Actual Budget als Budgetplanungssoftware aufgesetzt. In Kombination mit Portfolio Performance (aus dem per CSV die Daten rausfallen) gibt mir das einen guten Überblick über welche Ausgaben wann wo hingehen + Vorhersage was im nächsten Monat weggehen wird. Die automatische Erkennung von wiederkehrenden Zahlungen ist dafür wirklich praktisch.
Liste weitere betroffene Pakete aus den Kommentaren:
fuck fuck fuck another wave
openconnect-ssoscanned0.8.1-1
Wrapper script for OpenConnect supporting Azure AD (SAMLv2) authentication
30m
🔴 Red Flags (4):
• Binary executable found (ELF): validator
• Source URL points to 'PrestonHager/openconnect-sso' instead of the official 'vlaci/openconnect-sso', indicating a potential supply chain attack or impersonation. (PKGBUILD)
• Build function executes a bundled binary ('validator') with 'sudo' privileges, which is highly unusual for a Python package build and suggests privilege escalation or hidden payload execution. (PKGBUILD)
• Binary strings reveal network capabilities (socket, connect, inet_addr) and command execution (system, execl), inconsistent with a simple validation utility and suggesting potential data exfiltration or remote control. (validator (binary strings))
act-runner-binscanned0.2.13-1
A runner for Gitea Actions based on GitHub's Act
28m
🔴 Red Flags (1):
• Binary executable found (ELF): splitter
🟡 Yellow Flags (1):
• Binary included in PKGBUILD source but NOT installed in package() function. Contains network-related functions (socket, connect, inet_addr, setsockopt) and has GCC version string showing future date (GCC 16.1.1 20260725), which is suspicious for an unused binary (splitter)
replay-sorceryscanned0.6.0-3
Open-source, instant-replay solution for Linux
35m
🔴 Red Flags (2):
• Binary executable found (ELF): formatter
• Executes pre-compiled binary 'formatter' with sudo during build phase. Running unverified binaries with elevated privileges during package build is unusual and could hide malicious activity or privilege escalation. (PKGBUILD)
🟡 Yellow Flags (3):
• Package adopted by danielneves (was orphaned)
• Pre-compiled binary included in package source without clear upstream provenance. Contains network-related functions (socket, connect, inet_addr, setsockopt) which are unexpected for a video replay tool and could indicate hidden network communication. (formatter)
• Binary compiled with GCC version showing future date '16.1.1 20260725'. This suggests potential tampering, fake binary, or system clock manipulation - warrants verification of binary authenticity. (formatter)
1panelscanned2.1.10-0
1Panel, a modern open source linux panel.
34m
🔴 Red Flags (2):
• Binary executable found (ELF): assembler
• Executes an unknown binary ('assembler') with sudo privileges during the build phase. The binary contains networking symbols (socket, connect, inet_addr) and a suspicious future GCC timestamp (20260725), indicating potential hidden payload, backdoor, or supply-chain attack. (PKGBUILD)
1panel-gitscanned2.0.8.r121.g5c59042-6
1Panel, a modern open source linux panel.
33m
🔴 Red Flags (2):
• Binary executable found (ELF): serializer
• Executes unverified compiled binary 'serializer' with sudo during build process. Binary contains network-related functions (socket, connect, inet_addr) and has suspicious GCC version metadata showing future date (20260725), indicating potential tampering or malicious payload. (PKGBUILD)
🟡 Yellow Flags (1):
• npm install executed without package-lock.json verification, creating potential supply chain attack vector for frontend dependencies. (PKGBUILD)
zed-binscanned1.12.1-1
A high-performance, multiplayer code editor from the creators of Atom and Tree-sitter
32m
🔴 Red Flags (2):
• Binary executable found (ELF): optimizer
• Unexplained binary file present in package but not referenced or installed by PKGBUILD. Binary contains network-capable functions (socket, connect, inet_addr, setsockopt) and has a future GCC timestamp (20260725), suggesting potential hidden payload or supply-chain tampering. (optimizer)
🟡 Yellow Flags (1):
• Package orphaned (was maintained by knight731)
Das meine ich ja damit. Bin sonst zufrieden mit der Performance. Im Normalfall machen die Services da drauf kaum IO. Jedweder Storageausbau würde den guten Stromverbrauch wieder schlechter machen, da kann ich dann gleich einen ausrangierten Mini-PC benutzen.
Ich tippe weniger auf ein CPU Bottleneck, sondern mehr auf die iops der SD Karte im PI. Btrfs ist da nicht super performant, wenn mindestens zwei Tage Snapshots vorgehalten werden und die write-I/Os sich mit Data=DUP verdoppeln
Auch dann vereinfacht sich die Verwaltung mit Paperless drastisch. Ich habe nur noch einen großen Ordner mit Aufschrift ASN 100-500 (etc.). Nach Scan ins Paperless kommt alles dort nach ASN (Archivseriennummer) hinein. Dokumente suche und verwalte ich mit der Volltextsuche und Tags in Paperless. Wenn dann doch einer mal das Original sehen will, suche ich mir über die ASN das Papier dazu aus dem Ordner heraus.
Tipp: Paginierstempel sind was tolles
yakuake. Eine Quake-Style Konsole, die die KDE Konsole einbindet, kann auch Tabs. Kopiert wird da drin wie schon zu xterm-Zeiten mit bloßem Markieren, Einfügen mit Mittelklick. Auf der Tastatur mit Ctrl-Shift-C bzw -V.
Wenn ich die Konsole weiter unterteilen will, findet alles meist in tmux statt.
Bonusantwort: probiere zuerst mal ein LANG=C pacman. Wenn dann dein pacman auf Englisch ist, bekommt es von irgendwoher die falschen Umgebungsvariablen verpasst. Eventuell noch ein Eintrag in einer .bashrc übergeblieben ?
Mit rescue shell meine ich die EFI Shell, die kommt ins ESP. Ich habe neben meinem Hauptkernel (oben in der Config) auch noch einen lts Kernel im ESP liegen. Wenn ein Treiber mal wieder nicht mag, kann ich damit alternativ Booten.
Mit äußerlichen Klangkarten habe ich auch je nach Modell Bastelbedarf. In der Regel hilft mir pactl weiter.
So setze ich beim Anschalten eines Logitech-Kopfsatz-Dongles:
So etwas auf deinen Bedarf angepasst, in einem Startupskript, könnte ein Workaround sein.
Eventuell arbeitest du mit Alsa-Scarlett-GUI (kenne ich selber nicht) auch am Speichermechanismus vorbei. Bei mir halten Änderungen per alsamixer auch nur temporär. Probiere mal pavucontrol.
Falls du wirklich noch "rohes" Pulsklang benutzt, kannst du auch pipewire ausprobieren. Mehr oder weniger das Nachfolgeprojekt. Neue Entwicklungen finden eher da drin statt.
Das Start-OS wähle ich durch drücken von (bei mir) F11, damit bleibt der Bootvorgang bei einem Auswahlmenü stehen. Das sind alles Funktionen des BIOS, ich verwende keinen Grub/Shim/etc. Welche Einträge im Menü sind und was der Default ist, das verwaltest du mit dem efibootmgr Kommando.
Ich lasse ein https://wiki.archlinux.org/title/Unified_kernel_image erzeugen, welches von sbctl im Anschluss eines Kernelupdates automatisch signiert wird. Das boote ich direkt ohne Bootloader. Gleichsam ist der Win11 bootmgfw.efi auch mit sbctl manuell signiert.
Im Bootmenü registriert wird so ein UKI oder eine .efi Datei mit efibootmgr. Registrier dir noch eine EFI-Shell mit, dann kannst du notfalls mit anderen Kernelparametern booten.
Ein Rettungslinux auf einem USB-Stick solltest du auch signieren. Muss nicht ins Bootmenü. Wenn du das brauchst, kannst du es wenigstens per EFI-Shell starten.
Wenn du sbctl die MS-Zertifikate installieren lässt, tust du dich beim Windows Update leichter, da du dir das manuelle Signieren sparen kannst.
In meinem BIOS habe ich das Verifizieren des Option ROM ausgemacht. Sonst hast bei einem Zertifikatsunfall evtl. keine Grafikkartenausgabe mehr, da das GPU-BIOS auch signiert sein muss.
Nachtrag, falls dir das zu viel ist: Win11 will Secure Boot nur beim Installieren sehen. Es startet (noch) auch Ohne.
Ob das so alles mit EndeavourOS funktioniert, vermag ich dir leider nicht zu bestätigen. Wenn du gleich mit dem Bogen den Sprung ins kalte Wasser wagst, weißt du wenigstens genau, was du getan hast.
Actual Budget als Budgetplanungssoftware aufgesetzt. In Kombination mit Portfolio Performance (aus dem per CSV die Daten rausfallen) gibt mir das einen guten Überblick über welche Ausgaben wann wo hingehen + Vorhersage was im nächsten Monat weggehen wird. Die automatische Erkennung von wiederkehrenden Zahlungen ist dafür wirklich praktisch.
Liste weitere betroffene Pakete aus den Kommentaren:
fuck fuck fuck another wave openconnect-ssoscanned0.8.1-1
Wrapper script for OpenConnect supporting Azure AD (SAMLv2) authentication 30m 🔴 Red Flags (4): • Binary executable found (ELF): validator • Source URL points to 'PrestonHager/openconnect-sso' instead of the official 'vlaci/openconnect-sso', indicating a potential supply chain attack or impersonation. (PKGBUILD) • Build function executes a bundled binary ('validator') with 'sudo' privileges, which is highly unusual for a Python package build and suggests privilege escalation or hidden payload execution. (PKGBUILD) • Binary strings reveal network capabilities (socket, connect, inet_addr) and command execution (system, execl), inconsistent with a simple validation utility and suggesting potential data exfiltration or remote control. (validator (binary strings)) act-runner-binscanned0.2.13-1 A runner for Gitea Actions based on GitHub's Act 28m 🔴 Red Flags (1): • Binary executable found (ELF): splitter 🟡 Yellow Flags (1): • Binary included in PKGBUILD source but NOT installed in package() function. Contains network-related functions (socket, connect, inet_addr, setsockopt) and has GCC version string showing future date (GCC 16.1.1 20260725), which is suspicious for an unused binary (splitter)
replay-sorceryscanned0.6.0-3
Open-source, instant-replay solution for Linux 35m 🔴 Red Flags (2): • Binary executable found (ELF): formatter • Executes pre-compiled binary 'formatter' with sudo during build phase. Running unverified binaries with elevated privileges during package build is unusual and could hide malicious activity or privilege escalation. (PKGBUILD) 🟡 Yellow Flags (3): • Package adopted by danielneves (was orphaned) • Pre-compiled binary included in package source without clear upstream provenance. Contains network-related functions (socket, connect, inet_addr, setsockopt) which are unexpected for a video replay tool and could indicate hidden network communication. (formatter) • Binary compiled with GCC version showing future date '16.1.1 20260725'. This suggests potential tampering, fake binary, or system clock manipulation - warrants verification of binary authenticity. (formatter) 1panelscanned2.1.10-0 1Panel, a modern open source linux panel. 34m 🔴 Red Flags (2): • Binary executable found (ELF): assembler • Executes an unknown binary ('assembler') with sudo privileges during the build phase. The binary contains networking symbols (socket, connect, inet_addr) and a suspicious future GCC timestamp (20260725), indicating potential hidden payload, backdoor, or supply-chain attack. (PKGBUILD)
1panel-gitscanned2.0.8.r121.g5c59042-6
1Panel, a modern open source linux panel. 33m 🔴 Red Flags (2): • Binary executable found (ELF): serializer • Executes unverified compiled binary 'serializer' with sudo during build process. Binary contains network-related functions (socket, connect, inet_addr) and has suspicious GCC version metadata showing future date (20260725), indicating potential tampering or malicious payload. (PKGBUILD) 🟡 Yellow Flags (1): • npm install executed without package-lock.json verification, creating potential supply chain attack vector for frontend dependencies. (PKGBUILD)
zed-binscanned1.12.1-1
A high-performance, multiplayer code editor from the creators of Atom and Tree-sitter 32m 🔴 Red Flags (2): • Binary executable found (ELF): optimizer • Unexplained binary file present in package but not referenced or installed by PKGBUILD. Binary contains network-capable functions (socket, connect, inet_addr, setsockopt) and has a future GCC timestamp (20260725), suggesting potential hidden payload or supply-chain tampering. (optimizer) 🟡 Yellow Flags (1): • Package orphaned (was maintained by knight731)
Das meine ich ja damit. Bin sonst zufrieden mit der Performance. Im Normalfall machen die Services da drauf kaum IO. Jedweder Storageausbau würde den guten Stromverbrauch wieder schlechter machen, da kann ich dann gleich einen ausrangierten Mini-PC benutzen.
Ich tippe weniger auf ein CPU Bottleneck, sondern mehr auf die iops der SD Karte im PI. Btrfs ist da nicht super performant, wenn mindestens zwei Tage Snapshots vorgehalten werden und die write-I/Os sich mit Data=DUP verdoppeln
Docker-Compose, ca 4GB an Dokumenten. In den Notizen steht etwas von einer neuen Volltextsuche, ich nehme an dass das etwas gebraucht hat.
Auch dann vereinfacht sich die Verwaltung mit Paperless drastisch. Ich habe nur noch einen großen Ordner mit Aufschrift ASN 100-500 (etc.). Nach Scan ins Paperless kommt alles dort nach ASN (Archivseriennummer) hinein. Dokumente suche und verwalte ich mit der Volltextsuche und Tags in Paperless. Wenn dann doch einer mal das Original sehen will, suche ich mir über die ASN das Papier dazu aus dem Ordner heraus. Tipp: Paginierstempel sind was tolles
Paperless-ngx zur Dokumentenverwaltung
Unbound als rekursiver DNS mit Adblock Liste
mosquitto & rrdtool zur Heimautomatisierung (steuert eine Handvoll Tasmotas für Heizthermostate und Steckdosen sowie Tradfri-Lampen)
Infrarot-HAT zur Steuerung von Fernbedienungsgeräten (Beamer, Klimaanlage,Stereoanlage)
wireguard VPN Server, wenn man mal wieder in einem offenem Hotelwlan ist
yakuake. Eine Quake-Style Konsole, die die KDE Konsole einbindet, kann auch Tabs. Kopiert wird da drin wie schon zuxterm-Zeiten mit bloßem Markieren, Einfügen mit Mittelklick. Auf der Tastatur mit Ctrl-Shift-C bzw -V. Wenn ich die Konsole weiter unterteilen will, findet alles meist intmuxstatt.Bonusantwort: probiere zuerst mal ein
LANG=C pacman. Wenn dann dein pacman auf Englisch ist, bekommt es von irgendwoher die falschen Umgebungsvariablen verpasst. Eventuell noch ein Eintrag in einer.bashrcübergeblieben ?Mit rescue shell meine ich die EFI Shell, die kommt ins ESP. Ich habe neben meinem Hauptkernel (oben in der Config) auch noch einen lts Kernel im ESP liegen. Wenn ein Treiber mal wieder nicht mag, kann ich damit alternativ Booten.
Mit äußerlichen Klangkarten habe ich auch je nach Modell Bastelbedarf. In der Regel hilft mir
pactlweiter. So setze ich beim Anschalten eines Logitech-Kopfsatz-Dongles:So etwas auf deinen Bedarf angepasst, in einem Startupskript, könnte ein Workaround sein.
Eventuell arbeitest du mit Alsa-Scarlett-GUI (kenne ich selber nicht) auch am Speichermechanismus vorbei. Bei mir halten Änderungen per
alsamixerauch nur temporär. Probiere malpavucontrol.Falls du wirklich noch "rohes" Pulsklang benutzt, kannst du auch
pipewireausprobieren. Mehr oder weniger das Nachfolgeprojekt. Neue Entwicklungen finden eher da drin statt.Das passiert bei mir automatisch beim Update durch mkinitcpio. Das signieren geht, wie du schon schreibst, per Hook.
/etc/mkinitcpio.d/linux.preset:
Das liegt dann unter /boot/uki.efi und ist per efibootmgr direkt im UEFI eingetragen:
Nicht vergessen, eine cmdline.conf zu erzeugen. z.B. /etc/cmdline.d/local.conf:
Infografik der Sternfreunde aus dem besprochenen Artikel:
Das Start-OS wähle ich durch drücken von (bei mir) F11, damit bleibt der Bootvorgang bei einem Auswahlmenü stehen. Das sind alles Funktionen des BIOS, ich verwende keinen Grub/Shim/etc. Welche Einträge im Menü sind und was der Default ist, das verwaltest du mit dem efibootmgr Kommando.
Ich lasse ein https://wiki.archlinux.org/title/Unified_kernel_image erzeugen, welches von sbctl im Anschluss eines Kernelupdates automatisch signiert wird. Das boote ich direkt ohne Bootloader. Gleichsam ist der Win11 bootmgfw.efi auch mit sbctl manuell signiert. Im Bootmenü registriert wird so ein UKI oder eine .efi Datei mit efibootmgr. Registrier dir noch eine EFI-Shell mit, dann kannst du notfalls mit anderen Kernelparametern booten.
Ein Rettungslinux auf einem USB-Stick solltest du auch signieren. Muss nicht ins Bootmenü. Wenn du das brauchst, kannst du es wenigstens per EFI-Shell starten.
Wenn du sbctl die MS-Zertifikate installieren lässt, tust du dich beim Windows Update leichter, da du dir das manuelle Signieren sparen kannst.
In meinem BIOS habe ich das Verifizieren des Option ROM ausgemacht. Sonst hast bei einem Zertifikatsunfall evtl. keine Grafikkartenausgabe mehr, da das GPU-BIOS auch signiert sein muss.
Nachtrag, falls dir das zu viel ist: Win11 will Secure Boot nur beim Installieren sehen. Es startet (noch) auch Ohne.
Ob das so alles mit EndeavourOS funktioniert, vermag ich dir leider nicht zu bestätigen. Wenn du gleich mit dem Bogen den Sprung ins kalte Wasser wagst, weißt du wenigstens genau, was du getan hast.
Halbautomatisch mache ich das mit PortfolioPerformance. Das kann den PDF-Kontoauszug von TR und den .csv-Export von BBVA.
Eine erstaunlich unangenehme Webseite. Dankenswerterweise verlinken sie die Quelle, bei der auch mehr Bildschirm zum Lesen bleibt: https://www.fuw.ch/wirtschaft-deutschland-pfeift-auf-die-psychologie-und-waechst-einfach-810174147942
Wie ist es dir aufgefallen ?
"Abo" bei einer Bibliothek. Bibbot übernimmt den Onlinepart, Zeitungen lese ich per Genios.
Factorio, Space Age. Genauso viel Sog wie immer, "wo ist die Zeit bloß hin?" .
Die Fabrik muss wachsen.