项目名称: 某站点店铺数据爬取
项目时间: 2022.08-2022.08 项目职位:python爬虫工程师
项目职责: 通过编写python爬虫按照客户需求爬取指定店铺数据,大约两万条数据,爬取后将指定数据发给客户。
项目名称: 2022年国家级护网项目
项目时间: 2022.07-2022.07 项目职位:防守方
项目职责: 模拟红队、分析研判,攻击事件溯源,溯源反制
(1)护网前期对客户(国企)给出的各地资产进行渗透测试,以ReadTeamer视角进行WEB打点,发现脆弱性。有 幸及时堵住几个子公司的Shiro反序列化漏洞;
(2)护网中期通过NG-SOC态势感知平台进行攻击事件的分析研判:
事件一:北部子公司客户OA系统弱口令导致被钓鱼事件协助溯源;
事件二:反制一下ReadTeamer的NPS。
项目名称: 2022年宝山行政服务中心渗透测试项目
项目时间: 2022.07-2022.07 项目职位:渗透测试工程师
项目职责: 负责对客户授权网站网站进行渗透测试,发现漏洞并撰写渗透测试报告。漏洞类型:文件上传(getshell)、反射型XSS、逻辑漏洞(未授权访问、敏感信息泄露...)。
项目名称: 2022年汇正财经渗透测试项目
项目时间: 2022.06-2022.06 项目职位:渗透测试工程师
项目职责: 负责对客户授权网站网站进行渗透测试,发现漏洞并撰写渗透测试报告。漏洞类型:反射型XSS、逻辑漏洞(未授权访问、未授权下载、敏感信息泄露...)。
项目名称: 2022年浦东机场渗透测试项目
项目时间: 2022.04-2022.04 项目职位:渗透测试工程师
项目职责: 负责对客户授权网站网站进行渗透测试,发现漏洞并撰写渗透测试报告。漏洞类型:弱口令、逻辑漏洞(未授权、敏感信息泄露、水平越权...)。
项目名称: 2022年上半年杨浦区项目
项目时间: 2022.03-2022. 03 项目职位:攻击方
项目成果: 对多个目标公司进行WEB打点。发现某公司Confluence存在脆弱性,通过1day拿下靶标,搜集到大量敏感信息,进一步获取堡垒机和VPN权限,Cobalt strike内网横向移动拿下内网大量Linux和Windows靶标(主要是弱口令及内网信息搜集)和云上所有资产。最终排名第四。
项目名称: 2021年移动专项渗透测试项目
项目时间: 2021.05-2021.11 项目职位:渗透测试工程师
项目职责: 负责对客户上线的网站进行渗透测试,发现漏洞并撰写渗透测试报告;负责对客户上线APP功能点进行渗透测试,发现漏洞并撰写渗透测试报告。
项目名称: 第二工业大学安全服务项目
项目时间: 2020.09-2021.04 项目职位:安全服务工程师
项目职责: 维护学校安全设备(天融信防火墙、深信服SIP态势感知平台、深信服EDR、绿盟RSAS远程安全评估系统、绿盟LAS日志审计系统),分析研判态势感知平台上的威胁告警,处置各类攻击。