pwnable.kr input

下載題目

sudo scp -P 2222 input2@pwnable.kr:~/* ./

查看源碼

$ cat input.c
#include <stdio.h>
#include <stdlib.h>
#include <string.h>
#include <sys/socket.h>
#include <arpa/inet.h>

int main(int argc, char* argv[], char* envp[]){
    printf("Welcome to pwnable.kr\n");
    printf("Let's see if you know how to give input to program\n");
    printf("Just give me correct inputs then you will get the flag :)\n");

    // argv
    if(argc != 100) return 0;
    if(strcmp(argv['A'],"\x00")) return 0;
    if(strcmp(argv['B'],"\x20\x0a\x0d")) return 0;
    printf("Stage 1 clear!\n"); 

    // stdio
    char buf[4];
    read(0, buf, 4);
    if(memcmp(buf, "\x00\x0a\x00\xff", 4)) return 0;
    read(2, buf, 4);
        if(memcmp(buf, "\x00\x0a\x02\xff", 4)) return 0;
    printf("Stage 2 clear!\n");
    
    // env
    if(strcmp("\xca\xfe\xba\xbe", getenv("\xde\xad\xbe\xef"))) return 0;
    printf("Stage 3 clear!\n");

    // file
    FILE* fp = fopen("\x0a", "r");
    if(!fp) return 0;
    if( fread(buf, 4, 1, fp)!=1 ) return 0;
    if( memcmp(buf, "\x00\x00\x00\x00", 4) ) return 0;
    fclose(fp);
    printf("Stage 4 clear!\n"); 

    // network
    int sd, cd;
    struct sockaddr_in saddr, caddr;
    sd = socket(AF_INET, SOCK_STREAM, 0);
    if(sd == -1){
        printf("socket error, tell admin\n");
        return 0;
    }
    saddr.sin_family = AF_INET;
    saddr.sin_addr.s_addr = INADDR_ANY;
    saddr.sin_port = htons( atoi(argv['C']) );
    if(bind(sd, (struct sockaddr*)&saddr, sizeof(saddr)) < 0){
        printf("bind error, use another port\n");
            return 1;
    }
    listen(sd, 1);
    int c = sizeof(struct sockaddr_in);
    cd = accept(sd, (struct sockaddr *)&caddr, (socklen_t*)&c);
    if(cd < 0){
        printf("accept error, tell admin\n");
        return 0;
    }
    if( recv(cd, buf, 4, 0) != 4 ) return 0;
    if(memcmp(buf, "\xde\xad\xbe\xef", 4)) return 0;
    printf("Stage 5 clear!\n");

    // here's your flag
    system("/bin/cat flag");    
    return 0;
}

一步一步的深入

知識儲備:

  1. argc、argv给涕、envp
    argc: 參數(shù)的個數(shù)怖糊,如 ping www.baidu.com 的 argc = 2纱扭;
    argv: 具體的參數(shù)衡怀,如 pingwww.baidu.com;
    envp: 環(huán)境變量數(shù)組
  2. execve
    函數(shù)定義:int execve(const char *filename, char *const argv[ ], char *const envp[ ]);
    返回值:函數(shù)執(zhí)行成功時返回0棍矛,執(zhí)行失敗時的返回值為-1.
    函數(shù)說明:execve()用來執(zhí)行參數(shù)filename字符串所代表的文件路徑,第二個參數(shù)是利用數(shù)組指針來傳遞給執(zhí)行文件狈癞,并且需要以空指針(NULL)結(jié)束茄靠,最后一個參數(shù)則為傳遞給執(zhí)行文件的新環(huán)境變量數(shù)組茂契。

stage 1

#include <stdio.h>
#include <string.h>
#include <stdlib.h>
#include <unistd.h>
#include <sys/socket.h>
#include <arpa/inet.h>

int main()
{
    /* Stage 1: argv */
    char *argv[101] = {"./input", [1 ... 99] = "A", NULL};

    argv['A'] = "\x00";
    argv['B'] = "\x20\x0a\x0d";

    execve("./input", argv, NULL);

    return 0;
}

編譯執(zhí)行一下:

$ gcc writeup.c -o writeup
$ ./writeup
Welcome to pwnable.kr
Let's see if you know how to give input to program
Just give me correct inputs then you will get the flag :)
Stage 1 clear!
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末蝶桶,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子掉冶,更是在濱河造成了極大的恐慌真竖,老刑警劉巖脐雪,帶你破解...
    沈念sama閱讀 217,277評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異恢共,居然都是意外死亡,警方通過查閱死者的電腦和手機讨韭,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,689評論 3 393
  • 文/潘曉璐 我一進店門脂信,熙熙樓的掌柜王于貴愁眉苦臉地迎上來透硝,“玉大人,你說我怎么就攤上這事濒生÷癖茫” “怎么了罪治?”我有些...
    開封第一講書人閱讀 163,624評論 0 353
  • 文/不壞的土叔 我叫張陵丽声,是天一觀的道長。 經(jīng)常有香客問我觉义,道長雁社,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,356評論 1 293
  • 正文 為了忘掉前任晒骇,我火速辦了婚禮歧胁,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘厉碟。我一直安慰自己喊巍,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,402評論 6 392
  • 文/花漫 我一把揭開白布箍鼓。 她就那樣靜靜地躺著崭参,像睡著了一般。 火紅的嫁衣襯著肌膚如雪款咖。 梳的紋絲不亂的頭發(fā)上何暮,一...
    開封第一講書人閱讀 51,292評論 1 301
  • 那天,我揣著相機與錄音铐殃,去河邊找鬼海洼。 笑死,一個胖子當(dāng)著我的面吹牛富腊,可吹牛的內(nèi)容都是我干的坏逢。 我是一名探鬼主播,決...
    沈念sama閱讀 40,135評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼是整!你這毒婦竟也來了肖揣?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,992評論 0 275
  • 序言:老撾萬榮一對情侶失蹤浮入,失蹤者是張志新(化名)和其女友劉穎龙优,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體事秀,經(jīng)...
    沈念sama閱讀 45,429評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡彤断,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,636評論 3 334
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了易迹。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片瓦糟。...
    茶點故事閱讀 39,785評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖赴蝇,靈堂內(nèi)的尸體忽然破棺而出菩浙,到底是詐尸還是另有隱情,我是刑警寧澤句伶,帶...
    沈念sama閱讀 35,492評論 5 345
  • 正文 年R本政府宣布劲蜻,位于F島的核電站,受9級特大地震影響考余,放射性物質(zhì)發(fā)生泄漏先嬉。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,092評論 3 328
  • 文/蒙蒙 一楚堤、第九天 我趴在偏房一處隱蔽的房頂上張望疫蔓。 院中可真熱鬧,春花似錦身冬、人聲如沸衅胀。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,723評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽滚躯。三九已至,卻和暖如春嘿歌,著一層夾襖步出監(jiān)牢的瞬間掸掏,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,858評論 1 269
  • 我被黑心中介騙來泰國打工宙帝, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人步脓。 一個月前我還...
    沈念sama閱讀 47,891評論 2 370
  • 正文 我出身青樓浩螺,卻偏偏與公主長得像呼盆,于是被迫代替她去往敵國和親蚁廓。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,713評論 2 354