登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
签到
每天签到奖励2-10圆
导读
排行榜
TG频道
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
VIP申请
VIP网盘
网盘
联系我们
发帖说明
每日签到
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
返回列表
首页
›
业界区
›
安全
›
PWN手的成长之路-08-not_the_same_3dsctf_2016-溢出+函 ...
PWN手的成长之路-08-not_the_same_3dsctf_2016-溢出+函数调用劫持
[ 复制链接 ]
韶侪
9 小时前
远程连接,没有什么可用信息。
file 查看文件。32 位 ELF 可执行文件。
checksec 查看文件安全属性。开启了 NX 保护,栈上无法执行。
IDA 打开文件。查看 main 函数,发现了 gets() 高危函数。
并且在 get_secret 函数中找到了后门。它用只读模式打开 flag.txt ,之后将文件存放在 fl4g 变量中。那么我们就可以想到,用 printf() 函数将 fl4g 变量内容打印出来。
分析 main函数的汇编代码,发现其没有 push 指令,并且 retn 没有设置返回地址,因此构造 exp 的时候就不需要覆盖返回地址。
计算溢出大小:0x2D+0=0x2D
我们需要调用 printf() 函数,所以我们要找到它的内存地址。
双击 printf,就找到了其内存地址
调用 printf 函数之前,我们需要了解
printf 函数的输出原理
:printf 函数并不会立即把输出内容写显示到屏幕上,而是先将输出内容写入到缓冲区中。只有满足一定条件时(比如缓冲区满,遇到换行符 \n 且开启了行缓冲模式、程序正常结束或调用 flush 函数刷新缓冲区等),缓冲区中的内容才会被实际输出到对应的设备上。
因此脚本就需要添加一个返回地址。
大致流程:先溢出,之后直接执行后门,让程序将 flag.txt 的内容存到 fl4g 变量中,再调用 printf 函数地址,因为这里 printf 函数得到输入后,没有结束程序,所以数据就会保存在缓冲区中,这时就要调用一个返回地址结束程序(exit 函数),然后触发 printf 的输出机制,再在后面添加 fl4g 变量的内存地址,让 printf 定位到 fl4g 的数据。(简洁流程:调用 printf 地址获取 fl4g 的内容,再调用 exit 结束地址触发缓冲区刷新以显示内容,最后到 fl4g 的内存地址,让 printf 定位数据。)
exit 函数地址(返回地址)
printf 函数地址。
fl4g 变量地址。
编写 exp:
from pwn import * r=remote('node5.buuoj.cn',29302) get_secret_addr=0x80489A0 printf_addr=0x0804F0A0 exit_addr=0x0804E660 flag_addr=0x080ECA2D payload=b'a'*(0x2D)+p32(get_secret_addr)+p32(printf_addr)+p32(exit_addr)+p32(flag_addr) r.sendline(payload) r.interactive()
复制代码
flag 被打印出来。
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
PWN
成长
之路
not
the
相关帖子
35+程序员的转型之路:经济寒冬中的希望与策略
软件测试进阶之路:2025年测试工程师必须掌握的三大热门领域
PWN手的成长之路-14-ciscn_2019_c_1-ret2libc
[LangGraph]Human-in-the-loop示例之人工干预shell命令执行
从Kubernetes到CloudNative——云原生应用之路
PWN手的成长之路-05-ROP
vip免费申请,1年只需15美金$
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
业界
35+程序员的转型之路:经济寒冬中的希望与策略
0
723
司马黛
2025-10-06
科技
软件测试进阶之路:2025年测试工程师必须掌握的三大热门领域
1
672
百杲憔
2025-10-12
业界
PWN手的成长之路-14-ciscn_2019_c_1-ret2libc
0
817
胆饬
2025-10-12
业界
[LangGraph]Human-in-the-loop示例之人工干预shell命令执行
0
338
恶凝毛
2025-10-13
安全
从Kubernetes到CloudNative——云原生应用之路
0
297
湄圳啸
2025-10-15
安全
PWN手的成长之路-05-ROP
0
311
荪俗
2025-10-15
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
签约作者
程序园优秀签约作者
发帖
韶侪
9 小时前
关注
0
粉丝关注
15
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
anyue1937
9994893
dage888
999994
3934307807
993178
4
富账慕
9995
5
邹语彤
9991
6
刎唇
9993
7
聚怪闩
9972
8
匝抽
9986
9
烯八
9966
10
筒濂
9974
查看更多