov
30.01.2017
16:55:38
Здрастите
Хоспода, нет идей о взаимодействии с toool?

Sergey
30.01.2017
17:10:09
у нас в рамках DEFCON локпик проходит

Rtem
30.01.2017
19:58:33
А кто-нибудь заморачивался обходом XSS фильтра в Bitrix?

Web
30.01.2017
19:59:28
на хабре не так давно пробегало

Vitaly
30.01.2017
20:00:01
на сколько я знаю, на последних xss не сделать, а вот html injecion да
когда мне последний раз встречался битрикс и нужно было байпаснуть битриксовский ваф, в итоге я репортил html injection

Rtem
30.01.2017
20:02:04
Благодарю за наводку. Щас попробую. А то пока обойти не удалось всякими привычными штуками.