CodeGuard: PySec Edition
Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
Больше📈 Аналитический обзор Telegram-канала CodeGuard: PySec Edition
Канал CodeGuard: PySec Edition является активным участником. Сейчас сообщество объединяет 14 097 подписчиков, занимая 8 767 место в категории Технологии и приложения и 45 898 место в регионе Россия.
📊 Показатели аудитории и динамика
С момента создания невідомо проект демонстрирует стремительный рост, собрав аудиторию из 14 097 подписчиков.
Согласно последним данным от 25 сентября, 2026, канал показывает стабильную активность. За последние 30 дней изменение числа участников составило 815, а за последние 24 часа — 21, при этом общий охват остаётся высоким.
- Статус верификации: Не верифицирован
- Уровень вовлечённости (ER): Средний показатель вовлечённости аудитории составляет 10.25%. В первые 24 часа после публикации контент обычно набирает 5.55% реакций от общего числа подписчиков.
- Охват публикаций: В среднем каждый пост получает 1 445 просмотров. В течение первых суток публикация набирает 783 просмотров.
- Реакции и взаимодействия: Аудитория активно поддерживает контент: среднее количество реакций на один пост — 7.
- Тематические интересы: Контент сосредоточен на ключевых темах, таких как codeguard, pysec, docker, grep, контейнер.
📝 Описание и контентная политика
Автор описывает ресурс как площадку для выражения субъективного мнения:
“Канал по ИБ и этичному хакингу.
Автор: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Рекламный менеджер: @Diggsale
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
Благодаря высокой частоте обновлений (последние данные получены 26 сентября, 2026) канал поддерживает актуальность и высокий уровень охвата публикаций. Аналитика показывает, что аудитория активно взаимодействует с контентом, что делает его важной точкой влияния в категории Технологии и приложения.
🟢Wazuh/OSSEC избыточны 🟢нужен строгий контроль /etc, /bin, /usr, /sbin 🟢важна простота и предсказуемость⚙️ Ключевые возможности AIDE:
🔵 File Integrity Monitoring на стероидах (hash, inode, perms, owner, mtime) 🔵 Гибкие правила — можно сказать что и как проверять 🔵 Криптографические хэши: SHA256 / SHA512 🔵 Никакой сети — работает локально 🔵 Отлично дружит с cron и bash-скриптами⚡️ Быстрый старт с AIDE: Установка:
sudo apt install aide # Debian/Ubuntu
sudo dnf install aide # RHEL/CentOS
Инициализация базы:
sudo aideinit
sudo mv /var/lib/aide/aide.db.new /var/lib/aide/aide.db
Проверка системы:
sudo aide --check
Автопроверка через cron:
sudo crontab -e
0 3 * * * /usr/bin/aide --check | mail -s "AIDE report" root
📌 Что реально детектит:
🟢подмену бинарников 🟢правки конфигов 🟢подозрительные изменения прав 🟢следы руткитов (на базовом уровне)Где использовать AIDE:
🔴 Критичные сервера без выхода в интернет 🔴 Hardened-хосты и bastion-ноды 🔴 Как last line of defense после компрометации 🔴 В связке с auditd / fail2ban / SIEM (как источник фактов)😈 CodeGuard: PySec Edition | Чат
🔵Анализ логов системных сервисов, SSH, sudo, веб-серверов 🔵File Integrity Monitoring для отслеживания изменений конфигов и бинарников 🔵Реакции на события: алерты, запуск скриптов, блокировки IP через firewall 🔵Поддержка множества ОС: Linux, *BSD, Windows, контейнеры и облако через агенты 🔵Интеграция с SIEM и внешними системами корреляции событий⚡️Быстрый старт с OSSEC (агент + сервер): Установка сервера (Linux):
curl -O https://updates.atomicorp.com/channels/ossec/ossec-hids.tar.gz
tar -xzf ossec-hids.tar.gz
cd ossec-hids
sudo ./install.sh
Проверка статуса:
sudo /var/ossec/bin/ossec-control status
Подключение агента (на хосте):
curl -O https://updates.atomicorp.com/channels/ossec/ossec-hids-agent.tar.gz
tar -xzf ossec-hids-agent.tar.gz
cd ossec-hids-agent
sudo ./install.sh
/var/ossec/bin/manage_agents # добавить агент на сервере
/var/ossec/bin/agent-auth -m <IP_OSSEC_SERVER>
Где использовать OSSEC:
🔴Малые и средние инфраструктуры без тяжёлого SIEM 🔴Мониторинг критичных серверов (SSH, sudo, изменения конфигов) 🔴Как источник событий для уже существующего SIEM/лог-стека😈 CodeGuard: PySec Edition | Чат
▶️ Сбор данных о пользователях, группах, компьютерах и правах ▶️ Визуализация отношений в виде графа ▶️ Поиск кратчайших путей к Domain Admin ▶️ Обнаружение misconfig’ов и чрезмерных прав ▶️ Используется red team и blue team⚡️ Быстрый старт с BloodHound Сбор данных (SharpHound):
SharpHound.exe -c All
Анализ:
🟢Загружаешь результаты в BloodHound GUI 🟢Строишь граф 🟢Анализируешь пути эскалации📌 Когда использовать BloodHound:
✔️ Аудит безопасности Active Directory ✔️ Red Team / Purple Team ✔️ Поиск путей lateral movement ✔️ Защита AD и hardening📱 GitHub & docs: 😈 CodeGuard: PySec Edition | Чат
curl -fsSL https://get.hy2.sh/ | bash
hy2 server -c config.yaml
config.yaml:
listen: :443 auth: type: password password: YourStrongPass123 masquerade: type: proxy proxy: https://www.youtube.comКлиенты: Nebulosa (iOS), NekoBox (Android/PC) 2️⃣ VLESS Reality — анти-DPI чемпион 🔥TLS fingerprint Chrome 122, grpc маскировка 🔥Конфиг для xray-core:
bash <(curl -Ls https://github.com/XTLS/Xray-install/raw/main/install-release.sh)
{
"outbounds": [{
"protocol": "vless",
"settings": {"vnext": [{"address": "your.server.ru", "port": 443, "users": [{"id": "uuidgen"}] }]},
"streamSettings": {
"network": "grpc",
"security": "reality",
"realitySettings": {"dest": "www.google.com:443", "serverNames": ["www.google.com"]}
}
}]
}
3️⃣ Что юзать в 11.01.2026
🟢Hysteria2 — стриминг, торренты, всё 🟢VLESS Reality — если нужна grpc маскировка 🟢TUIC v5 — гейминг (ping 15-25ms) 🟢Cloudflare WARP — бесплатно, backup
❌Shadowsocks — меняй cipher каждые 2 дня или дроп ❌Чистый WireGuard/OpenVPN — блокируют за 24ч😈 CodeGuard: PySec Edition | Чат
▶️ Молниеносное сканирование IPv4‑пространства (например, весь интернет за ~44 минуты на одном порту) ▶️ Поддержка модулей для анализа ответов хостов и оптимизации фильтров ▶️ Вывод результатов в удобные форматы (CSV, JSON) для дальнейшего анализа ▶️ Используется в исследованиях уязвимостей и для мониторинга больших сетей⚡️ Быстрый старт с ZMap: Установка (Linux):
sudo apt install zmap
Пример сканирования:
sudo zmap -p 80 0.0.0.0/0 -o results.csv
Где ‑p — порт для проверки, 0.0.0.0/0 — весь IPv4, ‑o — файл вывода.
📌 GitHub & docs
😈 CodeGuard: PySec Edition | Чат🔴Connection strings в .env или config 🔴pg_dump в S3 без шифрования 🔴Docker layers с /etc/postgresql 🔴Logs с SQL ошибками (relation "users" does not exist)🔥7 команд → DB под замком 1️⃣ Найди все connection strings (ЭКСТРЕННО)
# Git history
git log -p | grep -E "(postgres|mysql|mongodb)://|password=|API_KEY"
# Docker images
docker images --format "{{.Repository}}" | xargs docker run --rm -it {} sh -c "grep -r password /etc"
# S3 backups
aws s3 ls s3://your-backups/ --recursive | grep dump | xargs aws s3 cp s3://your-backups/ - | strings | grep -i pass
2️⃣ Secrets manager ВМЕСТО .env
# AWS Secrets Manager (prod)
aws secretsmanager create-secret --name prod/db --secret-string '{"user":"app","password":"Xyz123"}'
# В коде
PGPASSWORD=$(aws secretsmanager get-secret-value --secret-id prod/db --query SecretString | jq -r .password)
3️⃣ Read-only роли (критично!!)
-- ❌ Никогда root/admin
CREATE USER app_ro NOSUPERUSER CREATEDB NOCREATEROLE;
GRANT SELECT ON ALL TABLES IN SCHEMA public TO app_ro;
-- App user только SELECT/INSERT в свои таблицы
CREATE USER app_rw NOSUPERUSER NOCREATEDB NOCREATEROLE;
GRANT USAGE ON SCHEMA public TO app_rw;
GRANT SELECT, INSERT ON users TO app_rw;
4️⃣ Network lockdown
# PostgreSQL pg_hba.conf # ❌ localhost + %/0.0.0.0/0 host all all 10.0.0.0/24 md5 # ✅ Только app subnet host app_db app_rw 10.42.0.0/16 scram-sha-2565️⃣ Backups → encrypted
# pg_dump → GPG
pg_dump prod | gpg --encrypt -r backup@company.com > prod_$(date +%Y%m%d).sql.gpg
# S3 KMS
aws s3 cp prod.sql --sse aws:kms --sse-kms-key-id alias/db-backups s3://encrypted-backups/
6️⃣ Audit + WAL logs
# PostgreSQL
ALTER SYSTEM SET log_connections = on;
ALTER SYSTEM SET log_disconnections = on;
SELECT pg_reload_conf();
# Connection audit
sudo grep "app_rw.*connection authorized" /var/log/postgresql/postgresql-*.log
7️⃣ Rotate credentials (90 дней)
#!/bin/bash
# DB password rotation
NEW_PASS=$(openssl rand -base64 32)
psql -c "ALTER USER app_rw PASSWORD '$NEW_PASS';"
aws secretsmanager put-secret-value --secret-id prod/db --secret-string "{\"password\":\"$NEW_PASS\"}"
😈 CodeGuard: PySec Edition | Чат▶️ Глубокий анализ сетевых протоколов (HTTP, DNS, SSL, FTP, SSH) ▶️ Поведенческое обнаружение аномалий ▶️ Подробные структурированные логи (conn, dns, http, ssl и др.) ▶️ Поддержка собственных скриптов для детекции ▶️ Интеграция с SIEM и ELK⚡️ Быстрый старт с Zeek: Установка
sudo apt install zeek
Запуск анализа pcap
zeek -r traffic.pcap
Запуск на интерфейсе
sudo zeekctl deploy
Просмотр логов
ls /usr/local/zeek/logs/current
📱 GitHub
😈 CodeGuard: PySec Edition | Чат▶️ HIDS — обнаружение атак и подозрительных действий на хосте ▶️ Анализ логов (SSH, sudo, nginx, systemd, Docker) ▶️ File Integrity Monitoring — контроль изменений файлов ▶️ Vulnerability Detection — поиск уязвимостей в ПО ▶️ Интеграция с Elastic Stack (Kibana, Elasticsearch)⚡️ Быстрый старт с Wazuh: Установка (all-in-one):
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
Проверка статуса:
sudo systemctl status wazuh-manager
Подключение агента:
sudo wazuh-agent-auth -m <IP_MANAGER>
📱 GitHub
😈 CodeGuard: PySec Edition | Чат▶️ Мониторинг логов любых сервисов ▶️ Автоматическое банирование IP при множественных неудачных попытках ▶️ Настраиваемые фильтры и действия (ban, alert, custom scripts) ▶️ Поддержка iptables, nftables и firewalld ▶️ Масштабируемость через конфиги и собственные фильтры⚡️ Быстрый старт с Fail2Ban: Установка (Ubuntu/Debian):
sudo apt update
sudo apt install fail2ban
Запуск и проверка:
sudo systemctl enable fail2ban
sudo systemctl start fail2ban
sudo fail2ban-client status
Настройка для SSH:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local
# включить [sshd] и задать maxretry, bantime
sudo systemctl restart fail2ban
📱 GitHub
😈 CodeGuard: PySec Edition | Чат▶️ Анализ логов (nginx, apache, ssh, docker, cloud-сервисы) ▶️ Обнаружение атак по поведению, а не по сигнатурам ▶️ Автоматические решения: ban, captcha, rate-limit ▶️ Интеграция с firewall, reverse-proxy, cloud и CDN ▶️ Общая threat-intelligence база от тысяч инсталляций⚡️ Быстрый старт с CrowdSec: Установка:
curl -s https://install.crowdsec.net | sudo sh
sudo apt install crowdsec
Проверка:
sudo cscli metrics
🟢Подключение bouncer (например, для nginx или firewall) 🟢Настройка сценариев и политик через collections 🟢 Автоматическое обновление правил из community-hub🤯 Документация — CrowdSec Docs 📱 Репозиторий GitHub 😈 CodeGuard: PySec Edition | Чат
🔴Обход WAF и аутентификации 🔴Захват чужих запросов 🔴Cache poisoning на стероидах1️⃣ В чём суть HTTP позволяет указать длину тела двумя способами:
Content-Length и Transfer-Encoding: chunked
Если front-end читает CL, а back-end - TE (или наоборот), атакующий прячет второй запрос внутри первого.
2️⃣ Мини-пример (CL.TE)
POST / HTTP/1.1 Content-Length: 13 Transfer-Encoding: chunked 0 GET /adminFront-end видит 13 байт и пропускает всё. Back-end читает chunked, видит
0 (конец) - а GET /admin приклеивается к следующему запросу другого юзера.
3️⃣ Где искать
🔵Load balancer + backend 🔵CDN + origin 🔵Любая цепочка прокси4️⃣ Защита
🔵HTTP/2 end-to-end 🔵Отклонять запросы с обоими заголовками 🔵Единый парсер на всех уровнях😈 CodeGuard: PySec Edition | Чат
🔴 XSS для всех 🔴 подмена страниц 🔴 кража сессий1️⃣ В чём суть Кэш учитывает одни заголовки, а backend — другие. Атакующий ищет заголовок, который влияет на формирование ответа, но при этом не участвует в cache key. 2️⃣ Мини-практика Добавь заголовок:
X-Forwarded-Host: evil.com
Если в ответе меняются ссылки или JS —
проверь, кэшируется ли этот ответ.
Повтори запрос без заголовка:
если контент тот же → кэш отравлен.
3️⃣ Где встречается
🟢 CDN + backend 🟢 reverse proxy 🟢 high-load сайты4️⃣ Защита
🟢 whitelist заголовков 🟢 cache key = все влияющие поля 🟢 no-store для динамики😈 CodeGuard: PySec Edition | Чат
🔴 обход авторизации 🔴 кража сессий 🔴 cache poisoning 🔴 скрытые запросы к /admin1️⃣ В чём суть Конфликт заголовков Content-Length и Transfer-Encoding: chunked. Один компонент верит длине, другой — чанкам. 2️⃣ Пример (CL.TE)
POST / HTTP/1.1
Host: target.com
Content-Length: 13
Transfer-Encoding: chunked
0
GET /admin HTTP/1.1
Host: target.com
Proxy считает запрос завершённым,
backend — выполняет GET /admin.
3️⃣ Как находят
🔴 несколько прокси / CDN 🔴 странные тайминги ответа 🔴 рассинхрон ответов4️⃣ Где встречается
🟢 CDN + backend 🟢 Load balancer → legacy‑сервисы 🟢 Microservices 🟢 High‑load API5️⃣ Защита
🟢запрещать CL + TE 🟢нормализовать запросы 🟢использовать HTTP/2 end‑to‑end😈 CodeGuard: PySec Edition | Чат
