在ES PLUS系列计算器上实现“编程”——(八)bug及其应用

前言

前面已经对理论知识进行了详细的讲解,但仅仅有理论是不够的。计算器在正常使用的情况下不会自发出现问题,让栈的值发生变化。因此我们还需要实事求是的了解那些可以达到修改栈值的bug。

备注

为了节约篇幅,如果出现副功能(按下 SHIFTALPHA 才能调用的功能),我会直接写出副功能的名字。同时,本节只写了对于达成编程目的所必须的bug,还有许多实用性的或娱乐性的bug将放在其他节中。

Bug一览

通用

1. 基本溢出

操作很简单:利用某种方式使输入区中的式子长度超过 99 后按下等号。
这些方式包括但不仅限于:

  1. 利用光标位置溢出在空字符后面输入大量符号,然后将光标移至这串符号前面后用删除键将其删除到输入区式子处并与之合并;
  2. 在光标溢出模式下填满缓冲区,并按下AC、左(右),计算器会将缓冲区的式子复制到输入区(调用strcpy(0x81B0, 0x8154))。但是由于此时是从后往前复制,不会产生无限复制的后果。

在前面提到过,基本溢出会导致计算器根据输入区的内容执行特定的函数。因此,远在相关原理被发现之前,吧友就已经发现在基本溢出状态下改变输入区的内容会使计算器产生不同的效果。ROP的目的,就是掌握构造输入区式子的方法,使计算器产生我们想要的效果。

fx-991ES PLUS

1. 光标位置溢出(又称光标溢出、光标位置异常、基本溢出等)

操作如下:
(1) 初始化计算器。(CLR(SHIFT, 9), 3, =, AC)
(2) 更改计算器的结果显示模式为LineIO。(SETUP, 2)
(3) 输入式子:X=∑(X,0,00) 。如图:

示例1

(4) 调用CALC功能进行计算,使计算式进入缓存区(CALC, =)
(5) 按←,把式子修改成X=∑(X,0,0。如图:
示例2

(6) 再次调用CALC功能进行计算。此时报错:Syntax Error。(CALC, =)
(7) 按下方向键左或右。此时光标会在式子最前端闪烁。
示例3

尽管光标在式子的最前端闪烁,但当前实际光标位置是在原式子末尾空字符的后方。如果此时按下左,则光标会回到式子的末尾;如果输入其他符号,那么输入的符号便会插入到空字符的后方。在内存编辑器中,可以直观地看见:
示例3

我们输入的123456789被放置在了空字符的后面(1被空字符替换的原因比较复杂,而且没有很大影响,这里不做进一步讨论)。
需要注意的是,在光标溢出模式下,插入模式是失效的。
用途:
(1) 可以无限制地输入任意多个字符(直到存储光标位置的字节达到最大值255,也就是说可以访问到从0x8154 - 0x 8253的任意位置),并利用前文中的符号表几乎任意地操纵任意位置的值。(原因,计算器计算式子长度时使用的函数为strlen(0x8154),懂得C语言的人会很容易发现空字符后输入的符号不计入式子长度)
(2) 刷不稳定字符(见下)。
(3) 使输入区的式子长度超过99。

2. 刷不稳定字符

步骤:
(1) 进入光标溢出
(2) 输入91个任意符号(建议使用连续的数字以便于计数),之后应该会在后方出现原式,证明我们已到达Cache区。如图:


示例4

(3) 在此处做标记(使用一些长相明显不同的符号,如小数点、逗号等),再输入包含标记所用符号在内的总共108个符号,以完全覆盖Cache区和随机数种子的静态部分
(4) 此时重复按下方向右键,可以看见有一个符号在按照符号表顺序增大,这就是不稳定字符(可以将不稳定字符后面的东西删掉,方便操作)
(5) 用最接近且小于代刷符号的符号覆盖不稳定字符(若要刷的符号前面已经没有可以直接输入的字符,则可以删除不稳定字符,从空字符开始)
(6) 有节奏地(或数光标闪烁的次数)反复按方向右键,直到不稳定字符变为代刷字符
(7) 迅速按下方向左键和DEL键,使代刷符号脱离不稳定字符位置,将其移动至安全区域
(8) 若还有更多要刷的符号,可以算好间距后再次重复上述操作

用途:获得无法正常打出的字符。

fx-82ES PLUS A

1. 异常STAT模式

该模式在991上也存在,但目前暂未发现用途,况且对于我们的目的——基本溢出来说,991不需要使用异常STAT即可达到,但82+A必须使用该方法。
步骤:
(1) 重置计算器(CLR, 3, AC)
(2) MODE, 2. 此时屏幕上显示1:VAR 2:A+BX......等内容
(3) 按下AC键,约0.5秒后按下on,中断AC过程
(4) 观察是否成功。若仍然处于COMP模式,则表明on按下过快,回到(2);若处于STAT模式,则按下SHIFT+1,进入STAT菜单,观察第5项是否为5: Reg。若是,则表明异常STAT模式进入成功。否则表明on按下过慢,应返回(1)重新开始

用途:进入光标位置溢出、BASE-N、68模式等

2.光标位置溢出

与991的光标位置溢出类似。
步骤:
(1) 进入异常STAT模式
(2) 输入(1)(1)r(或AAr等)
(3)(可选) 在原式子后面输入任意符号,使式子的总长度到达62,然后做上标记,再输入共10个符号,使整个式子的长度达到72
(4) 按下等号键(会报错AC键中断或语法错误),左(或右)。
此时光标位于位置172处,距不稳定字符位置约36个符号,其余细节同991的光标位置溢出。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,204评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,091评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,548评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,657评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,689评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,554评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,302评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,216评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,661评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,851评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,977评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,697评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,306评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,898评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,019评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,138评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,927评论 2 355