CodeGuard: PySec Edition
Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
إظهار المزيد📈 نظرة تحليلية على قناة تيليجرام CodeGuard: PySec Edition
تُعد قناة CodeGuard: PySec Edition لاعباً نشطاً. يضم المجتمع حالياً 14 279 مشتركاً، محتلاً المرتبة 8 682 في فئة التكنولوجيات والتطبيقات والمرتبة 45 182 في منطقة روسيا.
📊 مؤشرات الجمهور والحراك
منذ تأسيسه في невідомо، حقق المشروع نمواً سريعاً وجمع 14 279 مشتركاً.
بحسب آخر البيانات بتاريخ 06 أكتوبر, 2026، تحافظ القناة على نشاط مستقر. خلال آخر 30 يوماً تغيّر عدد الأعضاء بمقدار 807، وفي آخر 24 ساعة بمقدار 4، مع بقاء الوصول العام مرتفعاً.
- حالة التحقق: غير موثّقة
- معدل التفاعل (ER): يبلغ متوسط تفاعل الجمهور 9.66%. وخلال أول 24 ساعة من النشر يحصد المحتوى عادةً 5.34% من ردود الفعل نسبةً إلى إجمالي المشتركين.
- وصول المنشورات: يحصل كل منشور على متوسط 1 379 مشاهدة. وخلال اليوم الأول يجمع عادةً 763 مشاهدة.
- التفاعلات والاستجابة: يتفاعل الجمهور بانتظام؛ متوسط التفاعلات لكل منشور يبلغ 6.
- الاهتمامات الموضوعية: يركز المحتوى على مواضيع رئيسية مثل codeguard, pysec, docker, grep, контейнер.
📝 الوصف وسياسة المحتوى
يصف المؤلف القناة بأنها مساحة للتعبير عن الآراء الذاتية:
“Канал по ИБ и этичному хакингу.
Автор: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Рекламный менеджер: @Diggsale
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
بفضل وتيرة التحديث المرتفعة (أحدث البيانات بتاريخ 07 أكتوبر, 2026) تحافظ القناة على حداثتها ومستوى وصول مرتفع. وتُظهر التحليلات تفاعلاً نشطاً من الجمهور، ما يجعلها نقطة تأثير مهمة ضمن فئة التكنولوجيات والتطبيقات.
LabIA — интерактивная платформа для тренировки навыков обнаружения и mitigation техник манипуляции моделями ИИ. Запущена 23 февраля 2026 года. Цель — повысить осведомлённость о prompt injection, одной из главных emerging-угроз в области безопасности LLM.Формат — «Catch the Password». На каждом уровне ты взаимодействуешь с AI-ассистентом и пытаешься заставить его раскрыть секретный пароль, используя креативные промпты. Сложность растёт: от простых уловок до обхода продвинутых защит. Как играть 1️⃣ Открываешь
labia.ccn.cni.es
2️⃣ Начинаешь с первого уровня — ассистент с базовой защитой
3️⃣ Пишешь промпты, пытаясь обойти ограничения
4️⃣ Находишь пароль → переходишь на следующий уровень
5️⃣ Чем выше уровень, тем сложнее защита
Пример подхода: классика prompt injection — попросить модель «забыть» инструкции, представить, что она в другой роли, или использовать кодировки (base64, leetspeak). На высоких уровнях нужны более изощрённые техники.
😈 CodeGuard: PySec Edition | Чатiftop — кто ест трафик прямо сейчас
iftop показывает соединения в реальном времени: источник, назначение, скорость. Ты видишь, какой IP или процесс забирает всю полосу.
sudo iftop -i eth0
Когда использовать: сервер тормозит, подозрение на утечку данных, или просто интересно, кто активнее всех.
2. nethogs — трафик по процессам
iftop показывает IP, а nethogs — какой процесс генерирует трафик. Если curl или python качает что-то в фоне, ты увидишь это сразу.
sudo nethogs eth0
Когда использовать: нужно быстро найти виновника среди процессов.
3. ss — все соединения и порты
Замена устаревшему netstat. Показывает слушающие порты, установленные соединения, UNIX-сокеты. С флагом -p — ещё и PID процесса.
ss -tulpnКогда использовать: проверка, что сервис действительно слушает порт, или поиск незнакомых подключений. 4.
tcpdump — захват и анализ трафика
Если нужно копнуть глубже — tcpdump пишет пакеты в файл или выводит на экран. Можно фильтровать по порту, хосту, протоколу.
sudo tcpdump -i eth0 port 80 -w capture.pcap
Когда использовать: отладка сетевых приложений, расследование инцидентов, анализ подозрительного трафика.
5. mtr — трассировка с статистикой
Комбинация ping и traceroute. mtr постоянно пингует каждый узел на пути и показывает потери пакетов и задержки. Лучший инструмент для диагностики «где теряются пакеты».
mtr google.comКогда использовать: сайт недоступен, но не понимаешь, на каком участке проблема. 😈 CodeGuard: PySec Edition | Чат
🟣 Darkroom — бесплатная self-paced платформа от Flare Academy, запущенная на DEF CON 34. Она даёт практический опыт исследования подпольных экосистем: форумов, где продают доступы, логов инфостилеров, RaaS-операций, украденных учётных данных. Доступ — через Discord-сообщество Flare. Никаких аккаунтов, платежей и установки софта. Всё в браузере.Как это выглядит Ты попадаешь в симулированный даркнет. Внутри — форумы с живыми обсуждениями, listings начального доступа, архивы стилер-логов. Твоя задача — расследовать: найти конкретного актора, отследить транзакции, связать разрозненные данные. Фишка — AI-персонажи. Злоумышленники реагируют на твои решения. Сценарий не идёт по скрипту: он адаптируется. Если ты копаешь в одном направлении — они замечают и меняют тактику. Чему учит
✨Анализ стилер-логов и украденных учётных данных ✨Трассировка криптовалютных транзакций ✨Атрибуция threat actor'ов ✨Pre-breach intelligence — понимание, как exposures складываются в атаку ✨Работа с ransomware-as-a-service и initial access broker рынкамиЧто в конце Четыре часа практики. Если проходишь оценку — получаешь сертификат Flare Academy, CPE-кредиты и цифровой бейдж. Бесплатно. 😈 CodeGuard: PySec Edition | Чат
sudo apt install fail2ban
Шаг 2. Создаю локальный конфиг
Не трогаю jail.conf. Создаю jail.local — так обновления не перезапишут мои настройки.
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Шаг 3. Настраиваю SSH
Открываю jail.local и нахожу секцию [sshd]. Привожу к виду:
[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600 findtime = 600
maxretry = 3 — три неудачные попытки.
bantime = 3600 — блокировка на час.
findtime = 600 — попытки считаются за 10 минут.
Шаг 4. Перезапускаю
sudo systemctl restart fail2ban
Шаг 5. Проверяю
sudo fail2ban-client status sshd
Вывод покажет, сколько IP сейчас заблокировано.
😈 CodeGuard: PySec Edition | ЧатРезультат появляется, когда перестаешь биться с пустым экраном, берешь отлаженные связки и адаптируешь под себя.Собрал подборку каналов с практиками, которые делятся своими рабочими сценариями: от вайб-кодинга и скриптов до неочевидных промптов и качественного визуала. Делюсь ссылкой — пригодится, чтобы подсматривать готовые наработки и закрывать задачи в разы быстрее: 👉 https://t.me/addlist/VXoj-kwsb7w5OWYy
support@bank-security.comДомен
bank-security.com — не bank.com. Это уже красный флаг. Мошенники регистрируют похожие домены: bank-security, bank-support, bank-online.
Что проверить: реальный домен банка — bank.com. Всё остальное — подозрительно.
Шаг 2. Смотрю на ссылку, не открывая
Навожу курсор на ссылку. Внизу браузера появляется реальный URL. Если текст говорит bank.com, а ссылка ведёт на bank.secure-login.xyz — это фишинг.
Что проверить: домен в ссылке должен совпадать с доменом банка. Всё остальное — обман.
Шаг 3. Проверяю заголовки письма
Открываю «Показать оригинал» или «Свойства письма». Смотрю на поле Received. Если письмо шло через десяток серверов в разных странах — это подозрительно.
Что проверить: реальные письма от банков идут через их собственные серверы. Цепочка из 10+ серверов — признак массовой рассылки.
Шаг 4. Ищу следы шаблона
Фишинговые письма часто скопированы с реальных. Смотрю на текст: есть ли ошибки, странные формулировки, несоответствия в логотипах.
Что проверить: банк никогда не напишет «Уважаемый клиент» без имени. Если в письме нет твоего имени — это массовая рассылка.
Шаг 5. Проверяю через VirusTotal
Копирую ссылку (не открывая!) и вставляю в VirusTotal. Если домен уже помечен как фишинговый — вопрос закрыт.
Что проверить: если VirusTotal показывает 5+ детектов — это фишинг. Если 0 — не значит, что безопасно. Домен мог быть зарегистрирован вчера.
Что делать дальше
1️⃣Не кликать. Даже если любопытно. 2️⃣Сообщить в банк. У большинства банков есть форма для сообщения о фишинге. 3️⃣Удалить письмо. Не пересылать друзьям. 4️⃣Проверить, не вводил ли данные. Если ты уже кликнул — срочно меняй пароль и звони в банк.😈 CodeGuard: PySec Edition | Чат
for циклы, когда выучил эти 5 конструкций
Я не буду рассказывать про основы. Ты их знаешь. Я расскажу про то, что я делал неправильно первые два года. Писал циклы там, где можно было обойтись одной строкой. И как я от этого избавился.
1. enumerate вместо счётчика вручную
Раньше я писал так:
i = 0
for item in items:
print(i, item)
i += 1
Теперь так:
for i, item in enumerate(items):
print(i, item)
enumerate даёт индекс и элемент сразу. Если нужен счёт с единицы — enumerate(items, 1).
2. zip вместо индексов
Раньше я писал так:
for i in range(len(names)):
print(names[i], ages[i])
Теперь так:
for name, age in zip(names, ages):
print(name, age)
zip идёт по двум спискам параллельно. Если длины разные — берёт минимальную. С Python 3.10+ можно zip(..., strict=True), чтобы получить ошибку при несовпадении.
3. Словари вместо if/elif для выбора действия
Раньше я писал так:
if command == "start":
start()
elif command == "stop":
stop()
elif command == "restart":
restart()
Теперь так:
actions = {
"start": start,
"stop": stop,
"restart": restart,
}
actions.get(command, lambda: print("Неизвестная команда"))()
Добавить новую команду — одна строка. Никаких elif.
4. collections.defaultdict вместо проверок if key not in dict
Раньше я писал так:
groups = {}
for word in words:
if word[0] not in groups:
groups[word[0]] = []
groups[word[0]].append(word)
Теперь так:
from collections import defaultdict
groups = defaultdict(list)
for word in words:
groups[word[0]].append(word)
defaultdict сам создаёт значение по умолчанию, если ключа нет. Не нужно проверять.
5. Генераторы вместо списков, когда данные большие
Раньше я писал так:
squares = []
for x in range(10_000_000):
squares.append(x ** 2)
Это создаёт список на 10 миллионов элементов в памяти. Если передавать его дальше — память заканчивается.
Теперь так:
squares = (x ** 2 for x in range(10_000_000))
Это генератор. Он не хранит все значения. Он отдаёт их по одному. Память — O(1).
Важно: если нужно пройтись по генератору дважды — он уже не сработает. Генераторы одноразовые.
😈 CodeGuard: PySec Edition | Чат🟣CVE-2026-102489 — session hijack → RCE. CVSS 8.7 🟣CVE-2026-102490 — local privilege escalation → root. CVSS 8.5 🟣Вместе — цепочка с оценкой 9.4Как это работает
✨Шаг 1. Захват сессии. Агент находил активные сессии в веб-интерфейсе Zammad и перехватывал их. Это давало доступ к тикетам и, что важнее, к возможности отправлять запросы от имени пользователя. ✨Шаг 2. Выполнение кода. Через легитимный функционал платформы (загрузка вложений, шаблоны) агент добивался выполнения кода на сервере. Это уже не просто «читать тикеты» — это контроль над процессом. ✨Шаг 3. Повышение до root. Сервис Zammad работал от отдельного пользователя. Но в системе была уязвимость, позволявшая выйти за пределы этого пользователя и получить root. Дальше — полный контроль.Почему это важно Дело не в Zammad. Дело в скорости. Переход от захвата сессии до root занял секунды. Человек-защитник физически не успевает отреагировать. Это первый задокументированный случай, когда AI-агент провёл полную цепочку атаки от начала до конца без единой команды от человека. До сих пор AI был инструментом. Здесь — исполнитель. 😈 CodeGuard: PySec Edition | Чат
✨Голландский институт раскрытия уязвимостей (DIVD) — организация, которая сканирует интернет на предмет уязвимых систем, — сам стал жертвой. 21 сентября 2026 года их сеть была скомпрометирована. Но не человеком. Атаку провёл полностью автономный AI-агент. Он использовал цепочку из двух zero-day уязвимостей в Zammad — open-source платформе для тикетов и поддержки. Сначала захватил сессию, затем повысил привилегии до root. Всё — без единой команды от человека.Почему это меняет правила Дело не в самих уязвимостях. Дело в скорости. DIVD сообщает: переход от захвата сессии к выполнению кода и затем к root занял секунды. Не минуты, не часы. Секунды. Человек-защитник физически не успевает отреагировать на такой темп. 🟣 Это первый задокументированный случай, когда автономный AI-агент провёл полную цепочку атаки от начала до конца. До сих пор AI в атаках использовался как инструмент — человек ставил задачи, AI помогал. Здесь — иначе. Детали, которые важно знать
✨Уязвимости: CVE-2026-102489 (session hijack → RCE, CVSS 8.7) и CVE-2026-102490 (local privilege escalation → root, CVSS 8.5). Вместе — цепочка с оценкой 9.4. Затронуты версии Zammad 6.3.0 — 6.5.4. Если вы используете эту платформу — обновляйтесь до 7.0.0 или отключайте инстанс от интернета.Интересная деталь: агент вёл себя «неаккуратно». Он запускал password spraying одновременно с man-in-the-middle атакой, что мешало самому себе. И оставлял комментарии в скриптах. Это помогло DIVD восстановить картину. Но не стоит рассчитывать на такую удачу в будущем. Что это значит для тебя Если ты работаешь в SOC или отвечаешь за безопасность инфраструктуры — пересмотри свои playbooks. Они построены вокруг человеческого темпа атак. Теперь нужно учитывать машинную скорость. Если ты просто интересуешься ИБ — запомни этот кейс. Это точка, после которой разговоры об «AI-атаках» перестали быть теорией. 😈 CodeGuard: PySec Edition | Чат
# Ищем malicious IP во всех логах рекурсивно
grep -ri "185.234.72.11" /var/log/
# Мониторим логи в реальном времени — смотрим брутфорс
tail -f /var/log/auth.log
# Файлы, изменённые за последние 24 часа — веб-шеллы, свежие бэкдоры
find /var/www -mtime -1
# Достаём скрытые URL/IP из бинарника
strings /tmp/suspicious_bin
Сеть — кто с кем говорит
# Все слушающие порты с PID и именами процессов
ss -tulpn
# Кто использует конкретный порт
lsof -i :80
# Захват трафика для дальнейшего анализа в Wireshark
tcpdump -i eth0 -w capture.pcap
Процессы и пользователи
# Дерево процессов — ищем «сирот» и странные имена
ps auxf
# Кто залогинен и что выполняет
w
# Последние 10 входов — откуда и когда
last -n 10
# Список всех запущенных сервисов — ищем persistence
systemctl list-units --type=service
😈 CodeGuard: PySec Edition | Чат🟣Скорость. 2 ГБ логов — 3 минуты. Event Viewer на это тратит часы. 🟣Sigma-правила. Chainsaw использует открытый стандарт Sigma. Это значит, что ты можешь писать свои правила или брать готовые из сообщества. 🟣Вывод в JSON. Результаты легко парсить скриптами и встраивать в пайплайны. 🟣Работает с дампами памяти и MFT. Не только EVTX — можно анализировать артефакты файловой системы.Как использовать Скачиваешь релиз с GitHub, распаковываешь, запускаешь:
# Базовый поиск угроз
./chainsaw hunt evtx_files/ --sigma sigma_rules/ --output results.json
# Только критичные события
./chainsaw hunt evtx_files/ --sigma sigma_rules/ --level critical
# Поиск по конкретному Event ID
./chainsaw search evtx_files/ --event-id 4624
Первый запуск с готовыми Sigma-правилами — и ты видишь, что происходило на машине: входы, запуски процессов, подозрительные команды.
😈 CodeGuard: PySec Edition | Чат✦ Команды — до 5 человек ✦ Старт — 17 октября в 12:00 (МСК) ✦ Финиш — 18 октября в 12:00 (МСК) ✦ 24 часа на выполнение заданийОбщий призовой фонд — 300 000 ₽* + лимитированный мерч. Участвовать можно, если тебе уже исполнилось 18 лет, ты студент, постоянно проживаешь на территории РФ и находишься в России во время соревнований. Команды пока нет? Найти тиммейтов можно в чате SolarCTF Собирай команду и регистрируйся на SolarCTF ❤
tcpdump -i eth0 port 443
Показать весь HTTPS-трафик на интерфейсе eth0.
2. Трафик между двумя хостами
tcpdump -i eth0 host 192.168.1.10 and host 10.0.0.5
Всё, что ходит между двумя конкретными IP.
3. Только SYN-пакеты (попытки соединения)
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'
Помогает увидеть, кто и куда пытается подключиться.
4. Исключить свой SSH-трафик
tcpdump -i eth0 not port 22
Чтобы не засорять вывод собственным подключением.
5. Трафик на подсеть
tcpdump -i eth0 net 192.168.1.0/24
Весь трафик внутри подсети.
6. Пакеты с конкретным флагом (например, RST)
tcpdump -i eth0 'tcp[tcpflags] & tcp-rst != 0'
RST-пакеты часто означают закрытие соединения или отказ.
7. Трафик DNS
tcpdump -i eth0 port 53
Показать все DNS-запросы. Полезно для выявления подозрительных доменов.
8. Только исходящий трафик
tcpdump -i eth0 src 192.168.1.10
Всё, что отправляет конкретный хост.
9. Сохранить в файл для анализа в Wireshark
tcpdump -i eth0 -w capture.pcap
Записать трафик в файл, потом открыть в Wireshark.
10. Ограничить количество пакетов
tcpdump -i eth0 -c 100
Захватить только 100 пакетов и остановиться. Удобно для быстрой проверки.
😈 CodeGuard: PySec Edition | Чат— Назови главный красный флаг на собеседовании в ИБ. — Кандидат говорит «я за безопасность», но использует один пароль для всего. — Это ещё что. Мой фаворит — «мы серьёзно относимся к безопасности» в вакансии. — Почему? — Потому что если компания пишет это в вакансии, значит, у них уже что-то сломалось. И они ищут того, кто разгребёт. — А «пароль на стикере под клавиатурой»? — Это не красный флаг. Это уже зелёный. Сигнал «всё, мы сдались». — А если безопасник говорит «у нас всё под контролем»? — Тогда точно пора обновлять резюме. — Почему? — Потому что «под контролем» в ИБ означает «мы ещё не нашли, что именно утекло». [Скриншот: кот в каске с подписью «Я просто хотел настроить файрвол, а теперь я CISO»]Красные флаги, которые должен знать каждый:
🚩 «Мы используем ИИ для защиты» — звучит как «мы переложили ответственность на чёрный ящик». 🚩 «Парольная политика: минимум 8 символов» — привет, 2010. Даже NIST рекомендует длину, а не сложность. 🚩 «У нас нет бюджета на безопасность, но мы хотим PCI DSS» — удачи. 🚩 «Мы не логируем, потому что это дорого» — значит, инцидент ты не расследуешь. Никогда. 🚩 «Безопасность — это ответственность каждого» — переводится как «мы никого не наняли». 🚩 «Мы обновляемся раз в год» — а эксплойты выходят ежедневно.Практический пример/применение: Если серьёзно: эти красные флаги — не просто шутки. Если ты видишь их на собеседовании или в текущей компании, это сигнал, что зрелость процессов низкая. Можно либо браться и строить с нуля (если есть ресурсы и поддержка руководства), либо искать место, где безопасность — не формальность. 😈 CodeGuard: PySec Edition | Чат
