السلام عليكم
الاستبيان يستهدف التقنين والقاده التقنين
باقي تقريبا نصف العدد الي يجد نفسه في الفئة المستهدفة للاستبيان لا يبخل بالمشاركة
الوقت تقريبا ٥ د واقل
https://t.co/k5auUpQmnn
عيدكم مبارك
هُنا مشروع أصل 🤎🌴
https://t.co/RzBbwI7QQf
كل جيل يعرف أقل بكثير من الجيل اللي قبله عن شجرة العائلة.
وحسيته غريب… أننا نخسر مثل هذي المعلومات في عهد ثورة البيانات.
دامكم مجتمعين في العيد…
احفظ شجرة عائلتك في تطبيق أصل
تطبيق أصل يدعم خصائص الشجرة العربية ويقدم تجربة أفضل لتوثيقها وعرضها بطريقة تفاعلية
(تفاصيل أكثر في صفحة المشروع https://t.co/RzBbwI7QQf)
الجهاز العصبي لا يميز جيداً بين خطر موجود في الغرفة وخطر يظهر على الشاشة. التعرض المتكرر لمعلومات مثيرة للقلق يمكن أن يبقينا في حالة استثارة منخفضة الدرجة، والتي تبدأ مع مرور الوقت في الشعور بأنها طبيعية. نبدأ في الاعتقاد بأن التوتر يعني أننا مطلعون، وأن كوننا مطلعين يعني أننا مسؤولون.
https://t.co/JTEF9OOIR9
Introducing Shax — the most powerful AI penetration tester.
Scoring 90%+ on offensive security benchmarks, Shax outperforms Xbow and every other agent available today. Complete penetration tests in hours, not weeks.
Here’s what it looks like in action 👇
خطتنا لسنة 2026:
>٦ لقاءات مليئة بالمحتوى المثري مقدمة من متحدثين من شركات عالمية وأشخاص أبطال من المجتمع. هذه أفضل طريقة تتعلم أخر الأشياء بمجال AI tools وتقابل ناس مثلك رهيبين 🔥
>٤ هاكاثونات مدتها ٦ ساعات مدعومة من شركات ناشئة وجهات محلية. هنا نبغى نشوف قوتكم وابداعاتكم 👀
قوقل بالتعاون مع Kaggle قدموا دورة مكثفة في بناء LLM Agent في خمسة أيام
https://t.co/RCET5dbf5G
المحتوى جدا ممتاز للبداية في بناء Agents والجميل في نهاية الدورة صار فيه مسابقة لآفضل مشروع وتم نشر المشاريع، فممكن بعد ما تخلص المادة العلمية تشوف بعض النماذج والآفكار، هنا ممكن تلقى المشاريع
https://t.co/JTEZTBs0IC
🛑 كيف اخترقت نظام نقاط الولاء في شركة اتصالات وحصلت على رصيد مجاني + مكافأة 41k 💰 🛑
السلام عليكم حياكم الله جميعًا
في مقالة اليوم راح اتكلم عن ثغرة لقيتها في احد جهات الاتصالات واللي الحمدلله بسببها حصلت على وحده من اعلى المكافآت بمبلغ 41 ال�� ريال.
—————————
بالبدايه هذا الابلكيشن كان عبارة عن موبايل ابلكيشن تابع لأحد اكبر جهات الاتصالات من خلاله تقدر تدير رقمك وفيه قسم مثل المتجر ومزايا ثانيه فا كان كبير نوعًا ما، وكانت حماية الابلكيشن لابأس بها والابلكيشن انفحص عدة مرات فا كنت متاكد موضوع انك تلقى ثغرة بسهولة صعب…
طبعاً كان فيه نسختين من الابلكيشن IOS/Android، فا بديت بال IOS وكانت من ضمن الحمايات فيه encryption لل request body على بعض النفكشنز فا كان عشان تعدل على قيم الباراميترز يتطلب منك تفك التشفير اول، فا تركتها على جنب وبديت بفهم الابلكيشن وكيف تشتغل الفنكشنز داخله.
بعد مافهمته زين بديت افحصه، طبعًا بحكم حجم الابلكيشن جلست قرابة الشهر بشكل شبه يومي افحصه، وطلعت كم ثغرة في اكثر من فنكشن ولكن فيه وحده من الفنكشنز شدتني اكثر واللي هي نقاط الولاء
بحكم انه ابلكيشن لجهة اتصالات، فا كانت احد المزايا الموجوده داخله هي نقاط الولاء الي من خلالها تقد�� تشتري اجهزة/بطاقات …الخ، فا قررت اني اتعمق بفحص هذا الميزة، فا كانت احد الخيارات انك تقدر تشتري نقاط ولاء عن طريق انك تدفع مبلغ ويتحول هذا المبلغ الى نقاط ولاء بالتطبيق، طريقة عملها كانت كالتالي:
١- يطلب منك ت��تب كم تبي تشحن نقطة ولاء
٢- بعدها يسوي عملية حسابية عشان يطلع السعر بحيث مثلا لو كتبت 100 نقطة راح تدفع 90 ريال.
٣- يحولك على صفحة الدفع، وبعد الدفع تنضاف لك النقاط لحسابك.
جربت تكنيكات كثير ولكن المبرمج كان حاسب حسابه ولا ضبط اي شي، ولكن فيه تكنيك رهيب واللي هو
E notation bypass
ولا اتوقع انه قد مر على الكثير لان نادر يصير، فا خلني ابسطه لك بشكل بسيط:
طبعا ال e notation هو مصطلح بالرياضيات (لاتسكب معليك مب كلاس كالك)، عشان تتضح فكرته لنفرض عندنا القيمة هذي:
كيف ممكن نكتبها بطريقة ثانية ولكن بدون علامة الضرب؟
هنا يجي دور ال E notation، والي تسمح لك تكتب نفس المعادلة ولكن بدون علامة الضرب فا تصير بهذا الشكل:
فا حرف ال E بهذي الحالة معناه = x10 واي شي يجي بعدها يصير كـ اُس للعشرة، فا بكذا تصير: اربعة ضرب عشرة اُس اثنين.
طيب ياناصر كيف استفدت من هذا الشي بحالتك؟
اللي صار ان بالخطوة الاولى لما يطلب مني اكتب كم نقطة بشحن، بدال ما اعطيه رقم عادي مثل 400 نقطة، بعطيه 4e2 (تساوي 400) واشوف كيف يتعامل معها
لكن واجهتني مشكلة بسيطة، لما جيت اجرب التكينك كان الابلكيشن لما يطلب منك تكتب عدد النقاط كان يطلع لك كيبورد ارقام بس + الريكوست body كان مشفر:
فا ماقدر اكتب حرف ال e،، وقتها لو بحاول افك التشفير ممكن الموضوع يطول وانا بس بجرب هذا التكنيك فا جتني فكرة وقتها اني انسخ 4e2 من اي تطبيق ثاني بعدها اسوي paste بال input، وفعلًا جربتها وضبطت وسويت submit.
الغريب ان الي صار ان الابلكييشن رجع لي error بالرسبون�� ولكن حولني لصفحة الدفع ومكتوب:
--------
عدد النقاط المطلوب شحنها: 400
المبلغ الاجمالي المطلوب دفعه: error
--------
فا هنا نستنتج شيئين:
١- ان الابلكيشن قدر يتعرف على القيمة 4e2 ويحولها الى رقم 400
٢- الابلكيشن لما وصل عند العملية الحسابية عشان يحسب لي ال��وتل اللي بدفعه صار error، وماقدر يفهم القيمة اللي كتبتها
بما ان طلع لي error بالتوتل، فا قلت اجرب ادفع واشوف هل بيضبط الدفع او لا؟
وفعلاً جربت ولكن اللي صار ان مانجح الدفع وطلع لي error، فا بهذي الحاله حللت وش سبب انه ما ضبط الدفع وتوقعت انه ممكن يكون بسبب ان مافيه amount بدفعه فا منطقيًا بيطلع error.
فا رجعت لصفحة اضافة النقاط وسويت نفس الخطوات ولكن كبشرت الريكوست وعدلت على الريسبونس بدال ماكان التوتل = error، خليته التوتل=1 ،
وطلع لي بصفحة الدفع:
----------
عدد النقاط المطلوب شحنها: 400
المبلغ الاجمالي المطلوب دفعه: 1 SAR
----------
وفعلًا جربت ادفع، والمفاجأة ان الدفع ضبط وسحب مني ريال وانضافت لي النقاط (400 نقطة) (:
وبكذا قدرت اشحن رصيد بدون ليميت بشكل مجاني تقريبا، ومن خلال هذا الرصيد اقدر:
١- اشتري اجهزة
٢- بطاقات شحن
٣-احوله لرصيد برقم الجوال واستخدمه بالدفع ببعض المتاجر
فا كان الامباكت جددًا عالي من هذي الثغرة وتم تصنيفها كحرجة (critical), طبعًا تم ابلاغ الشركة وتصلحت الثغرة والحمدلله تمت مكافأتي بمبلغ 41 الف ريال.
بالنهاية شكراً على وقتكم وقراءتكم، وانتظروا القادم 🔥
حياكم الله جميعاً، في دورة أساليب اختبار الاختراق لتطبيقات الجوال (Mobile Application Penetration Testing)
الدورة بتركز على الجزء العملي بشكل كبير، مع أمثلة وأساليب واقعية لاكتشاف الثغرات،
وبإذن الله بتكون دورة مثرية ومفيدة للجميع
بعد طلبات كثير على الpwn هذي باذن الله بتكون سلسله قريبة جدا في القناة
بتكون 8 مقاطع بس كل مقطع ساعه🤣..
صورت مع واحد من الشباب عشان نشرح كل كبيرة وصغيرة وتكون مرجع لاي شخص جديد في عالم الctf وبالتحديد الpwn.
تأتي هذه الفعالية التي عنوناها بـ "ملتقى @nauatech — The Age of AI Agents" في ظل "تصعيد غير مبرر" لما سنقدمه بإذن الله خلال الربع الأخير من هذا العام، و "تفاؤل أكبر" بنوعية واستثنائية ما سنعمل عليه، و "طاقة أكثر" ظلت مختزنة وحبيسة خلال سبات سنوي على وشك أن تنطلق لترتقي بطموح لا حد له من مشاركة المعرفة والخبرة والتجربة من المجتمع التقني والريادي الأبرز بالمملكة.
أحد أكثر الفعاليات التي افتخرنا جدًا بتقديمها كانت NAUATECH Nights 2024، والتي كانت مركزة بشكل أكبر على جانبي الـ Product و الـ Engineering وفقط الآن اكتشفنا أنه مضى عليها قرابة سنة ونصف حيث كانت بين مارس ومايو 2024، ومن بعدها أعترف بالقول أننا قصرنا كثيرًا في تقديم الفعاليات التقنية تحديدًا المرتكزة على خبرات قديرة من شركات رقمية ناشئة مميزة.
ربما تأخرت في نشر هذا المنشور لهذه الفعالية التي أقمناها فعليًا قبل أسبوعين في الرياض، لكن لم يكن ليمر الأمر مرور الكرام، خصوصًا أنه أعاد لنا أجواء خلابة افتقدناها منذ أكثر وسنة ونصف. اسمحوا لي هنا أن أسجّل كلمات امتنان وعرفان لكل من ساهم في صنع هذا العنوان:
1. الممكّن والشريك المستضيف:
@CODE_MCIT
عبدالله الشمراني
عادل الزكري
بدر السيف
فهد النشوان
رنا الحزيم
عبدالله العنقري
شهادتنا مجروحة في هذا الصرح العظيم والفريق العزيز والكريم، الذي احتضن معظم نجاحاتنا خلال سنتين من التعاون. بالنسبة لنا المركز ليس مجرد مستضيف، هو عمود فقري لتنمية رقمية وتقنية مفتوحة لكل المجتمعات، وعنصر فعّال باستدامتها.
2. شركاء المعرفة:
الزملاء القديرون، العزوة، السند الذين لم يدخروا قدرًا من المعرفة والخبرة إلا وشاركوه بكل ود وحب، وتركوا أثرًا كبيرًا على عشرات الحضور:
@3zCS (@Sakhrpod) شكرًا لحماسك الملهم وإيجابيتك اللطيفة وطاقتك البناءة.
@5yx (@Sakhrpod) شكرًا لتشريفم لن�� مجددًا بعد غياب طويل.
عبدالله حزام (@EjaroApp) شكرًا لاهتمامك العظيم وروحك الجميلة التي قادت بك للقدوم لنا خصيصًا من المدينة المنورة.
@Mal7othify شكرًا على إطلاقك معنا شرارة هذا اللقاء ومساهمتك الرئيسية والفعالة في إنجازه بأفضل صورة ممكنة.
3. فريق NAUATECH الإبداعي والتنظيمي لهذه الفعالية، الذي تحمّل دقة تفاصيلي وتفانى في عمله لضمان خروجها بأفضل صورة ممكنة:
حصة السديس
بشاير القحطاني
دلال القحطاني
أسامة با عباد
4. الحضور الجميل المتفاعل الطموح الذي ملأ القاعة (رغم كون الفعالية تقام يوم إجازة السبت) وكانت طاقته البناءة تشع بالمكان نورًا.
ختامًا، ليس لدي سوى تلميحة صغيرة للقادم: عودوا أنفسكم من الآن على الاستيقاظ مبكرًا في أيام السبت (وعدم تكبير المخدة!).