CodeGuard: PySec Edition
Канал по ИБ и этичному хакингу. Автор: @Arakcheev_Ruslan Ссылка: @invite_CodeGuard Рекламный менеджер: @Diggsale Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy
Показати більше📈 Аналітичний огляд Telegram-каналу CodeGuard: PySec Edition
Канал CodeGuard: PySec Edition є активним учасником. На даний момент спільнота об'єднує 14 279 підписників, посідаючи 8 682 місце в категорії Технології та додатки та 45 182 місце у регіоні Росія.
📊 Показники аудиторії та динаміка
З моменту свого створення невідомо, проект продемонстрував стрімке зростання, зібравши аудиторію у 14 279 підписників.
За останніми даними від 06 жовтня, 2026, канал демонструє стабільну активність. Хоча за останні 30 днів спостерігається зміна кількості учасників на 807, а за останні 24 години на 4, загальне охоплення залишається високим.
- Статус верифікації: Не верифікований
- Рівень залученості (ER): Середній показник залученості аудиторії становить 9.66%. Протягом перших 24 годин після публікації контент зазвичай збирає 5.34% реакцій від загальної кількості підписників.
- Охоплення публікацій: В середньому кожен допис отримує 1 379 переглядів. Протягом першої доби публікація в середньому набирає 763 переглядів.
- Реакції та взаємодія: Аудиторія активно підтримує контент: середня кількість реакцій на один пост – 6.
- Тематичні інтереси: Контент зосереджений навколо ключових тем, таких як codeguard, pysec, docker, grep, контейнер.
📝 Опис та контентна політика
Автор описує ресурс як майданчик для висловлення суб'єктивної думки:
“Канал по ИБ и этичному хакингу.
Автор: @Arakcheev_Ruslan
Ссылка: @invite_CodeGuard
Рекламный менеджер: @Diggsale
Биржа: https://telega.in/c/+3X56uL4A-UM3Njgy”
Завдяки високій частоті оновлень (останні дані отримано 07 жовтня, 2026), канал підтримує актуальність та високий рівень охоплення публікацій. Аналітика показує, що аудиторія активно взаємодіє з контентом, що робить його важливою точкою впливу в категорії Технології та додатки.
LabIA — интерактивная платформа для тренировки навыков обнаружения и mitigation техник манипуляции моделями ИИ. Запущена 23 февраля 2026 года. Цель — повысить осведомлённость о prompt injection, одной из главных emerging-угроз в области безопасности LLM.Формат — «Catch the Password». На каждом уровне ты взаимодействуешь с AI-ассистентом и пытаешься заставить его раскрыть секретный пароль, используя креативные промпты. Сложность растёт: от простых уловок до обхода продвинутых защит. Как играть 1️⃣ Открываешь
labia.ccn.cni.es
2️⃣ Начинаешь с первого уровня — ассистент с базовой защитой
3️⃣ Пишешь промпты, пытаясь обойти ограничения
4️⃣ Находишь пароль → переходишь на следующий уровень
5️⃣ Чем выше уровень, тем сложнее защита
Пример подхода: классика prompt injection — попросить модель «забыть» инструкции, представить, что она в другой роли, или использовать кодировки (base64, leetspeak). На высоких уровнях нужны более изощрённые техники.
😈 CodeGuard: PySec Edition | Чатiftop — кто ест трафик прямо сейчас
iftop показывает соединения в реальном времени: источник, назначение, скорость. Ты видишь, какой IP или процесс забирает всю полосу.
sudo iftop -i eth0
Когда использовать: сервер тормозит, подозрение на утечку данных, или просто интересно, кто активнее всех.
2. nethogs — трафик по процессам
iftop показывает IP, а nethogs — какой процесс генерирует трафик. Если curl или python качает что-то в фоне, ты увидишь это сразу.
sudo nethogs eth0
Когда использовать: нужно быстро найти виновника среди процессов.
3. ss — все соединения и порты
Замена устаревшему netstat. Показывает слушающие порты, установленные соединения, UNIX-сокеты. С флагом -p — ещё и PID процесса.
ss -tulpnКогда использовать: проверка, что сервис действительно слушает порт, или поиск незнакомых подключений. 4.
tcpdump — захват и анализ трафика
Если нужно копнуть глубже — tcpdump пишет пакеты в файл или выводит на экран. Можно фильтровать по порту, хосту, протоколу.
sudo tcpdump -i eth0 port 80 -w capture.pcap
Когда использовать: отладка сетевых приложений, расследование инцидентов, анализ подозрительного трафика.
5. mtr — трассировка с статистикой
Комбинация ping и traceroute. mtr постоянно пингует каждый узел на пути и показывает потери пакетов и задержки. Лучший инструмент для диагностики «где теряются пакеты».
mtr google.comКогда использовать: сайт недоступен, но не понимаешь, на каком участке проблема. 😈 CodeGuard: PySec Edition | Чат
🟣 Darkroom — бесплатная self-paced платформа от Flare Academy, запущенная на DEF CON 34. Она даёт практический опыт исследования подпольных экосистем: форумов, где продают доступы, логов инфостилеров, RaaS-операций, украденных учётных данных. Доступ — через Discord-сообщество Flare. Никаких аккаунтов, платежей и установки софта. Всё в браузере.Как это выглядит Ты попадаешь в симулированный даркнет. Внутри — форумы с живыми обсуждениями, listings начального доступа, архивы стилер-логов. Твоя задача — расследовать: найти конкретного актора, отследить транзакции, связать разрозненные данные. Фишка — AI-персонажи. Злоумышленники реагируют на твои решения. Сценарий не идёт по скрипту: он адаптируется. Если ты копаешь в одном направлении — они замечают и меняют тактику. Чему учит
✨Анализ стилер-логов и украденных учётных данных ✨Трассировка криптовалютных транзакций ✨Атрибуция threat actor'ов ✨Pre-breach intelligence — понимание, как exposures складываются в атаку ✨Работа с ransomware-as-a-service и initial access broker рынкамиЧто в конце Четыре часа практики. Если проходишь оценку — получаешь сертификат Flare Academy, CPE-кредиты и цифровой бейдж. Бесплатно. 😈 CodeGuard: PySec Edition | Чат
sudo apt install fail2ban
Шаг 2. Создаю локальный конфиг
Не трогаю jail.conf. Создаю jail.local — так обновления не перезапишут мои настройки.
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Шаг 3. Настраиваю SSH
Открываю jail.local и нахожу секцию [sshd]. Привожу к виду:
[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600 findtime = 600
maxretry = 3 — три неудачные попытки.
bantime = 3600 — блокировка на час.
findtime = 600 — попытки считаются за 10 минут.
Шаг 4. Перезапускаю
sudo systemctl restart fail2ban
Шаг 5. Проверяю
sudo fail2ban-client status sshd
Вывод покажет, сколько IP сейчас заблокировано.
😈 CodeGuard: PySec Edition | ЧатРезультат появляется, когда перестаешь биться с пустым экраном, берешь отлаженные связки и адаптируешь под себя.Собрал подборку каналов с практиками, которые делятся своими рабочими сценариями: от вайб-кодинга и скриптов до неочевидных промптов и качественного визуала. Делюсь ссылкой — пригодится, чтобы подсматривать готовые наработки и закрывать задачи в разы быстрее: 👉 https://t.me/addlist/VXoj-kwsb7w5OWYy
support@bank-security.comДомен
bank-security.com — не bank.com. Это уже красный флаг. Мошенники регистрируют похожие домены: bank-security, bank-support, bank-online.
Что проверить: реальный домен банка — bank.com. Всё остальное — подозрительно.
Шаг 2. Смотрю на ссылку, не открывая
Навожу курсор на ссылку. Внизу браузера появляется реальный URL. Если текст говорит bank.com, а ссылка ведёт на bank.secure-login.xyz — это фишинг.
Что проверить: домен в ссылке должен совпадать с доменом банка. Всё остальное — обман.
Шаг 3. Проверяю заголовки письма
Открываю «Показать оригинал» или «Свойства письма». Смотрю на поле Received. Если письмо шло через десяток серверов в разных странах — это подозрительно.
Что проверить: реальные письма от банков идут через их собственные серверы. Цепочка из 10+ серверов — признак массовой рассылки.
Шаг 4. Ищу следы шаблона
Фишинговые письма часто скопированы с реальных. Смотрю на текст: есть ли ошибки, странные формулировки, несоответствия в логотипах.
Что проверить: банк никогда не напишет «Уважаемый клиент» без имени. Если в письме нет твоего имени — это массовая рассылка.
Шаг 5. Проверяю через VirusTotal
Копирую ссылку (не открывая!) и вставляю в VirusTotal. Если домен уже помечен как фишинговый — вопрос закрыт.
Что проверить: если VirusTotal показывает 5+ детектов — это фишинг. Если 0 — не значит, что безопасно. Домен мог быть зарегистрирован вчера.
Что делать дальше
1️⃣Не кликать. Даже если любопытно. 2️⃣Сообщить в банк. У большинства банков есть форма для сообщения о фишинге. 3️⃣Удалить письмо. Не пересылать друзьям. 4️⃣Проверить, не вводил ли данные. Если ты уже кликнул — срочно меняй пароль и звони в банк.😈 CodeGuard: PySec Edition | Чат
for циклы, когда выучил эти 5 конструкций
Я не буду рассказывать про основы. Ты их знаешь. Я расскажу про то, что я делал неправильно первые два года. Писал циклы там, где можно было обойтись одной строкой. И как я от этого избавился.
1. enumerate вместо счётчика вручную
Раньше я писал так:
i = 0
for item in items:
print(i, item)
i += 1
Теперь так:
for i, item in enumerate(items):
print(i, item)
enumerate даёт индекс и элемент сразу. Если нужен счёт с единицы — enumerate(items, 1).
2. zip вместо индексов
Раньше я писал так:
for i in range(len(names)):
print(names[i], ages[i])
Теперь так:
for name, age in zip(names, ages):
print(name, age)
zip идёт по двум спискам параллельно. Если длины разные — берёт минимальную. С Python 3.10+ можно zip(..., strict=True), чтобы получить ошибку при несовпадении.
3. Словари вместо if/elif для выбора действия
Раньше я писал так:
if command == "start":
start()
elif command == "stop":
stop()
elif command == "restart":
restart()
Теперь так:
actions = {
"start": start,
"stop": stop,
"restart": restart,
}
actions.get(command, lambda: print("Неизвестная команда"))()
Добавить новую команду — одна строка. Никаких elif.
4. collections.defaultdict вместо проверок if key not in dict
Раньше я писал так:
groups = {}
for word in words:
if word[0] not in groups:
groups[word[0]] = []
groups[word[0]].append(word)
Теперь так:
from collections import defaultdict
groups = defaultdict(list)
for word in words:
groups[word[0]].append(word)
defaultdict сам создаёт значение по умолчанию, если ключа нет. Не нужно проверять.
5. Генераторы вместо списков, когда данные большие
Раньше я писал так:
squares = []
for x in range(10_000_000):
squares.append(x ** 2)
Это создаёт список на 10 миллионов элементов в памяти. Если передавать его дальше — память заканчивается.
Теперь так:
squares = (x ** 2 for x in range(10_000_000))
Это генератор. Он не хранит все значения. Он отдаёт их по одному. Память — O(1).
Важно: если нужно пройтись по генератору дважды — он уже не сработает. Генераторы одноразовые.
😈 CodeGuard: PySec Edition | Чат🟣CVE-2026-102489 — session hijack → RCE. CVSS 8.7 🟣CVE-2026-102490 — local privilege escalation → root. CVSS 8.5 🟣Вместе — цепочка с оценкой 9.4Как это работает
✨Шаг 1. Захват сессии. Агент находил активные сессии в веб-интерфейсе Zammad и перехватывал их. Это давало доступ к тикетам и, что важнее, к возможности отправлять запросы от имени пользователя. ✨Шаг 2. Выполнение кода. Через легитимный функционал платформы (загрузка вложений, шаблоны) агент добивался выполнения кода на сервере. Это уже не просто «читать тикеты» — это контроль над процессом. ✨Шаг 3. Повышение до root. Сервис Zammad работал от отдельного пользователя. Но в системе была уязвимость, позволявшая выйти за пределы этого пользователя и получить root. Дальше — полный контроль.Почему это важно Дело не в Zammad. Дело в скорости. Переход от захвата сессии до root занял секунды. Человек-защитник физически не успевает отреагировать. Это первый задокументированный случай, когда AI-агент провёл полную цепочку атаки от начала до конца без единой команды от человека. До сих пор AI был инструментом. Здесь — исполнитель. 😈 CodeGuard: PySec Edition | Чат
✨Голландский институт раскрытия уязвимостей (DIVD) — организация, которая сканирует интернет на предмет уязвимых систем, — сам стал жертвой. 21 сентября 2026 года их сеть была скомпрометирована. Но не человеком. Атаку провёл полностью автономный AI-агент. Он использовал цепочку из двух zero-day уязвимостей в Zammad — open-source платформе для тикетов и поддержки. Сначала захватил сессию, затем повысил привилегии до root. Всё — без единой команды от человека.Почему это меняет правила Дело не в самих уязвимостях. Дело в скорости. DIVD сообщает: переход от захвата сессии к выполнению кода и затем к root занял секунды. Не минуты, не часы. Секунды. Человек-защитник физически не успевает отреагировать на такой темп. 🟣 Это первый задокументированный случай, когда автономный AI-агент провёл полную цепочку атаки от начала до конца. До сих пор AI в атаках использовался как инструмент — человек ставил задачи, AI помогал. Здесь — иначе. Детали, которые важно знать
✨Уязвимости: CVE-2026-102489 (session hijack → RCE, CVSS 8.7) и CVE-2026-102490 (local privilege escalation → root, CVSS 8.5). Вместе — цепочка с оценкой 9.4. Затронуты версии Zammad 6.3.0 — 6.5.4. Если вы используете эту платформу — обновляйтесь до 7.0.0 или отключайте инстанс от интернета.Интересная деталь: агент вёл себя «неаккуратно». Он запускал password spraying одновременно с man-in-the-middle атакой, что мешало самому себе. И оставлял комментарии в скриптах. Это помогло DIVD восстановить картину. Но не стоит рассчитывать на такую удачу в будущем. Что это значит для тебя Если ты работаешь в SOC или отвечаешь за безопасность инфраструктуры — пересмотри свои playbooks. Они построены вокруг человеческого темпа атак. Теперь нужно учитывать машинную скорость. Если ты просто интересуешься ИБ — запомни этот кейс. Это точка, после которой разговоры об «AI-атаках» перестали быть теорией. 😈 CodeGuard: PySec Edition | Чат
# Ищем malicious IP во всех логах рекурсивно
grep -ri "185.234.72.11" /var/log/
# Мониторим логи в реальном времени — смотрим брутфорс
tail -f /var/log/auth.log
# Файлы, изменённые за последние 24 часа — веб-шеллы, свежие бэкдоры
find /var/www -mtime -1
# Достаём скрытые URL/IP из бинарника
strings /tmp/suspicious_bin
Сеть — кто с кем говорит
# Все слушающие порты с PID и именами процессов
ss -tulpn
# Кто использует конкретный порт
lsof -i :80
# Захват трафика для дальнейшего анализа в Wireshark
tcpdump -i eth0 -w capture.pcap
Процессы и пользователи
# Дерево процессов — ищем «сирот» и странные имена
ps auxf
# Кто залогинен и что выполняет
w
# Последние 10 входов — откуда и когда
last -n 10
# Список всех запущенных сервисов — ищем persistence
systemctl list-units --type=service
😈 CodeGuard: PySec Edition | Чат🟣Скорость. 2 ГБ логов — 3 минуты. Event Viewer на это тратит часы. 🟣Sigma-правила. Chainsaw использует открытый стандарт Sigma. Это значит, что ты можешь писать свои правила или брать готовые из сообщества. 🟣Вывод в JSON. Результаты легко парсить скриптами и встраивать в пайплайны. 🟣Работает с дампами памяти и MFT. Не только EVTX — можно анализировать артефакты файловой системы.Как использовать Скачиваешь релиз с GitHub, распаковываешь, запускаешь:
# Базовый поиск угроз
./chainsaw hunt evtx_files/ --sigma sigma_rules/ --output results.json
# Только критичные события
./chainsaw hunt evtx_files/ --sigma sigma_rules/ --level critical
# Поиск по конкретному Event ID
./chainsaw search evtx_files/ --event-id 4624
Первый запуск с готовыми Sigma-правилами — и ты видишь, что происходило на машине: входы, запуски процессов, подозрительные команды.
😈 CodeGuard: PySec Edition | Чат✦ Команды — до 5 человек ✦ Старт — 17 октября в 12:00 (МСК) ✦ Финиш — 18 октября в 12:00 (МСК) ✦ 24 часа на выполнение заданийОбщий призовой фонд — 300 000 ₽* + лимитированный мерч. Участвовать можно, если тебе уже исполнилось 18 лет, ты студент, постоянно проживаешь на территории РФ и находишься в России во время соревнований. Команды пока нет? Найти тиммейтов можно в чате SolarCTF Собирай команду и регистрируйся на SolarCTF ❤
tcpdump -i eth0 port 443
Показать весь HTTPS-трафик на интерфейсе eth0.
2. Трафик между двумя хостами
tcpdump -i eth0 host 192.168.1.10 and host 10.0.0.5
Всё, что ходит между двумя конкретными IP.
3. Только SYN-пакеты (попытки соединения)
tcpdump -i eth0 'tcp[tcpflags] & tcp-syn != 0'
Помогает увидеть, кто и куда пытается подключиться.
4. Исключить свой SSH-трафик
tcpdump -i eth0 not port 22
Чтобы не засорять вывод собственным подключением.
5. Трафик на подсеть
tcpdump -i eth0 net 192.168.1.0/24
Весь трафик внутри подсети.
6. Пакеты с конкретным флагом (например, RST)
tcpdump -i eth0 'tcp[tcpflags] & tcp-rst != 0'
RST-пакеты часто означают закрытие соединения или отказ.
7. Трафик DNS
tcpdump -i eth0 port 53
Показать все DNS-запросы. Полезно для выявления подозрительных доменов.
8. Только исходящий трафик
tcpdump -i eth0 src 192.168.1.10
Всё, что отправляет конкретный хост.
9. Сохранить в файл для анализа в Wireshark
tcpdump -i eth0 -w capture.pcap
Записать трафик в файл, потом открыть в Wireshark.
10. Ограничить количество пакетов
tcpdump -i eth0 -c 100
Захватить только 100 пакетов и остановиться. Удобно для быстрой проверки.
😈 CodeGuard: PySec Edition | Чат— Назови главный красный флаг на собеседовании в ИБ. — Кандидат говорит «я за безопасность», но использует один пароль для всего. — Это ещё что. Мой фаворит — «мы серьёзно относимся к безопасности» в вакансии. — Почему? — Потому что если компания пишет это в вакансии, значит, у них уже что-то сломалось. И они ищут того, кто разгребёт. — А «пароль на стикере под клавиатурой»? — Это не красный флаг. Это уже зелёный. Сигнал «всё, мы сдались». — А если безопасник говорит «у нас всё под контролем»? — Тогда точно пора обновлять резюме. — Почему? — Потому что «под контролем» в ИБ означает «мы ещё не нашли, что именно утекло». [Скриншот: кот в каске с подписью «Я просто хотел настроить файрвол, а теперь я CISO»]Красные флаги, которые должен знать каждый:
🚩 «Мы используем ИИ для защиты» — звучит как «мы переложили ответственность на чёрный ящик». 🚩 «Парольная политика: минимум 8 символов» — привет, 2010. Даже NIST рекомендует длину, а не сложность. 🚩 «У нас нет бюджета на безопасность, но мы хотим PCI DSS» — удачи. 🚩 «Мы не логируем, потому что это дорого» — значит, инцидент ты не расследуешь. Никогда. 🚩 «Безопасность — это ответственность каждого» — переводится как «мы никого не наняли». 🚩 «Мы обновляемся раз в год» — а эксплойты выходят ежедневно.Практический пример/применение: Если серьёзно: эти красные флаги — не просто шутки. Если ты видишь их на собеседовании или в текущей компании, это сигнал, что зрелость процессов низкая. Можно либо браться и строить с нуля (если есть ресурсы и поддержка руководства), либо искать место, где безопасность — не формальность. 😈 CodeGuard: PySec Edition | Чат
