DynELF函數(shù)泄漏遇到的坑

最近在學(xué)用DynELF + puts函數(shù)泄漏system地址從而getshell雄妥,遇到幾個坑

get函數(shù)溢出時不適合用DynELF泄漏

剛開始使用gets函數(shù)產(chǎn)生棧溢出的程序來泄漏文兢,但由于gets函數(shù)讀到\x0a即換行符的時候就會截斷,而leak函數(shù)的address又有些會帶有\(zhòng)x0a国夜,導(dǎo)致payload被截斷從而程序終止

程序成功執(zhí)行卻起不了shell

由于gets函數(shù)不適合用DynELF焚碌,所以用read函數(shù)改寫了個測試程序來利用DynELF佛吓,但能執(zhí)行system卻get不到shell

#測試程序
#include <stdio.h>
#include <stdlib.h>
#include <time.h>

char buf2[100];


void secure(void)
{
int secretcode, input;
srand(time(NULL));

secretcode = rand();
scanf("%d", &input);
if(input == secretcode)
    puts("no_shell_QQ");
}

void func(void)
{
char buf1[100];

printf("No surprise anymore, system disappeard QQ.\n");
printf("Can you find it !?");
return read(0, buf1, 160);
}

int main(void)
{
setvbuf(stdout, 0LL, 2, 0LL);
setvbuf(stdin, 0LL, 1, 0LL);

func();

return 0;
}

可以看到是能執(zhí)行system的蛇更,但是發(fā)現(xiàn)執(zhí)行到call execve沒有fork新進(jìn)程,然后我改了一下源碼,加一個system("/bin/sh")函數(shù)筋讨,來觀察有什么不同

我發(fā)現(xiàn)好像少了QT_QPA_PLATFORMTHEME=appmenu-qt5這個環(huán)境變量所以get不到shell,然后檢查一下payload看看哪里破壞了堆棧結(jié)構(gòu)導(dǎo)致環(huán)境變量被破壞

原來的腳本

然后看網(wǎng)上別人leak函數(shù)的payload好像不用pop掉傳進(jìn)去的參數(shù)埃叭,然后我們改payload為

payload = 'a'*0x6c + 'bbbb' + p32(puts_plt) +  p32(vulfun_addr) + p32(address) 

再運(yùn)行也還是不行,但偶然之間又改了一下最后的payload

改之前的payload

改成

改了之后的payload

竟然就能getshell了悉罕!赤屋,調(diào)了一下發(fā)現(xiàn)還是沒有環(huán)境變量,同時call execve也沒有產(chǎn)生新的進(jìn)程壁袄,但是當(dāng)執(zhí)行exit函數(shù)的sysenter時就會不知道做了什么就能getshell(十分神奇)

后面我也經(jīng)過大量調(diào)試+猜測类早,發(fā)現(xiàn)當(dāng)

有4個數(shù)量的參數(shù)時,執(zhí)行sysenter就能成功getshell...

具體的原理也沒搞懂(希望日后能知道為什么)嗜逻,有知道的師傅也可以告訴我...

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末涩僻,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子栈顷,更是在濱河造成了極大的恐慌逆日,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,651評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件萄凤,死亡現(xiàn)場離奇詭異室抽,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)靡努,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,468評論 3 392
  • 文/潘曉璐 我一進(jìn)店門坪圾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人惑朦,你說我怎么就攤上這事兽泄。” “怎么了漾月?”我有些...
    開封第一講書人閱讀 162,931評論 0 353
  • 文/不壞的土叔 我叫張陵已日,是天一觀的道長。 經(jīng)常有香客問我栅屏,道長飘千,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,218評論 1 292
  • 正文 為了忘掉前任栈雳,我火速辦了婚禮护奈,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘哥纫。我一直安慰自己霉旗,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,234評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著厌秒,像睡著了一般读拆。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上鸵闪,一...
    開封第一講書人閱讀 51,198評論 1 299
  • 那天檐晕,我揣著相機(jī)與錄音,去河邊找鬼蚌讼。 笑死辟灰,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的篡石。 我是一名探鬼主播芥喇,決...
    沈念sama閱讀 40,084評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼凰萨!你這毒婦竟也來了继控?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,926評論 0 274
  • 序言:老撾萬榮一對情侶失蹤胖眷,失蹤者是張志新(化名)和其女友劉穎武通,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體瘦材,經(jīng)...
    沈念sama閱讀 45,341評論 1 311
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,563評論 2 333
  • 正文 我和宋清朗相戀三年仿畸,在試婚紗的時候發(fā)現(xiàn)自己被綠了食棕。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,731評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡错沽,死狀恐怖簿晓,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情千埃,我是刑警寧澤憔儿,帶...
    沈念sama閱讀 35,430評論 5 343
  • 正文 年R本政府宣布,位于F島的核電站放可,受9級特大地震影響谒臼,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜耀里,卻給世界環(huán)境...
    茶點故事閱讀 41,036評論 3 326
  • 文/蒙蒙 一蜈缤、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧冯挎,春花似錦底哥、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,676評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽续滋。三九已至,卻和暖如春孵奶,著一層夾襖步出監(jiān)牢的瞬間疲酌,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,829評論 1 269
  • 我被黑心中介騙來泰國打工拒课, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留徐勃,地道東北人。 一個月前我還...
    沈念sama閱讀 47,743評論 2 368
  • 正文 我出身青樓早像,卻偏偏與公主長得像僻肖,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子卢鹦,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,629評論 2 354

推薦閱讀更多精彩內(nèi)容

  • WEB 祝大家圣誕快樂臀脏!hhhhh sprintf看著像wp里面的,去漏洞平臺搜了一下冀自。應(yīng)該是這個漏洞: 這個我不...
    RedTeamWing閱讀 1,430評論 0 2
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理揉稚,服務(wù)發(fā)現(xiàn),斷路器熬粗,智...
    卡卡羅2017閱讀 134,652評論 18 139
  • 官網(wǎng) 中文版本 好的網(wǎng)站 Content-type: text/htmlBASH Section: User ...
    不排版閱讀 4,380評論 0 5
  • GOT表和PLT表: GOT(Global Offset Table搀玖,全局偏移表)是Linux ELF文件中用于定...
    xiaobaozi閱讀 9,205評論 0 13
  • 重溫了我最喜愛的電影之一《刺客聯(lián)盟》,決定寫點東西吧驻呐! 開篇男主是一個徹頭徹尾loser灌诅,從小就被父親遺棄,他的人...
    捷后愚生閱讀 788評論 0 0