文章总结: NSFOCUS实习Q2季度报展示了作者在网络安全实习期间的多项工作成果与技能提升,包括漏洞评估、渗透测试、APP测试和代码审计等,其中真正的中高危漏洞率约为84.21%。作者特别强调了情报分析知识在提高工作效率和多任务处理能力方面的应用,能够一天完成2-4个任务且保持工作质量。作者还提到其开发的API剑工具即将上线Burp官方商店,并计划在Q3继续实习同时准备专升本考试。
综合评分: 85
文章分类: 渗透测试,漏洞分析,代码审计,移动安全,情报分析
NSFOCUS实习Q2季度报
原创
M1n9K1n9
APT250
2025年12月11日 01:21
广东
NSFOCUS实习Q2季度报
前言
准确地说这篇文章提前了半个多月,即10月到12月初,但考虑到后面的计划,其实一整个实习年时间会刚刚好
在Q2季度中,我非常高兴情报分析的知识能够在网络安全派上用场,它正在以及将要为我发挥更大的作用;
这个季度工作量与Q1季度相比,可预见地增加;然而遇到的是我,只要与我的技术栈相关,不管多难,多多益善,并不影响我五点半准时跑路
部分统计数据
真正的中高危漏洞率约为:84.21% (不包含合规、垃圾低危)(数据约一百份报告)
Q2季度约61.36%的工作时间为正常吃满工作时间完成,剩下的都是学自己的东西
整体心情舒畅率约为:98.62%
主要行为列表
•漏洞评估•渗透测试•APP测试•代码审计•OT/ICS•领域/行业信息收集•攻防•应急响应•开发•(外)红队知识维持•Apple学习•THM学习•情报分析学习•其它协助
情报分析知识扩散
目前我的各种各样的测试流程几乎已经很随意和完整,甚至还有新增的,并且执行效率出奇的高,因为整体切换时间短;这一点并不是我自己认为的
有时候一天需要做好几个渗透加其它突然插进来的自己前些天的复测,或是其它杂七杂八的事情;
100%不影响质量和完整度的情况下,目前我的极限是一天干4个活,正常情况下可以轻松做到一天2-3个任务,且五点半准时下班甚至下早班(现在,一天一个那对我来说就是福报,这可能会意味着我刚上班就下班了)
我很喜欢这种形式的锻炼,它正在持续强化我的多思维逻辑和复杂场景处理能力
这背后牵扯到情报分析心理学,事实上,一天同时干4个活首先会让我们因时间不足的预判而感到紧张。
紧张会导致我们的思维能力瞬间下降,开始担心是否有充足的时间、如何分配时间、从哪下手、如何完成。
同时3-4个任务,大量相关信息、测试流程等信息开始冲击我们的短时记忆、工作记忆。我们必须要做到为每一个任务分配一个优先级,衡量每一个任务所需的时间和容错,根据优先级开展行动,这一点非常基础。
“同时”,意味着我们将会是多线程(或协程),我们必须要能够在非常快速的瞬间,从一个任务切换到另一个任务,并且还要记得任务的进度
更具体的,处理任务A所需的信息存放在工作记忆,当切换到任务B时,我们开始切换思维模型,开始思考完成任务B所需要做的事情和知识,并将与处理任务B相关的信息调度到工作记忆。
这种切换说起来好像并没有什么,一旦我们出现判断时间不足、存在压力、不知如何分配、情绪紧张,这种思维能力就会大幅度下降,所以我目前的极限是1天4个,并且会根据实际情况出现轻度情绪紧张。
2-3个处于稳定状态,几乎没有太大压力,除非某个任务与我的技术栈存在偏差或比较难打;这几乎是被锻炼出来的,所以我也已经习惯了多任务的状态,这个锻炼对我特别有效,并且也是我所希望得到的提升之一
漏洞评估
这是占比最多的事情,这个其实很多东西都懒得提了,基础中的基础,习以为常,家常便饭,最近条件竞争漏洞频出,后面有时间单独出一篇文章讲一讲独特的地方
APP渗透测试
这个也差不多已经成熟了,不需要依赖其它资源,顺便增加和调整了安卓的自动测试项,iOS的测试在这个季度也有了自己好用的额外测试流程
领域/行业信息收集
这是针对部分非技术任务或需要接触其它领域的,因为我只对自己相关的技术栈感兴趣,其它没什么兴趣,为了保持热情,我把情报学引入到这里来,帮助我掌握相关领域的某些组织架构、网络架构、基础设施等信息,以便度过无趣的非技术性任务,同时完善我的某些领域信息空白
换句话来讲:我会想尽一切办法去切换视角,尽可能获得某个视角下我想获得的东西
关于API剑
API剑目前已经经过PortSwigger的审查,github仓库已被fork,一切都准备就绪,即将上线burp官方商店
其它
其它就不水了,避免泄漏太多东西
Q3我打算专升本,同样还是期望借助工作剩下的时间和下班后的时间去做,只要工作程度没有超标,那么我还会一直实习+备考,考完后续也是一直实习状态,先简单在绿盟实习个三年吧XD。当然这个也不一定,具体看心情和工作内容
结束
这两个月其实也还行吧,提升依旧保持,大师计划再过一段时间也要准备更新了。后面再出其它文章。
保持学习
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:APT250 M1n9K1n9《NSFOCUS实习Q2季度报》