CodeGuard: CyberSec Edition
Канал по ИБ и этичному хакингу. Связь: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
Show more📈 Analytical overview of Telegram channel CodeGuard: CyberSec Edition
Channel CodeGuard: CyberSec Edition is an active participant. Currently, the community unites 12 538 subscribers, ranking 10 134 in the Technologies & Applications category and 52 701 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 12 538 subscribers.
According to the latest data from 20 June, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 517 over the last 30 days and by 50 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 12.15%. Within the first 24 hours after publication, content typically collects 6.95% reactions from the total number of subscribers.
- Post reach: On average, each post receives 1 522 views. Within the first day, a publication typically gains 871 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 4.
- Thematic interests: Content is focused on key topics such as codeguard, pysec, docker, grep, контейнер.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Канал по ИБ и этичному хакингу.
Связь: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
Thanks to the high frequency of updates (latest data received on 21 June, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
🔵 Руткиты — перехваты системных вызовов, файлов, объектов, восстановление ядра 🔵 Буткиты — эволюция от MBR до bootmgr, анализ Petya/Satana, динамический реверс в Bochs 🔵 TDL3 заражение, Rovnix/Carberp архитектура, вымогатели с буткит-функциямиДля кого:
🔴 Middle+ реверсеров и malware-аналитиков 🔴 ИБ-спецов по kernel/UEFI-защите 🔴 Пентестеров, изучающих persistence и rootkits 👩💻 Кликай и качай 😈 CodeGuard: PySec Edition | Чат
🔴 Пароль архивов: infected — извлекайте 7-Zip'ом для разбитых файлов 🔴 НЕ запускайте на боевых машинах — только VM/песочница (FlareVM, Cuckoo) 🔴 Билдеры настоящего вредоносного ПО — вся ответственность на ВасЧто внутри коллекции:
🔵Классика: DarkComet, PoisonIvy, Gh0st, SpyNet 🔵Современные: VenomRAT, Chaos RAT, DCRat, NJRAT 🔵Фичи билдеров: keyloggers, скриншоты, C2-коннекты, persistence, exfil 🔵3k звезд, 612 форков — вкладывайте новые сэмплы через PR👩💻 Ссылка на GitHub 😈 CodeGuard: PySec Edition | Чат
🎥 Автор начинает с подготовки сервера: создаёт не-root пользователя, настраивает hostname, обновляет систему. Затем скачивает Nextcloud zip-файл и устанавливает MariaDB для базы данных 🎥 Далее идёт стек LAMP: Apache, PHP 8.3, распаковка Nextcloud, настройка хоста Apache. SSL-сертификат --apache завершает базовую настройку 🎥 После wizard'а Nextcloud автор устраняет ошибки: chmod/chown config.php, добавляет в config.php параметры для trusted_domains и default_phone_region, устанавливает imagemagick, включает HSTS в Apache-конфиг➡️ Полный гайд с командами смотрите по ссылке 😈 CodeGuard: PySec Edition | Чат
1. Cybersight OSINT Toolkit — Большая, но аккуратно структурированная веб‑подборка OSINT‑сервисов: домены, IP, утечки, URL‑анализ, Discord‑инфо и прочее, + свои маленькие тулзы 2. Vuls — agentless vuln-сканер на Go для Linux или FreeBSD 3. CapTipper — анализ HTTP-трафика и вредоносных кампаний🤩Blue Team и Мониторинг
4. OSSEC — HIDS с правилами и алертами 5. Al-khaser — 100+ техник детекта VM и песочниц 6. Lynis — аудитор безопасности Linux и Unix🧬Pentest и Red Team
7. Zarp — ARP-spoof, DHCP/DNS poisoning для локалки 8. SPARTA — GUI для nmap + smbclient + enum4linux 9. Windows Suggester — LPE по systeminfo с готовыми эксплойтами за секунду💻 Web и специфика
10. SSLyze — сканер TLS и SSL шифросвитов 11. Nuclei — быстрая кастомная ЯЯZ-сканировка 12. Sn1per — автоматизированный recon + vuln scanner😈 CodeGuard: PySec Edition | Чат
>> Rust компилируется в статический бинарник. Все библиотеки зашиваются внутрь + компилятор оптимизирует код так, что две одинаковые программы с разными флагами, будут совершенно не похожи друг на друга🎥 На практике это означает: сигнатуры, созданные с неправильными параметрами, находили десятки функций, а с правильными — тысячи. Разница больше, чем в 100 раз 🔑 Для решения используем подбор параметров через перебор: 1. Распознаём несколько библиотечных функций в сэмпле 2. Компилируем крейт с разными флагами 3. Сравниваете функции через Diaphora 4. Автоматизируете через rustbrute ⚽️ Проблема номер два: Tokio и асинхронность
>> Tokio — это крейт для асинхронных приложений в Rust. Звучит обычно, но есть подвох: для асинхронности Tokio добавляет в бинарник столько runtime-функций, что основной код программы теряется. Может быть тысячи функций, из которых полезных всего 20–30📎 Чтобы решить это будем использовать механику асинхронности операционной системы: 🎥 Linux ищет три системных вызова:
sys_epoll_create1 # создание runtime'а sys_epoll_ctl # конфигурация sys_epoll_wait # асинхронное выполнение🎥 Винда ищет:
CreateIoCompletionPort # создание runtime'а GetQueuedCompletionStatus # асинхронное выполнение PostQueuedCompletionStatus # отправка задач>> Через Proximity Browser в IDA или граф перекрестных ссылок найдем путь:
main() —> sys_epoll_create1. Второй функцией в этом графе будет tokio::runtime::builder::Builder::build.
Дальше будем искать tokio::runtime::runtime::Runtime::block_on — это вход в асинхронный код, то, что нам и нужно
⚠️ На что смотреть в найденном коде
>> Основная логика в Tokio компилируется в машину состояний. В ассемблере это выглядит как switch-case, где ключ это структура в первом аргументе функции
Если видите такое — это вероятно и есть то, что вы ищете 🙂
🛠 Инструменты, которые реально помогают
🎥 rustbrute — автоматизирует подбор параметров оптимизации
🎥 rustbinsign — компилирует с нужными флагами, включая тесты и примеры
🎥 IDA_rust_metadata_finder — ищет функции через panic-информацию ю
🎥 Proximity browser — находит пути между функциями через граф перекрестных ссылок
🎥 Xrefs graph (IDA 9.2+) — интерактивный граф для навигации
😈 CodeGuard: PySec Edition | ЧатUNION SELECT
— Blind: булевы условия или time‑based delays для угадывания данных по буквам
2️⃣ XXE — парсинг вредоносного XML
— Classic XXE: загружаете /etc/passwd через <!ENTITY xxe SYSTEM "file:///etc/passwd">
— Blind XXE: используете out-of-band каналы, если нет прямого вывода
3️⃣ SSRF — сервер ходит туда, где не должен
— Доступ к localhost сервисам (Redis, внутренние API)
— Обход фильтров типа 127.0.0.1 через альтернативные форматы
4️⃣ File Upload — загрузка вредоносных файлов
— Обход расширений: shell.php.jpg, shell.php%00.jpg
— Подмена MIME‑типа через загрузку PHP вместо .jpg
— Web shell'ы для PHP, ASP, JSP, готовые к использованию
5️⃣ Deserialization & RCE — беда с распаковкой объектов
— Java gadget chains для достижения RCE
— Python pickle exploitation
— PHP unserialize примеры с __wakeup() и __destruct() tricks
Как это использовать? 👀
— Во время пентеста просто заходите в нужную категорию, берёте payload и подставляете свои значения:
git clone https://github.com/swisskyrepo/PayloadsAllTheThings.git
cd PayloadsAllTheThings
grep -r "UNION SELECT" SQL\ Injection/
📌 Изучаем репозиторий здесь
😈 CodeGuard: PySec Edition | Чатdate && timedatectl
w
who
🎥 Узнаём точное время системы (потом совместим с логами)
🎥 Видим, кто ещё на хосте прямо сейчас
2️⃣ Процессы и сетевые соединения
ps auxww
netstat -tlnup
ss -tlnup
netstat -an | grep ESTABLISHED
🎥 Ловим подозрительные процессы
🎥 Видим, с какими хостами система общается
3️⃣ Пользователи и их история
cat /etc/passwd
lastlog
last -f /var/log/wtmp
last -f /var/log/btmp
🎥 Находим новых юзеров, которых добавил злоумышленник
🎥 Видим, откуда и когда заходили
4️⃣ Persistence — ищем чёрные двери
crontab -l
for user in $(cat /etc/passwd | cut -d: -f1); do crontab -u $user -l 2>/dev/null; done
find /bin /sbin -type f -mtime -1
find /root /home -name "authorized_keys" 2>/dev/null
🎥 Проверяем cron (злоумышленники любят планировать там задачи)
🎥 Ищем недавно изменённые бинарники
🎥 Смотрим новые SSH‑ключи для повторного входа
5️⃣ Логи и истории команд
history
sudo cat /root/.bash_history
tail -100 /var/log/auth.log
journalctl -xe --lines=50
🎥 Видим, какие команды запускались и когда
🎥 Понимаем, с какого момента пошла беда
6️⃣ Сеть и маршруты
route -n
ip route show
arp -a
lsof -i -P -n | grep LISTEN
lsof -i -P -n | grep ESTABLISHED
🎥 Проверяем маршруты (не завёл ли злоумышленник перехват)
🎥 Видим, куда ходит трафик
7️⃣ Архивируем всё
sudo tar czf /tmp/incident-data.tar.gz \
/var/log/auth.log /var/log/syslog \
/root/.bash_history /home/*/.bash_history \
/etc/passwd /etc/crontab
🎥 Сохраняем на USB или отправляем на безопасный хост
🎥 Всё должно уходить до отключения системы
🧚♀️ После этих 15 минут ты будешь иметь снимок состояния хоста, но что же делать дальше?
1. Отключаем сеть, чтобы остановить атаку
2. Снимаем образ диска для офлайн‑анализа
3. Передаем данные форензик‑команде
🧘♂️ Принципы, которые спасут вашу систему:
— Не паникуем: систематичность важнее скорости
— Ни в коем случае не перезагружаем систему: память сотрётся
— Копируем всё: лучше иметь лишнее, чем потом лазить по удалённым логам
— Две проверки: используем разные команды для одного действия (netstat + ss, ps + /proc)
— Не трогаем без надобности: каждое действие меняет временные метки
📎 Сохрани этот чек‑лист в избранные, пригодиться в реальной ситуации
😈 CodeGuard: PySec Edition | Чат«~» В телеге есть целый класс разнообразных ботов для пробива, но какой из них действительно лучший? Протестируем три популярных инструмента на одинаковых критериях и поймем какой именно выгоднее юзать в 25 году🤩 Три участника теста:
1) Sherlock — самый популярный и универсальный инструмент, быстро выдаёт отчёт со ссылками на найденные профили, но иногда есть проблемы с открытием HTML‑отчётов Стоимость: $0,1 за запрос 2) OVERLOAD — Показывает телеграм ID, юзернейм, публичные чаты, выявляет паттерны активности Стоимость: $0,2–0,7 за запрос 3) Fun-stat-bot — Не даёт персональные данные, но анализирует поведение. Показывает время онлайна, паттерны активности, частоту сообщений, ссылки на реальные сообщения из чатов Стоимость: $0,15–0,3 за запрос🏆 Результаты и выводы 🎥 Sherlock — лучший для быстрого старта расследования и универсальности 🎥 OVERLOAD — лучший по точности и качеству визуализации, самый практичный 🎥 Fun-stat-bot — идеальное дополнение для анализа поведения и активности (Лучше всегда проверять совпадения между двумя ботами минимум) 🔗 Актуальные ссылки на ботов: — Sherlock: https://t.me/Popnewstar_bot — OVERLOAD: https://t.me/OLR_ROBOT — Fun-stat-bot: https://t.me/pro_mess_bot ➡️ Подробнее о самих тестах и как правильно выбрать бота, читайте в оригинальной статье 😈 CodeGuard: PySec Edition | Чат
Нормальный процесс анализа цепочки это не один npm audit, а полноценная связка: SBOM —> аудит зависимостей —>политики в CI/CD —> мониторинг уже релизнутых артефактов Разберем ее подробнее🌟 SBOM — это инвентаризация компонентов приложения: библиотеки, версии, лицензии, источники. Это очень важная штука, так как без нее вы даже не узнаете, затронул ли вас очередной Log4j‑момент Пример генерации SBOM в формате CycloneDX для Python‑проекта:
pip install cyclonedx-bom
cyclonedx-py \
--format json \
--outfile sbom.json
Или для контейнера (через Syft):
syft my-registry.local/app:latest -o cyclonedx-json=sbom.json
🥶 Анализируем зависимости: ловим уязвимости и злые пакеты
— SCA‑инструменты и SBOM‑сканеры пробегают по зависимостям, прикручивают CVE, лицензии и находят подозрительные компоненты
Минимальная проверка Python‑зависимостей через pip-audit:
pip install pip-audit
pip-audit -r requirements.txt
В CI/CD можно добавить жёсткий режим (сборка упадет при критической уязвимости):
pip-audit -r requirements.txt --strict
Пример проверки SBOM через Dependency-Track API:
curl -X POST https://dtrack/api/v1/bom \
-H "X-Api-Key: <API_KEY>" \
-F "project=<PROJECT_UUID>" \
-F "bom=@sbom.json"
🤫 Политики в CI/CD: не пускаем всякий мусор в прод
— Будем действовать по такому принципу: если в цепочку зависимостей залетаеи что‑то опасное, то билд не проходит или помечается
Пример простого шага в GitHub Actions:
- name: Generate SBOM
run: |
pip install cyclonedx-bom pip-audit
cyclonedx-py --format json --outfile sbom.json
- name: Audit dependencies
run: |
pip-audit -r requirements.txt --strict
Дальше уже можем добавлять свои правила:
🎥 Стоп, если есть CVE с CVSS >= 8
🎥 Стоп, если лицензия из чёрного списка
🎥 Предупреждение, если пакет только что появился и у него 0 репутации
💬 Мониторинг уже релизнутых артефактов:
— Цепочка поставок не заканчивается на релизе, так как новые хитровыебанные CVE выходят постоянно, и нужно понимать, какие сервисы какие сервисы под угрозой, для этого:
1) Сохраним SBOM рядом с каждым релизом 2) Кормим их в платформу типа Dependency-Track (ну или любой понравившийся вам аналог 3) Настраиваем алерты: вышла новая CVE для компонента из вашего SBOM X/Y/Z😈 CodeGuard: PySec Edition | Чат
«~» Шедевро-репозиторий представляет собой живую подборку из нескольких сотен бесплатных комнат TryHackMe, разложенных по удобным разделам с разными уровнями и темами📌 Какие разделы есть внутри:
🎥 Fundamentals: вводные комнаты, Linux/Windows‑база, принципы безопасности, первые пентест‑сценарии 🎥 Тематические ветки: Recon, Scripting, Web, Forensics, Malware Analysis, PrivEsc, Active Directory, PCAP, Buffer Overflow 🎥 CTF‑блоки: CTF всех уровней + спец‑ивенты вроде Advent of Cyber, чтобы качать навык решения задач под разным уровнем боли в пятой точке🤩 Репозиторий удобно использовать как чек‑лист для обучения кибербезу — отметили, что уже прошли, выбрали следующую тему, закрепили практикой на TryHackMe без бесконечного скролла каталога комнат. Все просто 😏 😈 CodeGuard: PySec Edition | Чат
«~» Шедевро-репозиторий представляет собой живую подборку из нескольких сотен бесплатных комнат TryHackMe, разложенных по удобным разделам с разными уровнями и темами📌 Какие разделы есть внутри:
🎥 Fundamentals: вводные комнаты, Linux/Windows‑база, принципы безопасности, первые пентест‑сценарии 🎥 Тематические ветки: Recon, Scripting, Web, Forensics, Malware Analysis, PrivEsc, Active Directory, PCAP, Buffer Overflow 🎥 CTF‑блоки: CTF всех уровней + спец‑ивенты вроде Advent of Cyber, чтобы качать навык решения задач под разным уровнем боли в пятой точке🤩 Репозиторий удобно использовать как чек‑лист для обучения кибербезу — отметили, что уже прошли, выбрали следующую тему, закрепили практикой на TryHackMe без бесконечного скролла каталога комнат. Все просто 😏 😈 CodeGuard: PySec Edition | Чат
1️⃣ Linux Command Line Forensics and Intrusion Detection — Набор базовых команд для быстрого осмотра живой Linux‑системы: процессы, сетевые соединения, пользователи, cron, бинарники, логи 2️⃣ Linux Forensics Cheatsheet — Краткие сводки по основным артефактам: auth‑логи, системные журналы, history, bashrc, SSH‑ключи, cron, временные файлы 3️⃣ Linux Forensic Artifact Cheatsheet — Шпаргалка с фокусом на артефакты и инструменты: LiME и AVML для дампа памяти, Volatility и Rekall для анализа, Sleuth Kit и Autopsy для дисков, Plaso и log2timeline для таймлайнов👁️ Инструменты и дистрибутивы:
4️⃣ LiME и AVML — LiME и AVML позволяют аккуратно снять дамп RAM с Linux‑системы, чтобы потом разбирать его 5️⃣ Volatility и Rekall — Фреймворки для работы с дампами: процессы, модули ядра, скрытые процессы, сетевые сессии, артефакты малвари 6️⃣ The Sleuth Kit — Набор утилит и GUI‑оболочка для анализа образов дисков: файловые системы, удалённые файлы, метаданные, временные метки, артефакты браузера и пользователя 7️⃣ Plaso — Инструмент, который собирает события из логов, файловой системы и артефактов в единый временной ряд🤡 Живой IR и автоматизация
8️⃣ Linux live forensics — Практические разборы инцидентов на живых Linux‑серверах: какие данные собирать в первые минуты, чем это грозит для целостности артефактов и как автоматизировать сбор 9️⃣ LINReS — Open source‑скрипт под live‑IR: собирает volatile и non‑volatile данные с подозрительного хоста и отправляет их на форензик‑станцию по заранее поднятым каналамНабираем 15 реакций и я дропаю минимальный чек‑лист по теме «Что сделать в первые 10–15 минут на скомпрометированном Linux‑хосте» с конкретными командами 🔑 😈 CodeGuard: PySec Edition | Чат
— Базовый и продвинутый data science: Python, анализ данных, визуализация, машинное обучение, работа с реальными датасетами — ИИ и ML: вводные по AI, классические алгоритмы, нейросети, NLP, компьютерное зрение — Облака и big data: основы cloud‑вычислений, работа с Hadoop и Spark, построение решений в облаке📎 Отдельный плюс: За прохождение многих треков можно получить сертификаты и бейджи, которые удобно прикладывать к резюме и профилю 😈 CodeGuard: PySec Edition | Чат
Available now! Telegram Research 2025 — the year's key insights 
