بچههایی که توی پلتفرمهای خارجی کار میکنین حتما توییت رو بخونین (ویدیو گذاشتم) که اشتباه منو نکنین، حساب قبلیم خیلی خفن بود بسته شد ولی خب مهم نیست و ادامه میدیم، این حسابو کامل قانونی درست کردم و اشتباهات قبلی رو انجام ندادم، امیدوارم بدرد شما هم بخوره <3
https://x.com/voorivex/status/1808193498237088099
https://x.com/voorivex/status/1808193498237088099
digMeMore
با مهدی ۲۱ ساله یه باگ ۱۶ هزار دلاری زده، اومد راجع به آسیبپذیری که زده صحبت کردم. بهش تبریک فراوان میگم و با توجه به مسیری که برای کشف آسیبپذیری طی کرده بنظر من یه استعداد بلقوهاس و اگه دوست داشته باشه تو کلاس OWASP Zero که از مرداد شروع میشه بورسیه بشه،…
اینو یادتونه؟ مهدی از اون موقع سخت کار کرد، پیشرفت کرد، تلاش کرد، یادتون باشه حتی انگلیسی هم بلد نبود. ذره ذره دانشش اضافه شد، چالههاشو پر کرد، مسیر سختی رو طی کرد، ولی کرد! خیلی مهمه، مهدی هم مثل بقیه ناامید میشده، قطعا روزایی عدم تمرکز داشته، قطعا کلی dup داشته، قطعا ۲ هفته (یا بیشتر) رو یه برنامه کار کرده و نتیحه نگرفته، خیلی اذیت شده، ولی تصمیم میگیره تو مسیر بمونه، این تو مسیر بودن جملش سادس، عملش خیلی سخته! اینارو کفتم چون معمولا ما فقط نتیجه رو میبینیم و انتظار داریم زود به اون نتیجه برسیم، بعد ۴ ماه کار روزی ۱۲ ساعت اگه به اون نتیجه نرسیم سست میشیم، مغزمون شروع میکنه بهونه اوردن و از زیر کار در میریم، آخرشم به خودمون میگیم: «نمیدونم چمه نمیتونم کار کنم»، این تازه خروجی باهوشاس، کمهوشتراش معمولا هیتر هانترای موفق یا کلا باگبانتی میشن. خلاصه که، موفقیت هیچ راه جادویی نداره، هیچ مینبری نداره، هیچ «این راز منه و اگه بدونیش پول در میاری» نداره، فقط و فقط یه عامل داره: هدف و حرکت مداوم! حتما و حتما رشتو مهدی رو بخونین، براش آرزوی موفقیت میکنیم ❤️ (راستی مهدی تقریبا یکماهه وارد تیم هانت voorivex شده، خوشحالیم که همتیمی خوب دیگه داریم)
https://x.com/neotrony/status/1810020212483244235
https://x.com/neotrony/status/1810020212483244235
X (formerly Twitter)
Meydi (@mehdiparandin) on X
This month, I managed to earn around $18.5k bounty from a public program on @Hacker0x01 after a year full of effort.
One year ago, I earned $16.3k from a single report on a public program by creating a custom Nuclei template (merged in official repo).
#BugBounty…
One year ago, I earned $16.3k from a single report on a public program by creating a custom Nuclei template (merged in official repo).
#BugBounty…
چالش ۵۱ دلاری که کسی حلش نکرد که توی باگبانتی بکارتون میاد
https://youtu.be/FVM4pLu_aVc
https://youtu.be/FVM4pLu_aVc
digMeMore
جزئیات دوره OWASP, New Zero در سایت گذاشته شد، ثبتنام ۱۲ مرداد ساعت ۹ شب، اطلاعات کامل + کلیپ معرفی دوره: https://voorivex.academy/class/sign.html
پیکار استعدادیابی امسال قراره یکم متفاوتتر باشه، یحتمل یه کتابچه راهنما هم با پیکار میدیم که شرکتکنندهها ازش برای حل هر مرحله کمک بگیرن، اگه ۱۰۰ درصد صفر هستین هم با کمی سرچ میتونین پیکار رو حل کنین (قطعا سختیش مثل پیکار استعدادیابی هانت نیست و خیلی آسونتره)
https://x.com/voorivex/status/1811451999642366401
تا الان ۱۷ نفر ثبتنام کردن که از بچههای کلاسای قبلی و افراد خارج کشور بودن (با تتر)، ثبتنام عمومی هم که ۱۲ مرداد با درگاه بانکی ریالی انجام میشه
https://x.com/voorivex/status/1811451999642366401
تا الان ۱۷ نفر ثبتنام کردن که از بچههای کلاسای قبلی و افراد خارج کشور بودن (با تتر)، ثبتنام عمومی هم که ۱۲ مرداد با درگاه بانکی ریالی انجام میشه
X (formerly Twitter)
یاشو (@voorivex) on X
خب بریم سراغ معرفی دوره جدید OWASP, New Zero، کلیه جزئیات در سایت گذاشته شده، از صفر درس میدم، حتما نظرات نفرات قبل رو بخونین، ثبتنام ۱۲ مرداد ساعت ۹ شب، اطلاعات کامل + کلیپ معرفی دوره تو لینک زیر، امیدوارم کلاس خوبی داشته باشیم، سی یو ❤️
https://t.co/uJWc0qDjtZ
https://t.co/uJWc0qDjtZ
دو جعبه جدید در قسمت broken authentication رایگان شدند
https://voorivex.academy
https://voorivex.academy
digMeMore
اینو یادتونه؟ مهدی از اون موقع سخت کار کرد، پیشرفت کرد، تلاش کرد، یادتون باشه حتی انگلیسی هم بلد نبود. ذره ذره دانشش اضافه شد، چالههاشو پر کرد، مسیر سختی رو طی کرد، ولی کرد! خیلی مهمه، مهدی هم مثل بقیه ناامید میشده، قطعا روزایی عدم تمرکز داشته، قطعا کلی dup…
مهدیو که یادتونه؟ باش صحبت کردم ویدیوش رو گذاشتم یوتوب، از جوابهای مهدی خوشم اومد و خیل مایندستش رو دوست داشتم، بنظرم چنین تفکری همیشه پیروز، امیدوارم بکارتون بیاد.
https://youtu.be/vmCbNha_FSk
https://youtu.be/vmCbNha_FSk
جزئیات شرکت در پیکار استعدادیابی رفت توی
سایت، توییت امیر و توضیحات مربوطه:
https://x.com/amirmsafari/status/1817243810172125284
سایت، توییت امیر و توضیحات مربوطه:
https://x.com/amirmsafari/status/1817243810172125284
پریشب یکی از بچههای کلاس اومد پول ۶ نفر رو برای دوره OWASP Zero پرداخت کرد، ۵ نفر برای بورسیه و ۱ نفر هم کسی که میدونست نیاز داره. خودش هم بهعنوان TA توی کلاس حضور خواهد داشت و تا الان ندیدم کمکش رو از بچهها دریغ کنه، باریکلا بت ❤️
پیکار Zodiac رفت بالا، اگه تو امنیت «صفر مطلقین» کافیه پیکار رو باز کنین، دفترچه راهنما رو دانلود کنین و مرحله به مرحله جلو برین و کلی چیز یاد بگیرین. محوریت پیکار کاملا آموزشیه و سعی کردیم مفاهیم امنیت رو به سادهترین شکل ممکن طراحی کنیم:
https://z.voorivex.academy
https://z.voorivex.academy
digMeMore
جزئیات دوره OWASP, New Zero در سایت گذاشته شد، ثبتنام ۱۲ مرداد ساعت ۹ شب، اطلاعات کامل + کلیپ معرفی دوره: https://voorivex.academy/class/sign.html
فردا راس ساعت ۲۱:۰۰ ثبتنام کلاس تو لینک بالا باز میشه (درگاه گذاشته میشه)، رسید پرداخت به منزله ثبتنام موفقه، فقط بعدش چند روز صبوری کنین تا برای ورود به کلاس بتون ایمیل زده بشه، هر سوالی هم در رابطه با ثبتنام دارین از fayfex در تلگرام بپرسید، میبینمتون ❤️
digMeMore
جزئیات دوره OWASP, New Zero در سایت گذاشته شد، ثبتنام ۱۲ مرداد ساعت ۹ شب، اطلاعات کامل + کلیپ معرفی دوره: https://voorivex.academy/class/sign.html
تبتنام کلاس به پایان رسید، امید وارم کلاس خوبی داشته باشیم، هفته دیگه همین موقع نتایج استعدادیابی هم منتشر میشه
digMeMore
پیکار Zodiac رفت بالا، اگه تو امنیت «صفر مطلقین» کافیه پیکار رو باز کنین، دفترچه راهنما رو دانلود کنین و مرحله به مرحله جلو برین و کلی چیز یاد بگیرین. محوریت پیکار کاملا آموزشیه و سعی کردیم مفاهیم امنیت رو به سادهترین شکل ممکن طراحی کنیم: https://z.voorivex.academy
بچهها قرار بود پیکار ساعت ۹ امشب تموم شه چون یسری رایتاپ ننوشتن هنوز، تصمیم گرفتیم مهلت وارد کردن فلگ و ارسال رایتاپ تا راس ساعت ۱۲ امشب تمدید کنیم و برای شرکت در قرعه کشی مورد قبوله، بعدش پیکار چند روز برای تمرین شما بالا میمونه، فیلم حلش هم یاشار براتون ضبط میکنه✌️
یه ویدیو ضبط کردم از حل مرحله به مرحله پیکار همراه با توضیحات، خیلی سعی کردم که طولانی نشه و کاربردی باشه. تا آخر هفته نتیجه استعدادیابی هم مشخص میشه، ممنون از اینکه تو پیکار شرکت کردین و امیدوارم با همه مشکلاتش ازش راضی بوده باشین، دمتوم خیلی گرم
https://youtu.be/0bJ_yXJ0TjM
https://youtu.be/0bJ_yXJ0TjM
سامان چند وقتیه منتورشیپی میکنه و خیلی خوب داره پیش میره و منتیهاش نتایج خفنی گرفتن، به زودی یه سری داده شامل نظرات، برنامه روزانه و زمانی که صرف کردن و و و منتشر میکنم. مطمئنم اطلاعات خوبیه برای بچههایی که دارن سولو میرن جلو، توییت امروز یکی از منتیهاش که ۳۵۰۰ دلار بانتی گرفته:
https://x.com/rasfaniaaa/status/1821896512860746093
https://x.com/rasfaniaaa/status/1821896512860746093
نتایج استعدادیابی مشخص شد
https://x.com/voorivex/status/1826302948143452554
https://x.com/voorivex/status/1826302948143452554
digMeMore
کلاس هانت بعد چهار ماه تموم شد، واقعا کنار هم زندگی کردیم، کلی خاطره ساختیم و کلی پیشرفت کردیم. امیدوارم منو تیمم لایق اعتماد بچهها بوده باشیم، از ته دل بهترینها رو برای همهشون آرزو میکنم، اینم بره ثبت شه در خاطرات ❤️
بچهها تو کلاس طی چهار ماه در مجموع ۱۹۸ آسیبپذیری گزارش دادن، ۷۵ تا DUP/NA و ۶۱ تا RDP و ۶۲ تا VDP، جمع کل بانتیا هم ۵۴ هزار و ۶۵ دلار شد، البته یه سریا کلیه باگاشون رو ثبت نکردن، آمار از این بالاتره، این اکسل تا عید آپدیت میشه چون خیلی از بچهها هنوز دارن مطالبو هضم میکنن 👍🏻
یک رایتاپ آموزنده درمورد RCE که بخاطرش ۱۵۰۰۰ دلار بانتی دادن
علاوه بر مانیتورینگ جالبی که انجام داده تا وقتی دوولوپر برنامه رو دیباگ میکرده خطاهارو براش بفرسته، تست کیس های جالبی هم انجام داده که نیاز به یک دانش کلی از PHP داشتن، مثلا فرض رو بر این گرفته که یجا دیتارو از php://input میخونه، که در آخر یک پارامتر رو پیدا کرده داخل POST و از اون رسیده به LFI و با خوندن فایلها هم RCE زده
https://medium.com/@0xold/15k-rce-through-monitoring-debug-mode-4f474d8549d5
علاوه بر مانیتورینگ جالبی که انجام داده تا وقتی دوولوپر برنامه رو دیباگ میکرده خطاهارو براش بفرسته، تست کیس های جالبی هم انجام داده که نیاز به یک دانش کلی از PHP داشتن، مثلا فرض رو بر این گرفته که یجا دیتارو از php://input میخونه، که در آخر یک پارامتر رو پیدا کرده داخل POST و از اون رسیده به LFI و با خوندن فایلها هم RCE زده
https://medium.com/@0xold/15k-rce-through-monitoring-debug-mode-4f474d8549d5
Medium
$15k RCE Through Monitoring Debug Mode
Have you ever come across an endpoint that you instinctively knew was vulnerable, but you couldn’t quite understand what was happening on…