hgame——pwn week1復(fù)現(xiàn)

aaaaaaaa:
checksec檢查吉嚣,ida分析:


image.png
image.png

開了堆棧不可執(zhí)行的保護,分析邏輯很簡單蹬铺,就是輸入必須a尝哆,且是一堆a,a數(shù)量大于99即可甜攀,就可以直接getshell了秋泄,上腳本:


image.png

image.png

薯片拯救世界1:
checksec檢查琐馆,ida分析:


image.png

image.png

開了Cannary棧溢出保護,堆棧不可執(zhí)行保護恒序。邏輯就是將讀取出來的flag放到bss段s1中啡捶,看到read函數(shù),在while循環(huán)里面奸焙,輸入存到buf中瞎暑,buf與s1進行比較,匹配就成功与帆,不匹配就失敗了赌,這里本地測試時需要自己寫個flag(24位的大小)不然跑步起來玄糟,剛開始以為可以繞過泄露cannary去繞過保護勿她,失敗了,換思路阵翎,拿出逆向的思想逢并,這題或許可以暴力破解,就是ASSCI碼一個個去試郭卫,加個截斷符\x00砍聊,每一次只要成功了,就往下贰军,猜想flag是hgame{xxxxx}玻蝌,所以直接上腳本:


image.png

image.png

image.png

總結(jié):當(dāng)思路不對時,及時調(diào)整思路词疼,爆破的思路繼續(xù)學(xué)習(xí)~
babysc:
image.png

64位俯树,沒有開任何保護,堆椃〉粒可以執(zhí)行许饿,直接生成shellcode,確定下來舵盈,然后去ida看看邏輯:
剛開始陋率,發(fā)現(xiàn)F5大法不行了,此時兩種方法:1书释、直接剛匯編 2翘贮、nop掉fail的地方,就可以F5大法了爆惧,我們選擇方法2狸页,把call rdx nop掉,得到圖:


image.png

這里很明顯是進行了異或加密,邏輯很簡單芍耘,直接生成的shellcode先進行異或一次(相當(dāng)于加密)址遇,發(fā)送過去時它又會異或一次(相當(dāng)于解密),就是我們的shellcode了斋竞,paylaod:
image.png

image.png

之前做逆向題也遇到過代碼異或加密的題目倔约,把代碼轉(zhuǎn)成16進制,進行解密坝初,再轉(zhuǎn)成字符型浸剩,也作為一個經(jīng)驗的積累吧。
Stein鳄袍;Gate:
檢查下保護機制:


image.png

保護還挺多的绢要,就一個地址隨機化沒有開了
ida分析:


image.png

看來是有很多關(guān)卡要過了,一個個來吧:
image.png

看來要return 0才能一步步地過關(guān)拗小,不能中途exit(0)重罪,看看參數(shù)函數(shù),也就是
第一關(guān):
image.png

看到random哀九,應(yīng)該會產(chǎn)生隨機數(shù)剿配,然后看到輸入ID是到bss段的,沒什么思路阅束,暫時知道ID是放到bss中呼胚,看看下一關(guān):


image.png

看到是有棧溢出的操作,但是開了棧溢出保護围俘,不能直接溢出哎砸讳,只能先覆蓋那個v2 為0x2333才能進入下一關(guān)琢融,那么查看棧中的位置:
image.png

image.png

v2就是那個var_10界牡,所以棧的偏移為0x40-0x10=0x30,然后覆蓋那個0x2333即可過第一關(guān),下一關(guān):
image.png

格式化字符串漏洞漾抬!小竊喜宿亡,下斷點看程序:


image.png

可以發(fā)現(xiàn),我們的輸入在rsi寄存器中纳令,而我們的隨機數(shù)v4剛好在我們的rsi所在棧中位置的上一個挽荠,所以隨機數(shù)在棧中的位置與esp的偏移為2,而64位因為6個寄存器優(yōu)先存值平绩,rsi是第二個寄存器圈匆,所以rsi到棧esp有5的偏移,所以總的偏移為7捏雌,這樣就可以泄露出隨機數(shù)的值了跃赚,這個值加上那個0x1234又寫回到v4中,所以可以用填充的方法實現(xiàn),又因為第三關(guān)要提前填好v1成0x6666的值:


image.png

所以在這里一起寫:


image.png

來到第三關(guān):
我們知道那個v1已經(jīng)寫好了纬傲,這里讀取5個字節(jié)满败,然后又是格式化字符串的漏洞,那么可以canary泄露了叹括,我們知道canary是存在于ebp的上一個的值算墨,緊挨著ebp的,那么就可以知道它的偏移量了:


image.png

可知在棧中相對于ebp的偏移是6汁雷,而rsi和esp的偏移為5净嘀,所以總的偏移為11,那么:
image.png

這里我們就得到了canary的值侠讯,到時填充到它的溢出位置就能實現(xiàn)棧溢出了面粮,到時直接一個gadget利用system函數(shù)就能getshell了:


image.png
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市继低,隨后出現(xiàn)的幾起案子熬苍,更是在濱河造成了極大的恐慌,老刑警劉巖袁翁,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件柴底,死亡現(xiàn)場離奇詭異,居然都是意外死亡粱胜,警方通過查閱死者的電腦和手機柄驻,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來焙压,“玉大人鸿脓,你說我怎么就攤上這事⊙那” “怎么了野哭?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長幻件。 經(jīng)常有香客問我拨黔,道長,這世上最難降的妖魔是什么绰沥? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任篱蝇,我火速辦了婚禮,結(jié)果婚禮上徽曲,老公的妹妹穿的比我還像新娘零截。我一直安慰自己,他們只是感情好秃臣,可當(dāng)我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布涧衙。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪绍撞。 梳的紋絲不亂的頭發(fā)上正勒,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天,我揣著相機與錄音傻铣,去河邊找鬼章贞。 笑死,一個胖子當(dāng)著我的面吹牛非洲,可吹牛的內(nèi)容都是我干的鸭限。 我是一名探鬼主播,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼两踏,長吁一口氣:“原來是場噩夢啊……” “哼败京!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起梦染,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤赡麦,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后帕识,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體泛粹,經(jīng)...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年肮疗,在試婚紗的時候發(fā)現(xiàn)自己被綠了晶姊。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡伪货,死狀恐怖们衙,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情碱呼,我是刑警寧澤蒙挑,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站巍举,受9級特大地震影響脆荷,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜懊悯,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望梦皮。 院中可真熱鬧炭分,春花似錦、人聲如沸剑肯。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至呀忧,卻和暖如春师痕,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背而账。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工胰坟, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人泞辐。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓笔横,卻偏偏與公主長得像,于是被迫代替她去往敵國和親咐吼。 傳聞我的和親對象是個殘疾皇子吹缔,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,086評論 2 355

推薦閱讀更多精彩內(nèi)容

  • pwnable.tw做到250pt就連偷看wp也領(lǐng)悟不能,exp是不可能會寫的锯茄,shellcode編碼也是編不出來...
    BJChangAn閱讀 1,266評論 0 0
  • pingpong這一題應(yīng)該是最簡單的pwn題了 厢塘,但是我還是沒做出來。對程序分析的不夠明白肌幽,雖然把libc和can...
    zs0zrc閱讀 1,153評論 0 1
  • 撒母耳記上 27 大衛(wèi)軟弱俗冻,逃往非利士地 28 掃羅害怕非利士人,通過交鬼的婦人招撒母耳 29 因非利士首領(lǐng)的嫉恨...
    金旭統(tǒng)閱讀 147評論 0 0
  • 中午,吃過飯有兩個小時的時間可以休息煮岁,這對我們來講是挺愜意的讥蔽! 坐標(biāo)杭州西湖,后花園西溪濕地生態(tài)公園画机,國家...
    白大白閱讀 252評論 0 1
  • 昨晚大寶的狀態(tài)不是很好冶伞!寶爸昨晚連夜接奶奶來照顧寶貝!因為奶奶身體不好我們一般不會驚動奶奶的步氏! 有...
    涵飛兒_dcfa閱讀 162評論 0 0