AMAZING RESUME · EXECUTIVE PROFILE
牛敬业
病毒特征提取工程师
188****1234niu****@***.com北京30男病毒特征提取工程师在职北京20k-30k •担任信息安全俱乐部技术骨干,主导校园CTF竞赛的出题与组织,设计Windows逆向与Shellcode分析赛题,磨练了静态反汇编与动态调试能力,提升了二进制特征提取的速度。
•在《高级机器学习》课程中,带领小组完成基于随机森林的PE文件病毒分类项目,负责特征工程(提取字节直方图、导入表等)与模型调优,在公开样本集上取得95%准确率,并完成课堂答辩。
北京网盾科技有限公司 - 威胁分析部网络安全领域领先企业创新型科技公司
2016.07-2019.12
病毒特征提取工程师恶意代码特征工程数据分析与建模威胁情报
北京
•主导构建了百万级病毒样本库,制定分类标注规范,累计入库样本超过120万份,为后续特征训练提供了高质量数据底座。
•利用随机森林、XGBoost等算法对样本进行静态特征提取,结合动态行为分析,成功归纳出7类木马家族的通用指纹,检出率提升至92%。
•与团队协作研发了病毒特征在线识别引擎,支持多格式样本的自动化解析与特征向量生成,使单样本平均分析时间缩短了40%。
•持续追踪勒索软件、挖矿木马等新兴威胁,编写了12篇技术分析报告,并沉淀出3套可复用的特征提取模板,支撑了公司威胁情报服务的升级。
北京安全先锋网络技术有限公司 - 反病毒研究院网络安全行业龙头企业技术创新驱动型企业
2020.01-至今
高级病毒特征提取工程师病毒行为分析深度学习模型优化研发管理
北京
•带领团队承接公司核心的恶意代码检测项目,从0到1搭建特征提取技术方案,协调算法、数据、工程三线并行,确保迭代版本按时交付。
•引入Transformer等新型深度学习模型,对病毒二进制序列进行特征编码,将变种病毒的误报率降低至0.8%,检测能力达到行业第一梯队。
•与中科院信工所等科研机构合作,开展对抗样本防御课题研究,期间申请发明专利3项,发表CCF-B类会议论文2篇,提升了公司在学术圈的技术影响力。
•建立团队内部的知识分享和技术培训机制,通过Code Review和专题研讨,培养出4名骨干工程师,整体研发效率提升约30%。
•项目背景:随着恶意代码花样翻新,传统特征码匹配已暴露出漏报率高、维护成本大的痛点,急需一套智能化的泛化识别系统。
•项目目标:搭建一套基于深度学习的恶意代码识别系统,实现对未知样本的快速判别与威胁等级评估。
•项目过程:作为核心成员,我主导了数据采集与预处理环节,从开源情报及内部蜜罐中清洗了80万条PE样本,并设计了细粒度的标签体系。选用ResNet骨干网络结合多尺度特征融合策略构建模型,经过小样本学习和对抗训练,最终在测试集上达到96.3%的准确率。同时,我将模型封装为Docker服务,配合开发团队完成上线部署,并进行了压力测试与稳定性调优。
•项目成果:系统上线后,显著提升了公司终端防护产品的未知威胁检出率,对新型木马的识别延迟从小时级缩短至分钟级,有效保护了超过200万终端用户。
针对某勒索病毒家族的应急响应工具开发 - 项目负责人
2021.03-2021.05
•项目背景:一款新型勒索病毒变种在行业内部迅速传播,其加密算法与通信协议经过深度混淆,现有检测手段均失效,导致多家企业数据被锁定。
•项目目标:在72小时内提取该病毒的关键特征,并开发一款轻量级检测与清除工具,阻断传播链条。
•项目过程:作为项目负责人,我迅速组织团队进行逆向分析,通过动态调试和内存dump,还原出其加密流程中的关键函数,提炼出3个稳定的行为特征。基于这些特征,我带领团队使用C++开发了专用扫描工具,并集成到公司应急响应套装中。期间,我直接与受影响的客户进行技术对接,根据反馈实时调整工具的策略,并迭代了2个版本。
•项目成果:工具在48小时内完成开发并交付,成功帮助客户恢复了被加密的文件,并阻止了病毒在内网的进一步扩散,保护了超过10万个用户节点的安全。该案例被公司收录为应急响应经典范例。
对恶意代码分析始终抱有浓厚的好奇心与钻研欲,习惯从海量样本中捕捉细微的异常模式,享受将攻击手法解构为可防御知识的挑战。做事沉稳细致,对特征提取的稳定性和误报率有近乎偏执的敏感,不放过任何边界案例。擅长逆向分析、动静结合的行为监测,并持续关注威胁情报演化,能将分析经验转化为自动化提取策略。具备较强的跨团队沟通意识,愿在对抗前沿持续深耕,为防御体系提供高置信度的特征支撑。
恶意软件逆向分析:
精通x64dbg、Ghidra等逆向工具,能对恶意样本进行静态与动态分析,拆解勒索软件的加密流程和密钥生成机制。曾深入分析某勒索病毒变种,提取出文件加密后的特征标识与注册表行为,并将关键检测点贡献至内部特征库。
网络威胁分析及防护:
深入理解网络协议栈,擅长分析恶意软件的C2通信流量,如DNS隐蔽隧道、HTTP beacon等。在红蓝对抗中,作为蓝队成员,通过流量分析快速识别出横向移动与数据窃取行为,并编写Snort/Suricata规则进行阻断,成功守护目标系统。