临光 ID:423827 复制

临光

高级安全研究员 · 4年经验 · 拉勾网
城市北京 海淀 日薪900元/8h 时间 下班后周六周日可工作日远程
0
累计接单
0
用户评价
0
被收藏

技术能力

AI 技能提取 | 测试 iOS Android Python C++ JavaScript Linux
精通黑盒白盒渗透测试,对OWASP Top 10漏洞有深入理解和实战经验,包括SQL注入、XSS、CSRF、SSRF、反序列化漏洞等。熟练使用BurpSuite、Nessus、SQLMap等安全工具进行漏洞挖掘和利用。

熟练掌握逆向工程技术,包括Windows PE逆向、Android APK逆向、iOS IPA逆向、Web JS逆向。熟练使用IDA Pro、Ghidra、x64dbg、Frida、Objection等逆向工具。具备丰富的脱壳经验,处理过VMP、Themida、360加固、腾讯加固等多种加固方案。

熟悉Python、C++、JavaScript编程,能独立开发安全工具和利用脚本。熟悉网络协议分析,能通过Wireshark、mitmproxy进行协议逆向和流量分析。了解内核驱动开发,具备Windows和Linux平台的rootkit分析和反调试技术经验。

熟悉红蓝对抗流程,具备企业内网渗透、域渗透、权限维持和横向移动经验。熟悉主流WAF绕过技术和反病毒软件免杀技术。

项目经验

项目一:某电商平台全量渗透测试
对某日活千万级电商平台进行全面的黑盒渗透测试,覆盖Web端、移动端和API接口。通过组合漏洞利用,成功绕过WAF防护,发现包括优惠券系统的逻辑漏洞、订单系统的IDOR漏洞、用户端口的越权漏洞等12个高危及以上漏洞,其中3个被评为严重。输出完整渗透测试报告并提供修复方案,获得客户高度认可。

项目二:金融APP逆向分析与安全评估
对某银行旗下金融APP进行逆向分析与安全评估。使用Frida和Objection进行动态Hook分析,通过脱壳和内存dump还原核心加密逻辑,分析其通信协议的安全性。发现客户端硬编码密钥、SSL Pinning绕过、本地数据存储不加密等安全隐患。输出详细的安全评估报告并协助开发团队修复所有问题。

项目三:病毒样本逆向分析
参与某APT组织攻击样本的逆向分析工作,使用IDA Pro对恶意DLL进行静态分析和动态调试。还原了完整的C2通信协议、加密算法和持久化机制。提取了关键的IOC指标(包括C2域名、IP、文件哈希等),协助应急响应团队完成全网排查和清除工作。

项目四:企业内网渗透测试
对某大型企业进行内网渗透测试,模拟真实攻击者视角。从Web应用漏洞入手获得初始访问权限,通过内网信息收集和横向移动,先后拿下域控服务器、核心数据库服务器和文件服务器。整个过程输出详细攻击路径图和修复建议,帮助企业有效提升了安全防护能力。
客服二维码

没找到合适的人才?

扫码添加客服极速匹配,或直接发布需求让更多人才主动报名

微信沟通 立即沟通 立即预约
平台担保交易 · 1小时内不满意可退款
微信扫码,建群沟通

平台信誉与实力

基于 35,336 需求方信任

  • 支付宝企业信用分 优秀 评级
  • 市场份额约占全行业三分之一
  • 程序员兼职行业全能首选平台
查看平台资质详情
相似人才推荐: