Confidential — prepared for the named recipient only SK / CP-01
RECEIVED Rev. 04 · 2026

Shaheer Khalid

Consultant Profile · Offensive Security

Prepared by
Shaheer Khalid
Classification
Confidential
Distribution
Named recipient only
Revision
04
Date
Reference
SK / CP-01
Role
Penetration Tester — Security Consultant
Based
Dubai, United Arab Emirates · GMT+4
Experience
5+ years · UAE, wider Middle East, South Asia
Sectors
Financial · Healthcare · Oil & Gas · Manufacturing · E-commerce
Credentials
OSCP+ · CRTP · CEH · CAP · CNSS · PEH
Currently
Malcrove EMEA Technology L.L.C., Dubai
Email
shaheerkhalid12@gmail.com
Telephone
+971 52 863 8661

Summary

Professional standing

Offensive security professional with 5+ years of hands-on experience delivering penetration testing and vulnerability management across financial, healthcare, oil & gas, manufacturing and e-commerce sectors in the UAE, the wider Middle East and South Asia.

OSCP+ and CRTP certified, with a track record of identifying critical RCE, IDOR, business logic and account takeover vulnerabilities by chaining low-risk issues into high-impact exploit paths. Experienced in vulnerability management at scale, AI-assisted security tooling, and building internal security tools.

Delivers both technical and executive-grade reports, mentors junior testers, and contributes to in-house attack methodologies. Active bug bounty researcher.

Scope of practice

What I am engaged to do

Offensive security

  • Web, mobile & network penetration testing
  • Vulnerability assessment & management
  • Active Directory exploitation
  • Cloud security testing (AWS)
  • Source code review (SAST/DAST)

Governance & compliance

  • NIST CSF, PCI DSS, ISO 27001
  • UAE IA Standards, NESA, ADHICS
  • Security policy & procedure development
  • Threat modeling
  • MITRE ATT&CK framework
  • OWASP Top 10 / MASVS / ASVS

Collaboration

  • Executive & technical reporting
  • Stakeholder communication
  • Developer remediation coaching
  • Cross-functional team leadership
  • Security awareness training
  • Mentoring & knowledge transfer

Selected engagements

Client names withheld under NDA

Core banking mobile application

Financial · PK & ME

MethodGrey box Client Scale2M+ end users

  • Discovered amount manipulation and authentication bypass enabling unauthorised fund transfers CVSS 8.1
  • Bypassed SSL pinning, root detection and runtime integrity checks using custom Frida scripts
  • Led the remediation workshop with the client's DevSecOps team

National vaccine portal

Healthcare · PK & ME

MethodOWASP Top 10 & MASVS L2 Client

  • Uncovered 4 high-severity findings, including stored XSS and broken access control
  • Mobile assessment identified insecure data storage and weak crypto implementations

Energy infrastructure

Oil & Gas · PK & ME

MethodBlack & grey box · web, mobile and core infrastructure

  • Uncovered critical Remote Code Execution and business logic flaws
  • Partnered with engineering to deploy compensating controls within 7 days

Distributed manufacturing estate

Industrial · US, CA & ME

MethodInfrastructure, SAST and DAST across globally distributed facilities

  • Assessed 100+ network devices and servers
  • Delivered a unified remediation roadmap consumed by globally distributed engineering teams

Tier-1 e-commerce platforms

E-commerce · PK & ME

MethodWeb & API Client

  • Identified IDOR and account takeover, bypassing WAF and bot protection
  • Developer-focused remediation guidance reduced recurrence on subsequent retests

All findings retested · closed

Engagement model

How an engagement runs

Scoping inputs
TODO(shaheer): what you need from a client before quoting — asset inventory, environment access, test window, rules of engagement.
Typical duration
TODO(shaheer): typical engagement length by type (web / mobile / network / AD).
Deliverable set
TODO(shaheer): what the client receives — executive summary, technical report, evidence pack, remediation guidance.
Retest policy
TODO(shaheer): what is retested, when, and whether it is included in the original fee.
Turnaround
TODO(shaheer): time from test completion to draft report, and from draft to final.

Engagement history

2020 — present

Penetration Tester — Security Consultant

May 2025 — Present

OrganisationMalcrove EMEA Technology L.L.C., Dubai, UAE

  • Scope and lead 15+ engagements per quarter across web, mobile, network and Active Directory for enterprise clients in the GCC
  • Manage vulnerability assessment and remediation tracking for 2,000+ assets; built a prioritisation methodology ranking findings by asset criticality, public exposure and severity
  • Chain low-severity findings into full attack paths, producing CVSS 8.0+ disclosures across multiple engagements
  • Build internal tooling automating reconnaissance, reporting and vulnerability correlation
  • Contribute TTPs to the internal methodology library; authored scripts adopted firm-wide
  • Participate in Red vs Blue exercises to uplift detection engineering and ATT&CK coverage
  • Mentor junior consultants and deliver C-suite and engineering briefings

Cyber Security Analyst — Security Engineer

Nov 2022 — Aug 2024

OrganisationB&S World Supply, Dubai, UAE

  • Conducted 100+ assessments across systems, networks and applications, reducing critical exposure 60% year-over-year
  • Developed policies aligned to NIST CSF, PCI DSS and ISO 27001; led the organisation through 2 external audits with zero major findings
  • Reported 200+ vulnerabilities with prioritised guidance, achieving 70% mean-time-to-remediation improvement
  • Delivered awareness sessions to 100+ employees; phishing simulations cut click-rate 30%

Penetration Tester — Security Consultant

Nov 2021 — Sep 2022

OrganisationNational Petroleum Construction Company (NPCC), Abu Dhabi, UAE

  • Tested 20+ web applications, mobile apps and thick clients across a critical-infrastructure oil & gas estate
  • Organisation-level OSINT and attack surface mapping identified 20 externally exposed assets and credentials
  • Embedded security into the SDLC with development teams, reducing post-deployment incidents
  • Produced 15+ detailed assessment reports for IT leadership and engineering

Penetration Tester — Security Consultant

Aug 2020 — Oct 2021

OrganisationVaporVM, Lahore, Pakistan

  • Host, network, web and mobile testing across 30+ client engagements, benchmarked to OWASP Top 10 and MASVS
  • Risk assessments validating compliance with international standards and contractual obligations
  • Built custom tooling and lab scenarios, accelerating delivery 10%
  • Represented the firm in Capture The Flag competitions

B.Sc. Software Engineering

2016 — 2020

InstitutionCOMSATS University, Pakistan

  • Coursework: network security, cryptography, database systems, software architecture
  • Final year project: integrated B2C e-commerce and eLearning platform — React, Node.js, MySQL

Credentials

Verifiable on request

CertificationIssuerYear
Offensive Security Certified Professional (OSCP+) Offensive Security2024
Certified Red Team Professional (CRTP)Altered Security2023
Certified AppSec Practitioner (CAP)The SecOps Group2023
Certified Ethical Hacker (CEH)EC-Council2021
Certified Network Security Specialist (CNSS)ICSI2020
Practical Ethical Hacking (PEH)TCM Security2020

OSWE & CRTO in progress

Tooling & frameworks

What actually gets used

Web application
Burp Suite Pro · Acunetix · Nikto · AppScan · SQLMap · Shodan · manual OWASP Top 10 / ASVS testing · source code static analysis
Mobile application
Frida · Objection · Logcat · Drozer · ADB · apktool · jadx · MobSF · OWASP MASVS
Active Directory & red team
CrackMapExec · Impacket · BloodHound · PowerView · PowerSploit · Mimikatz · PowerUpSQL · UACme · Rubeus · Certify
Network VA/PT
Nmap · Nessus · Metasploit · Hashcat · Aircrack-ng · Netcat · Ligolo-ng · Responder
Cloud
AWS penetration testing · IAM misconfiguration review · S3 enumeration · cloud configuration assessment
Scripting & automation
Python · Bash · PowerShell — custom internal tools for reconnaissance, reporting and vulnerability correlation. AI models (Hermes, Claude) applied to threat research and tooling development.
Frameworks & standards
OWASP Top 10 · OWASP MASVS · MITRE ATT&CK · NIST CSF · PCI DSS · ISO 27001 · UAE IA Standards · NESA · ADHICS

Research & tooling

Shipped work, outside client engagements

TODO(shaheer): tool name

Slot 1

TODO(shaheer): one line on the problem it solves.

StackTODO(shaheer)

Screenshot — TODO(shaheer)

TODO(shaheer): tool name

Slot 2

TODO(shaheer): one line on the problem it solves.

StackTODO(shaheer)

Screenshot — TODO(shaheer)

TODO(shaheer): tool name

Slot 3

TODO(shaheer): one line on the problem it solves.

StackTODO(shaheer)

Screenshot — TODO(shaheer)

Active researcher on HackerOne and Bugcrowd, with valid reports accepted across a range of programmes.

Focus areas: IDOR, SSRF, business logic flaws, authentication and authorisation bypass, OAuth misconfiguration, and account takeover.

Sample finding (PDF) — not yet published

Instrumentation

Measured, not asserted

Public activity

GitHub · trailing 52 weeks · refreshed 2026-08-17

AUGSEPOCTNOVDECJANFEBMARAPRMAYJUNJULAUG2025-08-17: 0 contributions2025-08-18: 0 contributions2025-08-19: 0 contributions2025-08-20: 0 contributions2025-08-21: 0 contributions2025-08-22: 0 contributions2025-08-23: 0 contributions2025-08-24: 0 contributions2025-08-25: 0 contributions2025-08-26: 0 contributions2025-08-27: 0 contributions2025-08-28: 0 contributions2025-08-29: 0 contributions2025-08-30: 0 contributions2025-08-31: 0 contributions2025-09-01: 0 contributions2025-09-02: 0 contributions2025-09-03: 0 contributions2025-09-04: 0 contributions2025-09-05: 0 contributions2025-09-06: 0 contributions2025-09-07: 0 contributions2025-09-08: 0 contributions2025-09-09: 0 contributions2025-09-10: 0 contributions2025-09-11: 0 contributions2025-09-12: 0 contributions2025-09-13: 0 contributions2025-09-14: 0 contributions2025-09-15: 0 contributions2025-09-16: 0 contributions2025-09-17: 0 contributions2025-09-18: 0 contributions2025-09-19: 0 contributions2025-09-20: 0 contributions2025-09-21: 0 contributions2025-09-22: 0 contributions2025-09-23: 0 contributions2025-09-24: 0 contributions2025-09-25: 0 contributions2025-09-26: 0 contributions2025-09-27: 0 contributions2025-09-28: 0 contributions2025-09-29: 0 contributions2025-09-30: 0 contributions2025-10-01: 0 contributions2025-10-02: 0 contributions2025-10-03: 0 contributions2025-10-04: 0 contributions2025-10-05: 0 contributions2025-10-06: 0 contributions2025-10-07: 0 contributions2025-10-08: 0 contributions2025-10-09: 0 contributions2025-10-10: 0 contributions2025-10-11: 0 contributions2025-10-12: 0 contributions2025-10-13: 0 contributions2025-10-14: 0 contributions2025-10-15: 0 contributions2025-10-16: 0 contributions2025-10-17: 0 contributions2025-10-18: 0 contributions2025-10-19: 0 contributions2025-10-20: 0 contributions2025-10-21: 0 contributions2025-10-22: 0 contributions2025-10-23: 0 contributions2025-10-24: 0 contributions2025-10-25: 0 contributions2025-10-26: 0 contributions2025-10-27: 0 contributions2025-10-28: 0 contributions2025-10-29: 0 contributions2025-10-30: 0 contributions2025-10-31: 0 contributions2025-11-01: 0 contributions2025-11-02: 0 contributions2025-11-03: 0 contributions2025-11-04: 0 contributions2025-11-05: 0 contributions2025-11-06: 0 contributions2025-11-07: 0 contributions2025-11-08: 0 contributions2025-11-09: 0 contributions2025-11-10: 0 contributions2025-11-11: 0 contributions2025-11-12: 0 contributions2025-11-13: 0 contributions2025-11-14: 0 contributions2025-11-15: 0 contributions2025-11-16: 0 contributions2025-11-17: 0 contributions2025-11-18: 0 contributions2025-11-19: 0 contributions2025-11-20: 0 contributions2025-11-21: 0 contributions2025-11-22: 0 contributions2025-11-23: 0 contributions2025-11-24: 0 contributions2025-11-25: 0 contributions2025-11-26: 0 contributions2025-11-27: 0 contributions2025-11-28: 0 contributions2025-11-29: 0 contributions2025-11-30: 0 contributions2025-12-01: 0 contributions2025-12-02: 0 contributions2025-12-03: 0 contributions2025-12-04: 0 contributions2025-12-05: 0 contributions2025-12-06: 0 contributions2025-12-07: 0 contributions2025-12-08: 0 contributions2025-12-09: 0 contributions2025-12-10: 0 contributions2025-12-11: 0 contributions2025-12-12: 0 contributions2025-12-13: 0 contributions2025-12-14: 0 contributions2025-12-15: 0 contributions2025-12-16: 0 contributions2025-12-17: 0 contributions2025-12-18: 0 contributions2025-12-19: 0 contributions2025-12-20: 0 contributions2025-12-21: 0 contributions2025-12-22: 0 contributions2025-12-23: 0 contributions2025-12-24: 0 contributions2025-12-25: 0 contributions2025-12-26: 0 contributions2025-12-27: 0 contributions2025-12-28: 0 contributions2025-12-29: 0 contributions2025-12-30: 0 contributions2025-12-31: 0 contributions2026-01-01: 0 contributions2026-01-02: 0 contributions2026-01-03: 0 contributions2026-01-04: 0 contributions2026-01-05: 0 contributions2026-01-06: 0 contributions2026-01-07: 0 contributions2026-01-08: 0 contributions2026-01-09: 0 contributions2026-01-10: 0 contributions2026-01-11: 0 contributions2026-01-12: 0 contributions2026-01-13: 0 contributions2026-01-14: 0 contributions2026-01-15: 0 contributions2026-01-16: 0 contributions2026-01-17: 0 contributions2026-01-18: 0 contributions2026-01-19: 0 contributions2026-01-20: 0 contributions2026-01-21: 0 contributions2026-01-22: 0 contributions2026-01-23: 0 contributions2026-01-24: 0 contributions2026-01-25: 0 contributions2026-01-26: 0 contributions2026-01-27: 0 contributions2026-01-28: 0 contributions2026-01-29: 0 contributions2026-01-30: 0 contributions2026-01-31: 0 contributions2026-02-01: 0 contributions2026-02-02: 0 contributions2026-02-03: 0 contributions2026-02-04: 0 contributions2026-02-05: 0 contributions2026-02-06: 0 contributions2026-02-07: 0 contributions2026-02-08: 0 contributions2026-02-09: 0 contributions2026-02-10: 0 contributions2026-02-11: 0 contributions2026-02-12: 0 contributions2026-02-13: 0 contributions2026-02-14: 0 contributions2026-02-15: 0 contributions2026-02-16: 0 contributions2026-02-17: 0 contributions2026-02-18: 0 contributions2026-02-19: 0 contributions2026-02-20: 0 contributions2026-02-21: 0 contributions2026-02-22: 0 contributions2026-02-23: 0 contributions2026-02-24: 0 contributions2026-02-25: 0 contributions2026-02-26: 0 contributions2026-02-27: 0 contributions2026-02-28: 0 contributions2026-03-01: 0 contributions2026-03-02: 0 contributions2026-03-03: 0 contributions2026-03-04: 0 contributions2026-03-05: 0 contributions2026-03-06: 0 contributions2026-03-07: 0 contributions2026-03-08: 0 contributions2026-03-09: 0 contributions2026-03-10: 0 contributions2026-03-11: 0 contributions2026-03-12: 0 contributions2026-03-13: 0 contributions2026-03-14: 0 contributions2026-03-15: 0 contributions2026-03-16: 0 contributions2026-03-17: 0 contributions2026-03-18: 0 contributions2026-03-19: 0 contributions2026-03-20: 0 contributions2026-03-21: 0 contributions2026-03-22: 0 contributions2026-03-23: 0 contributions2026-03-24: 0 contributions2026-03-25: 0 contributions2026-03-26: 0 contributions2026-03-27: 0 contributions2026-03-28: 0 contributions2026-03-29: 0 contributions2026-03-30: 0 contributions2026-03-31: 0 contributions2026-04-01: 0 contributions2026-04-02: 0 contributions2026-04-03: 0 contributions2026-04-04: 0 contributions2026-04-05: 0 contributions2026-04-06: 0 contributions2026-04-07: 0 contributions2026-04-08: 0 contributions2026-04-09: 0 contributions2026-04-10: 0 contributions2026-04-11: 0 contributions2026-04-12: 0 contributions2026-04-13: 0 contributions2026-04-14: 0 contributions2026-04-15: 0 contributions2026-04-16: 0 contributions2026-04-17: 0 contributions2026-04-18: 0 contributions2026-04-19: 0 contributions2026-04-20: 0 contributions2026-04-21: 0 contributions2026-04-22: 0 contributions2026-04-23: 0 contributions2026-04-24: 0 contributions2026-04-25: 0 contributions2026-04-26: 0 contributions2026-04-27: 0 contributions2026-04-28: 0 contributions2026-04-29: 0 contributions2026-04-30: 0 contributions2026-05-01: 0 contributions2026-05-02: 0 contributions2026-05-03: 0 contributions2026-05-04: 0 contributions2026-05-05: 0 contributions2026-05-06: 0 contributions2026-05-07: 0 contributions2026-05-08: 0 contributions2026-05-09: 0 contributions2026-05-10: 0 contributions2026-05-11: 0 contributions2026-05-12: 0 contributions2026-05-13: 0 contributions2026-05-14: 0 contributions2026-05-15: 0 contributions2026-05-16: 0 contributions2026-05-17: 0 contributions2026-05-18: 0 contributions2026-05-19: 0 contributions2026-05-20: 0 contributions2026-05-21: 0 contributions2026-05-22: 0 contributions2026-05-23: 0 contributions2026-05-24: 0 contributions2026-05-25: 0 contributions2026-05-26: 0 contributions2026-05-27: 0 contributions2026-05-28: 0 contributions2026-05-29: 0 contributions2026-05-30: 0 contributions2026-05-31: 0 contributions2026-06-01: 0 contributions2026-06-02: 0 contributions2026-06-03: 0 contributions2026-06-04: 0 contributions2026-06-05: 0 contributions2026-06-06: 0 contributions2026-06-07: 0 contributions2026-06-08: 4 contributions2026-06-09: 0 contributions2026-06-10: 0 contributions2026-06-11: 0 contributions2026-06-12: 12 contributions2026-06-13: 0 contributions2026-06-14: 13 contributions2026-06-15: 0 contributions2026-06-16: 0 contributions2026-06-17: 1 contribution2026-06-18: 0 contributions2026-06-19: 0 contributions2026-06-20: 0 contributions2026-06-21: 0 contributions2026-06-22: 0 contributions2026-06-23: 0 contributions2026-06-24: 0 contributions2026-06-25: 0 contributions2026-06-26: 0 contributions2026-06-27: 0 contributions2026-06-28: 0 contributions2026-06-29: 0 contributions2026-06-30: 0 contributions2026-07-01: 0 contributions2026-07-02: 0 contributions2026-07-03: 0 contributions2026-07-04: 0 contributions2026-07-05: 0 contributions2026-07-06: 0 contributions2026-07-07: 0 contributions2026-07-08: 0 contributions2026-07-09: 0 contributions2026-07-10: 0 contributions2026-07-11: 0 contributions2026-07-12: 0 contributions2026-07-13: 0 contributions2026-07-14: 0 contributions2026-07-15: 0 contributions2026-07-16: 0 contributions2026-07-17: 0 contributions2026-07-18: 0 contributions2026-07-19: 0 contributions2026-07-20: 0 contributions2026-07-21: 0 contributions2026-07-22: 0 contributions2026-07-23: 0 contributions2026-07-24: 0 contributions2026-07-25: 0 contributions2026-07-26: 0 contributions2026-07-27: 0 contributions2026-07-28: 1 contribution2026-07-29: 0 contributions2026-07-30: 0 contributions2026-07-31: 0 contributions2026-08-01: 0 contributions2026-08-02: 0 contributions2026-08-03: 0 contributions2026-08-04: 0 contributions2026-08-05: 0 contributions2026-08-06: 0 contributions2026-08-07: 0 contributions2026-08-08: 0 contributions2026-08-09: 2 contributions2026-08-10: 0 contributions2026-08-11: 0 contributions2026-08-12: 0 contributions2026-08-13: 0 contributions2026-08-14: 0 contributions2026-08-15: 0 contributions2026-08-16: 0 contributions2026-08-17: 0 contributions
Contributions33
Commits32
Pull requests1
Issues0

Public repositories only. Client engagements are performed in customer-controlled repositories under NDA and are not represented here; this graph therefore understates delivery by design.

Model usage

Anthropic API · rolling 30 days

Not available at last build — an Admin API key is required.

Contact & sign-off

Direct line, not a ticket queue

Book a call 30 minutes · cal.com
Tester of record · Shaheer Khalid · OSCP+ · CRTP Dubai, United Arab Emirates

Appendix A — Revision history

Changes to this document

Rev.DateChange
04TODO(shaheer)TODO(shaheer): change note
03TODO(shaheer)TODO(shaheer): change note
02TODO(shaheer)TODO(shaheer): change note
01TODO(shaheer)TODO(shaheer): change note
Confidential

Keyboard

j
Next sheet
k
Previous sheet
g g
Return to cover
m
Toggle screen / paper
p
Print
?
This sheet
Esc
Close