棧中數(shù)據(jù)已不識患朱,回首唯有Heap Spray

之前寫過一篇青少年版的Heap Spray:Heap Spray淺析 MS06-055?當(dāng)時沒覺得Heap Spray的強大之處丢郊,直到嘗試超星4.0的ActiveX的漏洞挖掘與利用被饿,才驚覺Heap Spray的強大與瀏覽器漏洞的危害秸弛。

0x00 COMRaider

一個ActiveX的Fuzz工具铭若,IDE方便上手。(疑似碰到unicode字符串轉(zhuǎn)換的問題胆屿,后來又莫名其妙好了奥喻,mark一下)

0x01 你根本不是這樣的qmemcpy!

心路歷程:

1.崩不了非迹?崩不了环鲤?最后扛著COMRaider自己挖,然后發(fā)現(xiàn)是clsid找錯了

2.其實這是就發(fā)現(xiàn)隱隱約約哪里有些奇怪憎兽,當(dāng)時歸因于自己對javascript的語法不了解冷离。究其原因就是自己照書打譜慣了在sp2上玩慣了吵冒,思維僵化。

3.覆蓋返回地址的時候頓顯端倪西剥,有的地址可以痹栖,有的地址就會被魔改?仍然以為是unicode的問題瞭空。樂此不疲棧溢出揪阿,shellcode被魔改。

4.最后偷瞄書咆畏,heap spray南捂?!放到堆里就不會被魔改了哦旧找,同時意識到ActiveX漏洞危害大的原因之一就在于可以用javascript之類的腳本語言進行很多操作溺健,就比如這里堆的申請。

回過頭再看钮蛛,原來LoadPage輸入的數(shù)據(jù)會經(jīng)過一個WideCharToMultibyte()函數(shù)進行魔改鞭缭。由于ascii支持的范圍是0x00-0x7f,所以0x7f-0xff的數(shù)據(jù)就會發(fā)生無法轉(zhuǎn)碼的情況魏颓。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末岭辣,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子琼开,更是在濱河造成了極大的恐慌易结,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件柜候,死亡現(xiàn)場離奇詭異搞动,居然都是意外死亡,警方通過查閱死者的電腦和手機渣刷,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門鹦肿,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人辅柴,你說我怎么就攤上這事箩溃。” “怎么了碌嘀?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵涣旨,是天一觀的道長。 經(jīng)常有香客問我股冗,道長霹陡,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮烹棉,結(jié)果婚禮上攒霹,老公的妹妹穿的比我還像新娘。我一直安慰自己浆洗,他們只是感情好催束,可當(dāng)我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著伏社,像睡著了一般抠刺。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上摘昌,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天矫付,我揣著相機與錄音,去河邊找鬼第焰。 笑死,一個胖子當(dāng)著我的面吹牛妨马,可吹牛的內(nèi)容都是我干的挺举。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼烘跺,長吁一口氣:“原來是場噩夢啊……” “哼湘纵!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起滤淳,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤梧喷,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后脖咐,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體铺敌,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年屁擅,在試婚紗的時候發(fā)現(xiàn)自己被綠了偿凭。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡派歌,死狀恐怖弯囊,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情胶果,我是刑警寧澤匾嘱,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布,位于F島的核電站早抠,受9級特大地震影響霎烙,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一吼过、第九天 我趴在偏房一處隱蔽的房頂上張望锐秦。 院中可真熱鬧,春花似錦盗忱、人聲如沸酱床。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽扇谣。三九已至,卻和暖如春闲昭,著一層夾襖步出監(jiān)牢的瞬間罐寨,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工序矩, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留鸯绿,地道東北人。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓簸淀,卻偏偏與公主長得像瓶蝴,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子租幕,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內(nèi)容