白尾青芳
1天前在线
全职 · 300/日  ·  6525/月
工作时间: 工作日09:00-18:30、周末09:00-18:30工作地点: 远程
服务企业: 0家累计提交: 0工时
聊一聊

APP聊一聊

个人介绍

深入理解 SQL 注入、XSS、SSRF、XXE、SSTI 等常见漏洞,熟悉各种 WAF 绕过(SQLi、 文件上传、RCE)以及防御方式

熟悉 Linux 系统安全配置及主流 Web 中间件(Weblogic、Tomcat)的漏洞利用与加固

熟悉主流数据库,如PostgreSQL、Mysql、Mssql,对数据库的管理技术有所了解,精通 SQL 语法与数据库管理 熟练掌握 PHP 反序列化漏洞及 POP 链构造,如 Session 反序列化、Phar 反序列化及 disable_functions 绕过(如无参数 RCE),具备较强的 PHP 代码审计能力,能独立挖掘 CMS 级别漏洞

熟悉标准渗透测试流程,具备从外网打点、漏洞挖掘到内网纵向渗透(SSRF 进阶利用、 横向移动思路)的完整链路实战经验

能够根据场景灵活组合工具(如 Cobalt Strike、MSF、Nuclei、BurpSuite、sqlmap、已 蚁剑、冰蝎等),具备根据目标环境自定义扫描与自动化探测的能力 有一定的代码编写能力,具有良好的开发思想。熟悉Python、PHP、HTML 等语言,并能熟 练编写 shell 脚本、自动化扫描脚本、PoC/Exp 及利用工具等。

深刻理解 OSI 模型、TCP/IP 协议栈及应用层协议(HTTP/S, FTP, SMTP),能够利用 Wireshark 进行流量分析,从而在协议层面发现潜在的安全风险或隐蔽隧道。

工作经历

  • 2026-06-09 -2026-08-04某电商公司渗透测试人员

    发现头像上传功能对 URL 参数过滤不严,利用 SSRF漏洞探测内网开放端口并成功读取敏 感配置文件。抓包分析,挖掘出组织架构管理接口存在 IDOR(平行越权) 漏洞,通过遍 历用户 ID 直接获取全公司员工的薪资***系统日志导出功能在处理临 时文件时存在逻辑缺陷,通过 任意文件上传 漏洞结合目录穿越技巧植入 Webshell,成 功获取了服务器 System 权限。 产出: 共发现高危漏洞 6 个,中危漏洞 10 个。成功预警了可能导致企业核心敏感数据 泄露及内网被横向渗透的风险,提供了针对性的修复闭环方案。

教育经历

  • 2023-09-01 - 齐鲁工业大学保密技术本科已认证

语言

中文母语水平
0
1
2
3
4
5

技能

0
1
2
3
4
5
更新于: 2天前 浏览: 3