xman 2018 冬季 入营 pwn wp

pwn store

  • x64 elf | FULL RELRO , NX , STACK CANARY , PIE
  • 功能分析:
    • add order
      • 创建 的 chunk 和 指定size的 chunk (0<size<1024) , 并作出输入 (无溢出)
      • 输入 Good's name (指定 size 的 chunk) 时使用read且未强制加上\x00 结尾 | 可以使用 unsorted bin leak
    • edit | 修改指定
      • 判断 order_num && index <= 0x10 && name_list[3 * index]
      • 输入new name | 此处使用 strcpy 将输入在栈上的 new name 存入 name_list 中对应的地址 , 但是栈上输入的 new_name 的位置 和 add 中 size 的存储位置相连,造成了一个 off_by_one 的溢出
      • 输入 new goods
    • show | 未实现
    • pay
      • 判断 order_num && order_list[3 * index]
      • free(name_list[3 * index])
      • free(order_list[3 * index])
      • memset( &order_id_list[3*index] , 0 , 0x18 ) # 将对应选项置为空
    • 利用过程:
        1. 使用 add 的 unsorted bin leak 得到 main_arena + 0x60 的 地址 , 计算得出 libc 加载地址 以及下面需要劫持的符号的地址 (__free_hook)
        • 1.1 注意此题 libc 版本时 libc 2.27 | 开启了 tcache
        • 1.2 利用的时候 注意 , 每个 idx tcache 存储的chunk数量是 7 , LIFO , 满后存入 unsorted bin 或 fastbin
          • 1.2.1 调用时 优先调用 tcache 存储的 chunk
          • 1.2.2 使用 tcache 时 靠近 top chunk 的 chunk 在 free 时 不会并入 top chunk
        1. free chunk 进入 tcache
        1. 使用 edit 的 offbyone 覆盖 对应chunk的size位 , 然后 造成堆溢出 , 从而能覆盖 进入 tcache 的 chunk的 next 指针 | alloc to arbitrarily
        1. 连续两次分配出对应大小的 chunk , 设置其中一个 order 的 name 为 "/bin/sh\x00" , 控制 __free_hook 指向system
      • free(name) | system(/bin/sh\x00)

exp


pwn_base

  • x86 elf | nx
  • 流程分析:
    • 输入一段0x30长度的字符串 , base64 后执行
  • 考察点:
    • ascll shellcode
    • alpha3
    • 因为长度限制,不能直接使用 msf 或者 alpha3 生成的shellcode
    • shellcode 要求
        1. read(0 , &sc , N) ( &sc 为 第一段 shellcode 的 地址 , 存储在调用后的 eax 中 , 目的是读入 第二段 shellcode | N > len(shellcode1 + shellcode2))
        • 1.1 这段shellcode 要求全部由 base64的可用字符组成
        • 1.2 pop ebx | inc eax .. 等指令不可使用
        • 1.3 查找 https://nets.ec/Ascii_shellcode
        • 1.4 int 0x80 , 需要用 两个可见字符和寄存器中的值 异或或者做出其他的处理得出,考虑到长度限制,异或会是一个比较好的选择
        1. 输入第二段shellcode即可
        • 2.1 需要填充 前 0x32 个字符

exp


arm pwn

  • arm pwn | stack canary , nx
  • 流程分析:
    • 输入1:
      • 1.输入name
      • 2.然后使用 snprintf 组合成一个字符串 输入 &s, 返回值为长度n (组合后的字符串长度 而非 最后写入的长度)
        1. write(1 , &s , n) | canary ,的位置是 &s+0x14 (所以 输入 大于 9字节即可leak canary)
    • 输入2:
      1. 输入地址 &s [ebp - 0x1c] 输入长度 0x100 | 栈溢出
      1. | 栈分布 | [input start(padding * 0x18) , canary , ebp , ret]
  • 利用过程:
      1. leak canary
      1. 栈溢出 执行 system("/bin/sh")
      • rop gadget | 设置 r0 为 &“/bin/sh” ,r3 为 system 地址 | 因为没有直接的 pop r0
        • pop {r4, r5, r6, r7, r8, sb, sl, pc};
        • pop {r3, pc};
        • mov r0 , r7 ; bx r3 ;
    • 坑点:
      • arm 推荐动态调试 , ida 分析的栈分布和动态调试时实际的栈分布不太相同。。。。

exp

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,294评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,780评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,001评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,593评论 1 289
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,687评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,679评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,667评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,426评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,872评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,180评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,346评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,019评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,658评论 3 323
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,268评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,495评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,275评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,207评论 2 352