Avatar of Yu-Hsiang Huang.
Yu-Hsiang Huang
Associate Technical Manager
ProfileResume
Reputation Credits0

Posts
37Connections
列印
Avatar of the user.

Yu-Hsiang Huang

Associate Technical Manager
本人在伺服器管理方面取得MCP證照,熟悉微軟作業系統。熟AD,DNS,DHCP,IIS等伺服器運作。 -------------------- 在系統開發方面熟PHP/Laravel、Python。使用技術包含但不限於: Console、Redis、Relational Database、Multi-Thread、Multi-Process、Dependency Injection、Restful API、Schedule、Queue、Broadcast、i18n、Unit Test、Selenium、Mock、一鍵架設Web Server。 其它常用語言還有VB.net、Rust等。 開發系統類型有CMS,資安相關系統,惡意程式,WebSocket Server等。 -------------------- 在資安部分取得ECSA證照,參考OSWE教材,自認有OSWE以上水準。 取得數十個CVE,不乏知名軟體。也曾參與知名開源軟體PhpMyAdmin資安漏洞修補,以及回報知名半導體業系統漏洞並取得獎金。 擅長撰寫攻擊程式,曾利用BooFuzz撰寫過模糊測試,也撰寫程式發送惡意網路封包攔截資料、介接Nessus撰寫出部門所需的Dashboard及其他功能等,族繁不及備載。 -------------------- 本人有著跨多個資訊領域的優勢,期待能與技術能力相當且志同道合的同仁合作,共同達成組織目標。
不顯示公司名稱
立德大學
臺灣桃園市中壢區

职场能力评价

精选履历

最后更新于 2024年4月1日
最后更新于 2024年4月1日

专业背景

  • 目前状态
    就职中
    正在积极求职中
  • 专业
    安全工程师
    后端开发人员
  • 产业
    网络安全
  • 工作年资
    10 到 15 年 (10 到 15 年相关工作经验)
  • 管理经历
    我有管理 1~5 人的经验
  • 技能
    Active Directory
    IIS
    PHP
    Laravel
    Python
    Rust
    jQuery
    Vue
    Penetration Testing
    Kali
    Metasploit
    Burp Suite
    Nessus
    Acunetix
    MySQL / Mariadb
  • 语言能力
    Chinese
    母语或双语
    English
    初阶
  • 最高学历
    硕士

求职偏好

  • 预期工作模式
    全职
    对远端工作有兴趣
  • 希望获得的职位
    滲透測試、資訊安全、系統開發、程式設計
  • 期望的工作地点
    台灣
    日本
  • 接案服务
    不提供接案服务

工作经验

高級工程師

2022年3月 - 现在
1. 工作內容   ※. 協助其他安全團隊(PSIRT)避免制定不必要或錯誤的測試步驟及協助蒐集確認弱點相關資訊等   ※. 協助資安測試部門同仁避免制定不必要或錯誤的測試步驟,並考慮自動化。   ※. 協助資安測試部門同仁解決其他工作上的問題,如VM、網路等。   ※. 資安法規研讀,例如62443-4-2等,並撰寫測試流程。主責韓國資安法規取證pretest。   ※. 撰寫威脅緩解計畫的測試流程及執行。   ※. 撰寫Jira Automation。   ※. 對Python套件TFTPY等武器化作為滲透測試工具。   ※. 使用Python、Robot Framework等,獨立撰寫弱點複現(驗)及緩解計畫測試自動化。     [       setuptools, click, scapy, multiprocessing, threading, queue...       改善以往web code的更動連帶需要大幅更動自動化程式的問題       協定封包檢測如:VRRP、ICMP等     ]   ※. 使用PHP Laravel、BAT及相關API等,獨立開發符合各部門需求的資安自動化系統。     [       console, redis, relational database, dependency injection, restful api       schedule, queue, broadcast, i18n, 一鍵安裝     ]   ※. CVEs複現,僅列部分如下。   (     獨立建立P12複現 CVE-2022-0778(已被收錄在GitHub及cvexploits.io上)。     獨立協助其他安全團隊(PSIRT)釐清CVE-2021-3493影響範圍,並追查相關的Linux程式碼。   ) 2. 資安成就   ※. 於公司產品獨立執行PT發現記憶體相關高危弱點,計近數十個弱點,預計合併申請數個CVEs。   ※. 於公司產品自發性獨立執行PT發現多個弱點。   ※. 多次繞過RD寫法。   ※. 使用完全合法的奇技淫巧節省資安軟體授權,依據規模每年可節省數萬至數十萬新台幣費用。   ※. 提報公司產品序號規則漏洞,避免公司蒙受損失。 3. 其他   ※. 獨立撰寫Nessus plugin。   ※. 獨立發現數個TestLink系統弱點   (     CVE-2022-35196(8.8), etc.   )   ※. 獨立發現數個Moxa MXsecurity系統弱點   (     CVE-2023-41438(0.0), CVE-2023-41440(0.0),     etc.   )
Logo of the organization.

Associate Technical Manager

2021年8月 - 2022年2月
7 个月
1. 工作內容   ※. 資安法規研讀,例如303645、62443-4-2等,並撰寫測試流程。   ※. 獨立執行弱點掃描   ※. 獨立執行模糊測試、開發特定協定模糊測試   ※. 獨立執行滲透測試 2. 資安成就   ※. 獨立發現多家工控設備大廠產品RCE、DoS、injection等多個高中低資安弱點 3. 其他   ※. 獨立取得ZyXEL資安弱點回報感謝函
Logo of the organization.

Staff Engineer / IoT Vulnerability Researcher

Panasonic
全职
2020年4月 - 2021年8月
1 年 5 个月
1. 工作內容   ※. 使用Python進行CLI自動化資安測試系統開發     ※. 使用Docker SDK、GitLab API等     ※. 修正跨平台程式問題     ※. 介接Nessus 8等資安類程式     ※. 自動化建置IIS PHP web server(WinAPI)     ※. 處理Docker配置安全問題(X)     ※. 原系統程式解耦     ※. Unit test、code coverage、mock   ※. 獨立使用Laravel獨自進行自動化資安測試系統開發     ※. 使用Bootstrap + Vue + Jquery     ※. Restful API     ※. Unit test、code coverage、mock、faker     ※. 介接Python CLI即時輸出     ※. 修補原系統RCE等資安漏洞   ※. IoT設備、web等滲透測試 2. 資安成就   ※. 獨立於公司使用Python、PHP開發之商用軟體上挖掘RCE漏洞   ※. 獨立於集團其他公司使用Node.js、C#開發之商用軟體上挖掘RCE漏洞 3. 其他   ※. 獨立發現台灣多家上市櫃半導體業資訊系統高危弱點   ※. 獨立發現騰訊Discuz!最新版(X3.4)高危複合弱點,影響百萬網站(2020-10-28 / 未公開)   ※. 獨立於Proper(Win,Hard)第130位取得User(2021-03-23)   ※. 獨立開發jQuery plugin,可拖曳並產生符合Yaml格式的資料,並且保留註解   ※. 獨立利用js等開發六邊形選單及移動光條:https://youtu.be/dZKcPf_W5Og   ※. 獨立發現MS IE資訊洩漏弱點(2020-04-25 / 11.0.9600.16428)   (     透過TWCERT聯繫,MS中途不再回應。   )   ※. 獨立發現NETGEAR RAX80、Alcatel I-040GW弱點(2020-06-15 / 1.0.3.88_1.0.41 / I040GWR200110)   (     CVE-2020-*****(0.0) x 2   )
Logo of the organization.

弱點分析工程師

2019年12月 - 2020年4月
5 个月
1. 工作內容   ※. 參與銀行Nexpose/Nessus弱掃自動化PoC   ※. 參與銀行Fortify源碼掃描自動化PoC   ※. 參與銀行系統滲透測試 2. 資安成就   ※. 獨立發現數個iTop系統弱點   (     CVE-2020-12777(7.5),CVE-2020-12778(6.1)     CVE-2020-12779(5.4),CVE-2020-12780(7.5)     CVE-2020-12781(8.8)   ) 3. 其他   ※. 獨立以PHP & VB.Net開發multi-thread websocket server
Logo of the organization.

工程師

2018年6月 - 2019年11月
1 年 6 个月
1. 工作內容   ※. 政府資訊系統滲透測試   ※. 黑白箱測試   ※. .Net逆向   ※. 協助行政院資安處2019跨國攻防場景建置   ※. 獨立以 Laravel 開發報告系統[1]、自動收信取檔程式。相較原系統預計改善資料庫正規化&效能、編碼及使用者體驗問題[1]。 2. 資安成就   ※. 中途加入政府攻防演練,以新人身分於攻防演練結束時,名列所有攻擊手(約90位)中第二名,計超過140個弱點,107年共記功1小功2嘉獎。   ※. 有能力以人工方式繞WAF,達成工具難以達成之攻擊。   ※. 獨立開發掃描及攻擊工具(包含但不限於CVE之PoC、特定弱點掃描、完整功能的 PHP & ASPX webshell),使用技術包含但不限於curl、socket、multi-thread等。 3. 其他   ※. 四個月內取得HTB個人344名,團隊153名。   ※. 參與開源專案phpmyadmin資安漏洞修補。   ※. 累計(已/未)申請CVE弱點至少34個。僅列部分如下述:   ※. 發現ZYXEL Router可經特殊封包取得管理權限(未發CVE,含PoC)。   ※. 發現GSS Tracko, Radar弱點(已要求撤銷(0.0)、etc.)。   ※. 發現InfoDoc ODMS弱點(已要求撤銷(9.8)、etc.)。   ※. 發現DrayTek Vigor2925弱點(CVE-2019-16533(6.1)、etc.)。   ※. 發現ESRI ArcGIS Enterprise弱點(CVE-2019-16193(5.4))。   ※. 發現Avaya Scopia Desktop弱點(CVE-2019-6998(6.4)、etc.)。   ※. 發現phpMyAdmin弱點(CVE-2019-6798(9.8)、etc.)。   ※. 發現MyWebSQL弱點(CVE-2019-7731(9.8)、etc.)。   ※. 發現DbNinja弱點(CVE-2019-7747(9.6)、etc.)。   ※. 發現webERP弱點(CVE-2018-19434(7.2)、etc.)。   ※. 發現KindEditor弱點(CVE-2018-18950(7.5)、etc.)。   ※. 發現PHP-Proxy弱點(CVE-2018-19784(7.5)、etc.)。

經理

2016年9月 - 2018年5月
1 年 9 个月
1.客戶開發   既有客戶聯繫   找尋新客戶 2.產品開發製造   既有規格產品製造   客製規格產品開發 3.進銷存管理   庫存盤點   進貨   銷貨   EXCEL VBA 成本計算等 4.帳務處理   應收帳款   應付帳款   開立支票等 5.資訊系統處理   PC故障維修   系統實轉虛等 6.部屬任務安排 7.廠房修繕

資訊副工程師

2012年2月 - 2016年8月
4 年 7 个月
工作內容: 1. 程式設計   PHPBB架設及修改,作為公司公告系統。   PHP撰寫個人電腦資訊查詢系統,作為採購、報廢等依據。   PHP撰寫公司表單查詢系統   PHP撰寫破解AD帳密程序,驗證資安問題。   PHP撰寫SNMP抓流量並圖形化程序,提供同仁參考網路狀況。   VB.NET撰寫多執行緒掃網段串改封包程序,驗證資安問題。   Excel VBA, 公式, 圖表,協助倉管盤點及計算備品價值。   查看廠商撰寫之電廠系統程式碼(JSP),並成功發現無效存取控管弱點。   其它 2. 系統管理   Windows Server 2003管理   DNS   DHCP   AD(GPO、權限等設定、Login Script)   Server問題排除   機房硬體設備(NAS、CDP、RAID)   其它 3. 網路管理   封包攔截分析   VLAN   MAC Filter   Switch   Router   Routing Table   其它 4. 個人電腦故障排除   Windows XP、Windows 7   Office(Excel、Word、Outlook)   Printer   IE   其它 5. 案件發包 6. 物品請購 7. 倉管 8. 總機系統管理 9. 文書處理 10. 門禁&監視器處理 11. 其他主管交辦事項
Logo of the organization.

專案經理

2011年9月 - 2012年1月
5 个月
1. 台積電專案系統開發,採用PHP + MySQL + MSSQL。
Logo of the organization.

PHP程式設計師

2009年12月 - 2011年5月
1 年 6 个月
新人獎 - 2011 工作內容: 1. JQuery 2. PHP 3. MySQL 4. CI MVC Framework 5. Windows Server 2003 6. DNS 7. IIS 8. File Server 9. SVN Server 10. CA Server 11. 客制化 PHP 程式設計 12. Yahoo EWS API 13. PayPal API 14. facebook API 15. Google API 16. 安全漏洞檢測,成功發現多項漏洞,並提報給公司負責人 17. 效能等其他問題檢測

学历

Master’s Degree
資訊工程
2007 - 2009

资格认证

EC-Council Certified Security Analyst

EC-Council
2022年11月 到期

Microsoft Certified Professional

Microsoft
发照日期 2003年9月
永久有效