1. JS逆向工程实践(有道翻译 & 外贸电商平台)
对有道翻译Web端翻译接口的sign签名参数进行逆向分析。通过Chrome DevTools网络面板捕获XHR请求,结合XHR断点与调用栈追踪定位加密函数入口,识别出sign由时间戳与固定密钥经MD5哈希生成。编写Python脚本复现签名逻辑,实现翻译接口的自动化调用,验证了逆向分析结果的准确性。
对coscoshipping.com(外贸电商平台)登录接口的密码加密逻辑进行逆向分析。通过DOM事件断点与调用栈追踪定位加密入口,识别加密算法(RSA/AES),编写Python脚本复现加密逻辑并成功构造有效登录请求,验证了逆向分析结果的准确性。
2. 企业级渗透测试与安全评估(邮电设计院)
独立承担企业级渗透测试任务,覆盖Web应用、API接口及内网系统。累计发现并提交高危漏洞40+例(含SQL注入、远程代码执行、未授权访问等),修复率达90%。针对不同客户业务场景定制漏洞扫描方案,使用绿盟设备实施周期性安全评估,并协助完成漏洞修复验证。
多次参与客户现场攻防演练,主导资产测绘、攻击路径梳理与横向渗透测试。编写Python脚本实现未授权漏洞批量检测,显著提升团队测试效率。
3. 安全监测与应急响应
依托深信服SIP及EDR平台进行安全流量监控,日均分析安全告警200余条,累计阻断Webshell上传、Nday漏洞利用等攻击事件20余起。独立主导挖矿病毒应急响应,通过服务器日志与防火墙溯源定位攻击源,协助客户在24小时内恢复业务。
4. CTF竞赛与靶场实战
参与网鼎杯、强网杯、深育杯等CTF赛事,具备实战攻防经验。在Vulfocus靶场中完成Redis、CouchDB、H2Database等多类数据库及Apache、Nginx、Tomcat等中间件的高危漏洞复现与利用练习。