蛇眼 ID:422482 复制

蛇眼

安全服务工程师 · 1年经验 · 江西省邮电规划设计院
城市北京 海淀 日薪500元/8h 时间 可工作日驻场(自由职业原因)
0
累计接单
0
用户评价
0
被收藏

技术能力

AI 技能提取 | 测试 Python Android
渗透测试方向:熟练掌握渗透测试完整流程,能够独立完成目标信息收集、漏洞探测、漏洞利用及内网横向移动等环节。深入掌握OWASP Top 10漏洞原理与测试方法,熟练使用Burp Suite、Metasploit、Goby、IDA Pro等主流安全工具,具备独立编写渗透测试报告的能力。

JS逆向工程方向:熟练使用Chrome DevTools、Fiddler、Charles等工具进行前端加密逻辑的调试与逆向分析。掌握XHR断点、DOM事件断点与调用栈追踪技术,能够快速定位前端加密入口与关键加密函数。熟悉MD5、AES、RSA等加密算法在前端的常见实现模式,能还原加密/签名逻辑并编写Python脚本进行跨语言复现,实现对加密请求的自动化构造。具备Android APK静态分析能力,能够使用Jadx、GDA等工具进行辅助逆向。

Python开发能力:熟悉Python脚本编写,能够针对特定需求开发自动化工具,如批量漏洞检测脚本、加密请求模拟脚本等,提升测试与逆向分析效率。

安全运营方向:熟悉深信服SIP日志分析、EDR终端检测与响应处置流程,具备安全告警研判与应急响应实战经验。

项目经验

1. JS逆向工程实践(有道翻译 & 外贸电商平台)

对有道翻译Web端翻译接口的sign签名参数进行逆向分析。通过Chrome DevTools网络面板捕获XHR请求,结合XHR断点与调用栈追踪定位加密函数入口,识别出sign由时间戳与固定密钥经MD5哈希生成。编写Python脚本复现签名逻辑,实现翻译接口的自动化调用,验证了逆向分析结果的准确性。

对coscoshipping.com(外贸电商平台)登录接口的密码加密逻辑进行逆向分析。通过DOM事件断点与调用栈追踪定位加密入口,识别加密算法(RSA/AES),编写Python脚本复现加密逻辑并成功构造有效登录请求,验证了逆向分析结果的准确性。

2. 企业级渗透测试与安全评估(邮电设计院)

独立承担企业级渗透测试任务,覆盖Web应用、API接口及内网系统。累计发现并提交高危漏洞40+例(含SQL注入、远程代码执行、未授权访问等),修复率达90%。针对不同客户业务场景定制漏洞扫描方案,使用绿盟设备实施周期性安全评估,并协助完成漏洞修复验证。

多次参与客户现场攻防演练,主导资产测绘、攻击路径梳理与横向渗透测试。编写Python脚本实现未授权漏洞批量检测,显著提升团队测试效率。

3. 安全监测与应急响应

依托深信服SIP及EDR平台进行安全流量监控,日均分析安全告警200余条,累计阻断Webshell上传、Nday漏洞利用等攻击事件20余起。独立主导挖矿病毒应急响应,通过服务器日志与防火墙溯源定位攻击源,协助客户在24小时内恢复业务。

4. CTF竞赛与靶场实战

参与网鼎杯、强网杯、深育杯等CTF赛事,具备实战攻防经验。在Vulfocus靶场中完成Redis、CouchDB、H2Database等多类数据库及Apache、Nginx、Tomcat等中间件的高危漏洞复现与利用练习。
客服二维码

没找到合适的人才?

扫码添加客服极速匹配,或直接发布需求让更多人才主动报名

微信沟通 立即沟通 立即预约
平台担保交易 · 1小时内不满意可退款
微信扫码,建群沟通

平台信誉与实力

基于 35,336 需求方信任

  • 支付宝企业信用分 优秀 评级
  • 市场份额约占全行业三分之一
  • 程序员兼职行业全能首选平台
查看平台资质详情
相似人才推荐: