安恒月賽 pwn wp | 2019_01

rrr

  • x86 elf | nx
  • 漏洞點(diǎn): 棧溢出 | read(0 , buf , 0xa0) | buf 在 ebp-0x30
  • 流程分析:
      1. srand(time(0))
      1. read(0 , buf , 0xa0)
      1. len = strlen(buf)
      1. for i in range(len):
      • buf[i] ^= rand()
  • tip:
    • 4 處是一個(gè)保護(hù)措施 | 繞過方法 , 根據(jù) read 不因?yàn)?\x00 停止但 strlen 因?yàn)?\x00 停止的特點(diǎn)热某,在輸入中加入 \x00 繞過異或輸入保護(hù)
  • exp

mycard

  • x64 elf | Full Relro , stack canary , nx , pie
  • 流程分析:
    • create
      • input( 0 , name , 0x40 , '\n') | 最后一個(gè)參數(shù)是結(jié)尾判斷符
      • atoi(read(0 , nptr , 14 , "\n)) | 讀入 desc 的 size
      • desc_temp = malloc(size)
      • input(0 , desc_temp , size , '\n')
      • result = malloc(size + 0x44)
      • strncpy(result , name , 0x40)
      • *(result + 0x40) = size | int 類型
      • memcpy(result + 0x44 , desc_temp , size)
      • free(desc_temp)
      • node = malloc(0x18)
      • 將 node 加入鏈表
        • 結(jié)構(gòu)體
          • now | dq 8 byte | card 指針
          • last | dq | 前一個(gè) node , 頭節(jié)點(diǎn)的 last 為其本身
          • next | dq | 下一個(gè) node , 最后一個(gè)節(jié)點(diǎn)的 next 為 null
    • edit
      • max = help() | 列出所有的 card
      • index = atoi(input(0 , index , 14 , '\n'))
      • if(index < max):
        • now | 第 index 個(gè) card節(jié)點(diǎn)
        • input(0 , now , 0x40)
        • new_len = input(0 , new_len , 14)
        • if new_len > now->size:
          • now = realloc(now , new_len + 0x44)
          • now->size = new_len
          • input(0 , now + 0x44 , new_len + 0x44 , '\n') | 產(chǎn)生堆溢出
        • else:
          • now-> size = new_len
          • input(0 , now + 0x44 , new_len)
      • delete
        • 從鏈表上解鏈 , 和 unlink 基本類似
          • 重要操作 : free(*node) , free(node)
      • help
        • 作用是 展示每個(gè) card 的 name 和 size
        • 實(shí)際操作:
          • write(0 , now_card , 0x40) # name
          • if now_card -> size > 32:
            • write(0 , now_card + 0x44 , 0x20) # 錯(cuò)誤使用 , 應(yīng)該通過 strlen(now_card + 0x44) 獲得輸出長度
          • else:
            • write(0 , now_card + 0x44 , size))
  • 漏洞:
      1. show 處有多余輸出 , 可以進(jìn)行 unsorted bin leak
      1. edit 處 有堆溢出 , 控制堆空間的分布之后 , 通過此處堆溢出進(jìn)行fastbin attack
      • 重點(diǎn)注意堆的分布和 realloc的函數(shù)特點(diǎn)
      • 0x70 - > 0xe0 (freed , unsoredbin ) | realloc(pointer_0x70 , 0xdc) | 0xe0 - > 0x70(freed , fastbin)
  • exp
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末卢佣,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌洋侨,老刑警劉巖夜牡,帶你破解...
    沈念sama閱讀 206,214評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件窗宦,死亡現(xiàn)場離奇詭異酬姆,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)示惊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,307評論 2 382
  • 文/潘曉璐 我一進(jìn)店門好港,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人米罚,你說我怎么就攤上這事钧汹。” “怎么了录择?”我有些...
    開封第一講書人閱讀 152,543評論 0 341
  • 文/不壞的土叔 我叫張陵拔莱,是天一觀的道長。 經(jīng)常有香客問我隘竭,道長塘秦,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,221評論 1 279
  • 正文 為了忘掉前任动看,我火速辦了婚禮尊剔,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘菱皆。我一直安慰自己须误,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,224評論 5 371
  • 文/花漫 我一把揭開白布仇轻。 她就那樣靜靜地躺著京痢,像睡著了一般。 火紅的嫁衣襯著肌膚如雪篷店。 梳的紋絲不亂的頭發(fā)上祭椰,一...
    開封第一講書人閱讀 49,007評論 1 284
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼吭产。 笑死侣监,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的臣淤。 我是一名探鬼主播,決...
    沈念sama閱讀 38,313評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼窃爷,長吁一口氣:“原來是場噩夢啊……” “哼邑蒋!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起按厘,我...
    開封第一講書人閱讀 36,956評論 0 259
  • 序言:老撾萬榮一對情侶失蹤医吊,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后逮京,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體卿堂,經(jīng)...
    沈念sama閱讀 43,441評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,925評論 2 323
  • 正文 我和宋清朗相戀三年懒棉,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了草描。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,018評論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡策严,死狀恐怖穗慕,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情妻导,我是刑警寧澤逛绵,帶...
    沈念sama閱讀 33,685評論 4 322
  • 正文 年R本政府宣布,位于F島的核電站倔韭,受9級特大地震影響术浪,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜寿酌,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,234評論 3 307
  • 文/蒙蒙 一胰苏、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧份名,春花似錦碟联、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,240評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至辰如,卻和暖如春普监,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,464評論 1 261
  • 我被黑心中介騙來泰國打工凯正, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留毙玻,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,467評論 2 352
  • 正文 我出身青樓廊散,卻偏偏與公主長得像桑滩,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子允睹,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,762評論 2 345

推薦閱讀更多精彩內(nèi)容

  • pyspark.sql模塊 模塊上下文 Spark SQL和DataFrames的重要類: pyspark.sql...
    mpro閱讀 9,446評論 0 13
  • 衣帶漸寬終不悔缭受,為伊消得人憔悴胁澳。-柳永 接著上篇的,年齡差距大米者,是愛情的絆腳石嗎韭畸? 分析一下,年齡大的牛蔓搞,為何愛吃...
    望風(fēng)俠閱讀 3,462評論 17 19
  • 有時(shí)候突然沒電導(dǎo)致電腦關(guān)機(jī)或者別的非正常因素導(dǎo)致postgresQL停止運(yùn)行胰丁,在運(yùn)行工程時(shí)報(bào)下面的錯(cuò)誤: “Is ...
    軒轅小愛閱讀 6,478評論 0 1
  • 1 對優(yōu)先級的選擇就是真愛的排序執(zhí)行。在有限的生命里败明,你認(rèn)為最寶貴的事隘马,就會(huì)往前放、會(huì)先解決妻顶。過去持續(xù)的優(yōu)先級的選...
    巴中張公子閱讀 322評論 0 0
  • 今冬第二場雪酸员,下午第一節(jié)給29班學(xué)生上課時(shí),窗外雪很大很密讳嘱,好幾個(gè)學(xué)生竊竊私語幔嗦,向窗外看。于是我就停止講課...
    雷登張閱讀 198評論 0 1