对某日活千万级电商平台进行全面渗透测试,覆盖Web端、移动端和API接口。通过深入挖掘和组合漏洞利用,成功绕过目标WAF防护,发现包括SQL注入、优惠券逻辑漏洞、会话管理缺陷等漏洞. 在项目中独立负责全部渗透测试工作,从信息收集、漏洞发现、利用验证到修复建议的全流程。输出完整渗透测试报告,详细描述每个漏洞的复现步骤、影响范围和修复方案。协助开发团队完成漏洞修复后进行了复测验证,所有高危漏洞均成功修复。 使用工具:BurpSuite、SQLMap、Nmap、Metasploit、自定义Python脚本等。...
对某银行旗下金融APP进行全面的逆向分析与安全评估。使用Frida和Objection框架进行动态Hook分析,通过脱壳和内存dump技术还原了核心加密逻辑和通信协议。对APK文件进行静态分析,包括AndroidManifest配置检查、Smali代码审计、SO库逆向分析等。 发现的主要安全问题包括:SSL Pinning实现可绕过、WebView远程代码执行风险。所有发现均提供详细的利用验证步骤和修复建议,协助开发团队在两周内完成全部修复。 使用工具:JADX、IDA Pro、Frida、Objection、BurpSuite、Xposed等。...