CodeGuard: CyberSec Edition
Канал по ИБ и этичному хакингу. Связь: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
نمایش بیشتر📈 تحلیل کانال تلگرام CodeGuard: CyberSec Edition
کانال CodeGuard: CyberSec Edition بازیگری فعال است. در حال حاضر جامعه شامل 12 639 مشترک است و جایگاه 10 058 را در دسته فناوری و برنامهها و رتبه 52 296 را در منطقه روسيا دارد.
📊 شاخصهای مخاطب و پویایی
از زمان ایجاد در невідомо، پروژه رشد سریعی داشته و 12 639 مشترک جذب کرده است.
بر اساس آخرین دادهها در تاریخ 22 ژوئن, 2026، کانال فعالیت پایداری دارد. در ۳۰ روز گذشته تغییر اعضا برابر 614 و در ۲۴ ساعت گذشته برابر 96 بوده و همچنان دسترسی گستردهای حفظ شده است.
- وضعیت تأیید: تأیید نشده
- نرخ تعامل (ER): میانگین تعامل مخاطب 12.48% است و در ۲۴ ساعت نخست پس از انتشار، محتوا معمولاً 6.78% واکنش نسبت به کل مشترکان کسب میکند.
- دسترسی پستها: هر پست به طور میانگین 1 577 بازدید دریافت میکند. در اولین روز معمولاً 857 بازدید جمعآوری میشود.
- واکنشها و تعامل: مخاطبان بهطور فعال حمایت میکنند؛ میانگین واکنش به هر پست 4 است.
- علایق موضوعی: محتوا بر موضوعات کلیدی مانند codeguard, pysec, docker, grep, контейнер تمرکز دارد.
📝 توضیح و سیاست محتوایی
نویسنده این فضا را محل بیان دیدگاههای شخصی توصیف میکند:
“Канал по ИБ и этичному хакингу.
Связь: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
به لطف بهروزرسانیهای پرتکرار (آخرین داده در تاریخ 23 ژوئن, 2026)، کانال همواره بهروز و دارای دسترسی بالاست. تحلیلها نشان میدهد مخاطبان بهطور فعال با محتوا تعامل دارند و آن را به نقطه اثرگذاری مهم در دسته فناوری و برنامهها تبدیل کردهاند.
22 (SSH)
- Имя пользователя (часто admin, root, user)
- Словарь паролей (например, rockyou.txt)
- Инструмент: hydra, medusa или metasploit
🛠 Как это работает
1. Атакующий сканирует сеть:
nmap -p 22 192.168.1.0/24
2. Находит сервер с открытым SSH.
3. Запускает перебор:
hydra -l admin -P /usr/share/wordlists/rockyou.txt 192.168.1.10 ssh
4. Через минуты или часы — находит пароль:
[DATA] attacking ssh://192.168.1.10:22/ [22][ssh] host: 192.168.1.10 login: admin password: admin5. Подключается:
ssh admin@192.168.1.10
❗️ Почему это работает?
- Пароли вроде admin, 123456, password — до сих пор используются
- Нет защиты от брутфорса (fail2ban, limit на попытки)
- Root-доступ разрешён по паролю
- SSH-порт открыт наружу
🛡 Защита, просто да жути)
1. Никогда не используйте стандартные логины и пароли
→ admin:admin — это приглашение к взлому.
2. Используйте длинные, сложные пароли
→ Или лучше — ключи SSH без паролей (passphrase).
3. Отключите вход по паролю, оставьте только по ключу
В /etc/ssh/sshd_config:
PasswordAuthentication no
4. Смените порт SSH (не обязательно, но помогает от шумеров) (отправь пост знакомому шумеру)))
Port 2222
5. Настройте fail2ban
→ Блокирует IP после нескольких неудачных попыток.
6. Ограничьте доступ по IP (если возможно)
→ Разрешайте SSH только с доверенных адресов.
💡Вывод
SSH — мощный инструмент, но он не защищает сам себя.
Если пароль слабый — сервер уже не ваш.
Узнав, как можно получить доступ, ты сможешь построить защиту, которая выдержит атаку.
😊 Ставь реакцию - это просто для тебя, а мне мотивация пилить контент
😈 CodeGuard | #pentest #linux #ethicalhackingadmin.company.com, dev.company.com, api.company.com — это не просто красивые имена. Это возможные точки входа, часто слабо защищённые, забытые, уязвимые.
Поясняю, то есть может быть известный сайт - codeguad.com, он хорошо защищен и все классно, НО если перейти на станицу admin.codeguard.com и окажется что на нем открыть phpinfo(), все может плохо закончиться.
p.s не забудь что бы использовать инструменты - их нужно установить. Как? можно уточнить в чате - t.me/codeguard_chat, я уверен ребята подскажут))
🔍Почему субдомены — это важно?
- Часто они не входят в основной scope компании → им уделяют меньше внимания
- Могут работать на старых версиях CMS, фреймворков
- Иногда открыты для публичного доступа (например, тестовые среды)
- Могут содержать .git, .env, бэкапы, API-ключи
🧰Как искать субдомены? Инструменты и методы:
1. Subfinder — сбор из множества источников
Собирает субдомены из:
- SSL-сертификатов (CertSpotter, Censys)
- DNS-провайдеров
- Публичных баз данных
subfinder -d company.com -o subdomains.txt
Используй с флагом -all, чтобы включить все источники.
2. Assetfinder — находит связанные домены
Отлично работает с SSL-сертификатами и часто находит то, что пропускают другие.
assetfinder --subs-only company.com >> subdomains.txt
3. Amass — глубокая разведка
Один из самых мощных инструментов от OWASP.
amass enum -d company.com -o amass.txt
Работает медленно, но даёт максимум данных.
4. Sudomy — автоматизация всей разведки
Не просто ищет субдомены — анализирует их:
- Проверяет, живые ли хосты
- Находит директории (через ffuf)
- Сканирует порты
- Извлекает JS-файлы и ищет в них эндпоинты
sudomy -d company.com
5. GAU / Katana — сбор URL и JS-файлов
GAU (GetAllUrls) — берёт ссылки из:
- Wayback Machine
- Common Crawl
- AlienVault
gau company.com | grep "\.js" | httpx -silent
Katana — современная замена GAU, с поддержкой JS-анализа:
katana -u company.com -d 3 -jc -o katana_urls.txt
-jc — извлекает ссылки из JavaScript
-d 3 — глубина сканирования
✅ Что делать после сбора?
1. Объедини все списки:
cat subfinder.txt amass.txt assetfinder.txt | sort -u > merged.txt
2. Проверь, какие хосты отвечают:
cat merged.txt | httpx -silent -status-code -title -tech-detect > live.txt
3. Найди интересные:
grep -i "admin\|login\|dev\|staging\|api" live.txt
4. Проверь на утечки:
echo "dev.company.com" | gau | grep -i "\.git\|\.env\|backup"
💡Советы
- Не используй один инструмент — комбинируй
- Всегда фильтруй результаты (убирай мусор)
- Проверяй JS-файлы — там часто прячутся API
- Ищи wildcard-домены — они могут маскировать уязвимости
- Документируй всё — это пригодится в отчёте
📌 Субдомены — это ключ к периметру. Чем больше их найдёшь — тем выше шанс найти дыру.
Бро, не забудь поставить реакцию 👍
😈 CodeGuard | #subdomains #pentesting #bugbounty💻 Атака сетей на уровне протоколов Автор: Джеймс Форшоу Год издания: 2021Если ты хочешь не просто сканировать сети, а понимать, как устроены протоколы изнутри — эта книга станет твоим главным руководством. Не про поверхностные атаки. Про глубокий анализ, перехват трафика и эксплуатацию уязвимостей на низком уровне. 🧠Что внутри? - Как перехватывать и анализировать сетевой трафик - Разбор пользовательских протоколов: от заголовков до полезной нагрузки - Поиск уязвимостей в реализации протоколов - Эксплуатация буферных переполнений, RCE, DoS - Справочник по сетевой безопасности и архитектуре - Практические примеры: от проприетарных протоколов до IoT-устройств - Использование Canape Core — инструмента от автора для создания своих фреймворков 🔝 Подходит: - Специалистам по пентестингу, которые хотят выйти за рамки стандартных инструментов - Разработчикам, проверяющим безопасность своих протоколов - Реверс-инженерам и исследователям уязвимостей - Всем, кто хочет понять, как данные путешествуют по сети — и как их можно перехватить 💡Почему это важно? Большинство атак на систему начинаются не с веб-интерфейса, а с протокола, который считается "безопасным" или "внутренним". Эта книга учит видеть слабые места там, где другие даже не смотрят. 🛠 А ещё — Canape Core Автор даёт не только теорию. Он предоставляет Canape Core — свою библиотеку для анализа и тестирования протоколов. 💠 Бери книгу → [Archive] 😈 CodeGuard | #book #pentesting #networking
SonarQube — это платформа с открытым исходным кодом для непрерывной проверки качества кода. Она обеспечивает автоматический анализ вашего кода для выявления ошибок, уязвимостей безопасности, запахов кода и других проблем с качеством. SonarQube поддерживает широкий спектр языков программирования, включая Java, Python, JavaScript, C# и другие, что делает его универсальным инструментом для команд, работающих на различных технологических стеках.😎 Можно глянуть позже 😈 CodeGuard | #python
google.com, но не знает, кто ты.
В итоге сайт видит IP выходной ноды, а не твой.
Ты — в тени.
📲 Где используют Tor?
- Обход цензуры — доступ к заблокированным ресурсам.
- Защита личности — например, утечки информации, работа в опасных регионах.
- Даркнет — сайты с .onion-адресами, доступные только через Tor.
⛔️ Но есть подводные камни
- Медленная работа — из-за трёх прыжков трафик идёт дольше.
- Выходные ноды могут быть опасны — если сайт без HTTPS, злоумышленник может перехватить трафик.
- Tor не делает тебя невидимым — ошибки в настройках, включённые скрипты или авторизация могут выдать тебя.
❔ Как использовать безопасно?
- Всегда проверяй, что сайт с HTTPS.
- Никогда не отключай NoScript — он блокирует вредоносные скрипты.
- Не вводи личные данные: логины, почту, номера.
- Не качай файлы из подозрительных источников.
🆗 Вывод
Tor — не панацея, но мощный инструмент.
Он не прячет тебя от всех, но делает слежку намного сложнее.
Если используешь — делай это осознанно.
Анонимность — это не настройка браузера, а образ мышления.
Ставь 👍, если пост зашел)
😈 CodeGuard | #websecurity #hacking #tor #privacy👩💻 Хакинг: искусство эксплойта Автор: Джон Эриксон Год издания: 2008«Понимание взлома начинается с понимания машины» Если ты хочешь не просто писать код, а понимать, как он работает на уровне процессора, — эта книга станет твоим личным руководством. Книга про глубокое понимание памяти, стека и архитектуры. 🧠 Что внутри? - Основы программирования на C и ассемблере - Работа со стеком и регистрами процессора - Переполнение буфера и управление выполнением программы - Создание shellcode с нуля - Взлом зашифрованного трафика Wi-Fi - Обход систем обнаружения вторжений - Практические лабораторные работы в среде Linux 🔝 Подходит: - Тем, кто хочет выйти за рамки поверхностного пентестинга - Программистам, интересующимся low-level разработкой - Студентам и энтузиастам информационной безопасности - Всем, кто хочет не взламывать, а понимать Эта книга — не про хакерство ради хайпа. Она про мышление исследователя, который смотрит вглубь системы, чтобы понять, как она устроена и где слабые места. 💠 Бери книгу → [Archive] 😈 CodeGuard | #book #hacking #pentesting
اکنون در دسترس! پژوهش تلگرام ۲۰۲۵ — مهمترین بینشهای سال 
