导航

最近工作盲点,对自己的反思

#1
各位大佬好,最近在工作中发现自己技术的欠缺,与一股无奈感觉。
我们公司当前就我一个安全人员,领导和老板完全不懂安全是什么,以为招一个安全公司的产品和运行就能得到保障与无忧,当然作为安全人员发现漏洞与安全防护,安全建设,风险控制,这本是我们的职责所在,但最近自己也感觉迷茫,与孤独。

1.我做web渗透也有些时间了,也换过好几家公司,对安全漏洞挖掘也有些自己的理解。
2.当前我们要上线一款产品,b/s架构与c/s架构都有,不过都是通过APi调用没有意义上的web服务,b/s架构还能找些CORS,用户信息便利,任意用户登录,存储性XSS等等一些漏洞。
3.但做到APP时,通过抓包发现每次请求都是带有sign,还做了jwt的权限认证(jwt尝试绕过,和密钥爆破都无解),这时我想到反编译去看看签名是如何加密的因为我看到APP登录验证码只有4位如果破解了sign就可以尝试穷举验证码了,但反编译后就尴尬了,我对Java代码并不熟悉,看不懂,也就无法找到对应的函数进行hook,也就是现在没办法对APP进行测试,但领导更在意APP安全,我知道APP会存在问题而无法下手,一种无力的感觉涌上,同时也感到一个公司就我一个安全人员工作时的孤单没有人可以交流,老板和领导都是做技术出身,他们觉得安全人员就与电视中的黑客一样敲几下键盘什么都决绝了,当然现实中确实也可以但那是前期渗透什么都搞完了后面下发指令就好,感觉自己技术太菜,想学习逆向又不知方向,不知道大家谁还有和我一样的状况。
2020-03-31
#2
学呗 不懂就问开发
2020-04-01
#3
一个人做这么多的活太难了,如果坚持不住的话换个工作吧
2020-04-01
#4
回复 3# lowsec
必须得换了,公司项目停了,大规模裁员,没有活也就不需要安全了
2020-04-01
#5
我也是不懂android的 app,这是收集到一些方法,都可以试试
找 app加密算法的key
(1)        反编译app,查看源码,搜索login、password、AES、DES、Sign、token、RSA等;
(2)        IDA逆向 jiami   .so文件;
(3)Inspeckage 2.4.apk   的crypto模块 及hash 模块   记得启动NO来试试refresh
Android动态分析工具-Inspeckagehttps://blog.csdn.net/daizhongyin/article/details/104656175
(4) Frida hook打印常见加解密算法的脚本 frida-hook-encrypt-decrypt.py
此方法适用于不验证返回包的情况:
因为我们无法修改请求包,但是我们可以修改响应包(返回包),如当需要测试查询订单详情order/detail?orderUuid=1111111111的 是否有越权漏洞时(无法修改请求包),此时我们可以修改前一个查询订单列表 请求包对应的响应包中的orderUuid为222222,释放后,再点击订单列表中修改过的那个订单,进入其订单详情。
2020-04-02
#6
学啊,学无止境,我特么学了快10年了,现在越学还越觉得无力,太多东西想搞了
2021-05-05
#7
学吧!让领导和老板都佩服你才行。
我们不是创造者,我们只是搬运工!
2022-01-05
#8
我也是从一个人干起的,确实孤独,没有人交流。后来自己带徒弟,只要有兴趣的我就会尽力去教,现在团队也发展的也有些人了,但是在一些方面自己任然是孤独的。然而这个时候反倒开始焦虑了,我也说不清是为什么?!
2022-08-20
#9
学吧,先从java搞起