乱七八糟的pwn入门(六)——5.passcode
审题首先看题目连上服务器看一下这次的代码#include stdio.h #include stdlib.h void login(){ int passcode1; int passcode2; printf(enter passcode1 : ); scanf(%d, passcode1); fflush(stdin); // ha! mommy told me that 32bit is vulnerable to bruteforcing :) printf(enter passcode2 : ); scanf(%d, passcode2); printf(checking...\n); if(passcode1338150 passcode213371337){ printf(Login OK!\n); system(/bin/cat flag); } else{ printf(Login Failed!\n); exit(0); } } void welcome(){ char name[100]; printf(enter you name : ); scanf(%100s, name); printf(Welcome %s!\n, name); } int main(){ printf(Toddlers Secure Login System 1.0 beta.\n); welcome(); login(); // something after login... printf(Now I can safely trust you that you have credential :)\n); return 0; }这段代码并不难理解表面上看只要满足passcode1338150且passcode213371337就可以了。但是仔细观察会发现login函数里的两个scanf语句有问题都没有加““因此运行的时候直接赋值就会报错。找到了这段代码的问题感觉这里就是题目的关键该怎么利用这个漏洞呢 下面进入知识点时间scanf不加的后果scanf函数在为变量赋值的时候除了字符串和数组以外变量名前都要加这是因为编译时系统会为变量分配一个地址加就是为了将输入的值存入这个预先分配好的地址中。如果变量前不加的话在赋值的时候就不是把输入的值存在预先分配的地址而是从栈中取四个字节32位情况下作为地址进行赋值这个值是不固定的因此就会出现各种问题。scanf不加之所以会变成安全漏洞是因为可以利用其从栈中取地址的特性构造GOT表覆盖从而侵入系统这道题就是使用GOT表覆盖来获得flag。那么GOT表覆盖是啥呢PLT表和GOT表要了解GOT表覆盖首先要了解要覆盖的这个GOT表是啥。在程序中如果一个函数想调用printf、scanf等等这种系统函数时要通过两个表来实现一个是PLT表一个是GOT表。为啥要用这两个表呢是因为这些系统函数并不像自定义的函数那样在程序中存在固定的位置而是在程序运行的时候根据需要动态加载的这样可以避免一次性加载大量不必要的函数。但这样造成的问题就是不同的程序中系统函数所在位置不同每次调用的时候都要重新定位系统函数的位置。为了避免重复定位就引入了PLT表和GOT表。在一个程序刚开始运行的时候系统会把程序需要的系统函数加载到内存中然后把这些函数所在的地址一条一条的存放在GOT表中然后PLT表项跟GOT表项一一对应程序调用系统函数的话会访问PLT表的对应表项然后再通过其中的jmp指令跳转到对应的GOT表项获取函数真正所在的位置。以printf函数为例流程如下程序调用printf函数--访问PLT表对应表项printfplt--跳转到对应的GOT表项printfgot.plt获得prinf函数地址就好像PLT表负责抛头露面GOT表才是幕后黑手这种关系。这里需要注意的是可以看出GOT表具有两个特征一个是可写因为要往里写函数地址一个是表项中存的地址会直接跳转执行。这两个特征就决定了可以把GOT表中的地址修改成任意代码的地址来运行这段代码。这种改写GOT表项中内容的方法就叫做GOT表覆盖。那scanf的漏洞跟GOT表覆盖有啥关系呢也就是这道题的解题思路了首先找到被scanf当作赋值地址的是栈里哪四个字节然后选取一个函数对栈进行构造使那四个字节变成该函数对应的GOT表项的地址最后运行scanf函数输入的值为所需运行代码的地址即可完成GOT表的覆盖这里需要注意的是选取函数的时候一定要选后面会调用到的函数不然忙活大半天没被调用也是白搭。解解题思路有了就按照思路来一步一步走吧。但在开始的时候碰到了一点问题。可能是编译器版本不同的原因同样的代码在本地编译出来的ELF文件的情况的服务器上的不一样代码在内存里的位置和PLT表、GOT表在内存的位置都不太一样。虽然按上面的思路可以对本地文件完成GOT覆盖但是不能用同样的代码对服务器的文件进行GOT覆盖就没办法获取flag。解决这一问题的方法就是直接下载服务器里的可执行文件进行分析首先登录服务器输入pwd命令查看当前目录如下图然后使用ls命令查看当前目录下的文件如下图断开与服务器的连接在本地输入命令scp -P 2222 passcodepwnable.kr:/home/passcode/passcode ./scp通过ssh连接与服务器进行文件传输的工具-P 2222表示通过端口2222连接后面的参数分别是usernamehostname:/服务器中的文件路径 /本地保存路径./表示当前路径然后输入密码就可以从服务器下载文件了如下图当然只能下载允许下载的文件想要直接把flag下载下来投机取巧是不可行的会提示没有授权拒不承认试过。接下来可以用gdb对程序进行分析首先输入gdb打开gdb工具然后输入file passcode加载可执行文件如下图准备工作已经做完了下面开始分析1.找scanf将栈中哪四个字节设为地址由于有漏洞的scanf函数在login函数中直接输入disassemble login查看login函数的反汇编找到与scanf函数相关的代码由第二行可以看出ebp-0x10被当作passcode1的地址。2.选取函数并且找到函数对应的GOT表项可以看出scanf函数调用之后程序又调用了fflush函数和printf函数那就用fflush函数吧。代码里直接给出了fflush函数的PLT表项的地址0x8048430跳转过去看一下x查看内存地址中的值4i是指显示四个单位的数据单位是指令所以就显示了四条指令。由此可见PLT表的表项是一段代码第一行代码应该就是跳转到对应的GOT表项地址也就是0x804a004跳转过去这里x后的x参数是指这里的格式是十六进制数。看到fflush后面的got.plt就知道找到了fflush函数的GOT表项。在login函数里可以直接看到调用system函数这里就是对应的C语言里的”system(/bin/cat flag);。因此只要将GOT表项里的值改为0x080485e3就可以读取flag。3.想办法对栈进行构造login函数中除了两个scanf就没有对栈进行别的操作了。因此对栈的构造肯定不在login函数里。这就想到login前面还有一个welcome函数。查看welcome函数的反汇编由38行可知字符串的起始位置是ebp-0x70转换成十进制也就是ebp-112这说明字符串在栈中占了ebp-112-ebp-13这100个字节的位置。在上一步中知道了scanf把ebp-0x10也就是ebp-16开始的四个字节当作地址。于是发现这四个字节也就是字符串的最后四个字节啊。运行程序来实验一下首先输入break loginbreak下断点这里是指在login函数开头下断点。然后输入run运行程序输入96个a和4个b观察内存情况如果推理没错的话在断点查看ebp-0x10的值应该是0x62626262验证一下事实证明推理没有问题。4.GOT表覆盖现在路线已经很明确了把字符串最后四个字节改成GOT表项的地址0x804a004然后在运行scanf的时候把0x080485e3输入进去就可以了。但是这里还有一点需要注意就是scanf传入的是%d格式的数所以需要把0x080485e3转换成十进制134514147再输入。先在本地试一下可以看到确实执行了“/bin/cat flag”只是因为路径下没有文件才出错说明这个解法没错。下面用同样的代码去服务器上试一下成功拿到flagexp如下from pwn import * pwn_sshssh(hostpwnable.kr,userpasscode,passwordguest,port2222) print (pwn_ssh.connected()) shpwn_ssh.process(executable./passcode) print (sh.recv()) sh.sendline(A*96\x04\xa0\x04\x08134514147) print (sh.recvall())本章小结感觉这道题涉及的知识点还挺多的不过确实让人体会到反汇编和二进制的奇妙在一层一层的跳转里找到pwn的乐趣。这道题除了上述的解法之外覆盖printf函数的GOT表项也能达到同样的效果。除此之外还想了一个可能如果可以通过构造栈的内容设置passcode1和passcode2的地址一个办法是在文件中找一个可读写的段可以直接把两个变量的地址设在段内的空白位置或者直接把GOT表中之后用不到的函数表项的地址设成变量的地址这样就可以把scanf变成正常的scanf直接输入338150和13371337就可以得到flag了。但是尝试的时候发现passcode1的地址可以通过字符串后四字节确定但是passcode2的地址在选取的时候选的是ebp-0x0c也就是ebp-12并不能通过字符串的值决定然后这个想法就被搁置了。不知道有没有实现的可能。

相关新闻

python爬虫之requests的基本使用# 基本的get请求 # response = requests.get('http://httpbin.org/get') # print(respons

python爬虫之requests的基本使用# 基本的get请求 # response = requests.get('http://httpbin.org/get') # print(respons

import requests # 基本的get请求 # response requests.get(http://httpbin.org/get) # print(response.text)# 带参数的get请求 # response requests.get("http://httpbin.org/get?namegermey&age22") # print(response.text) # 或者params的方法 # data{nam…

2026/9/20 20:19:48 阅读更多 →
开源鼠标自动化终极指南:从痛点识别到实战工作流的完整解决方案

开源鼠标自动化终极指南:从痛点识别到实战工作流的完整解决方案

开源鼠标自动化终极指南:从痛点识别到实战工作流的完整解决方案 【免费下载链接】MouseClick 🖱️ MouseClick 🖱️ 是一款功能强大的鼠标连点器和管理工具,采用 QT Widget 开发 ,具备跨平台兼容性 。软件界面美观 &am…

2026/9/22 0:22:54 阅读更多 →
SpringBoot 使用Docker运行Elasticsearch

SpringBoot 使用Docker运行Elasticsearch

(1)使用docker images查询已安装应用(2)运行Elasticsearch,指令如下:docker run -e ES_JAVA_OPTS"-Xms256m -Xmx256m" -d -p 9200:9200 -p 9300:9300 --name ES01 6f8bf0ce76ea(3&…

2026/9/22 1:02:54 阅读更多 →

最新新闻

3个实战项目踩坑:广告ROI计算错漏全解

3个实战项目踩坑:广告ROI计算错漏全解

3个实战项目踩坑:广告ROI计算错漏全解 版本升级后 API 全变了,我盯着屏幕上的报错日志,手心全是汗。 上周刚接了个电商投放的 实战项目 ,需求很简单:算清楚每个渠道的 广告ROI ,看看哪条路真赚钱,哪条路在烧钱。…

2026/9/22 1:03:19 阅读更多 →
2026最新抖音赚钱吗真相:从底层算法到变现闭环的深度拆解

2026最新抖音赚钱吗真相:从底层算法到变现闭环的深度拆解

2026最新抖音赚钱吗真相:从底层算法到变现闭环的深度拆解 面试时被问“推荐系统的核心逻辑是什么”,你只能支支吾吾说“就是看用户喜好”,面试官皱眉的眼神让你至今难忘。这种 原理答不上来…

2026/9/22 1:03:19 阅读更多 →
苹果公开版避坑指南:3个关键节点告别配置地狱

苹果公开版避坑指南:3个关键节点告别配置地狱

苹果公开版避坑指南:3个关键节点告别配置地狱 配置环境就卡半天,这种痛苦每个转岗的开发者都懂。刚拿到MacBook Air,满怀期待地打开终端,结果Xcode装不上,Swift版本不匹配,Pod依赖冲突,折腾了三天还没跑通一个Hello…

2026/9/22 1:03:19 阅读更多 →
Spring Boot与Elasticsearch 8整合实战指南

Spring Boot与Elasticsearch 8整合实战指南

1. 为什么需要Spring Boot与Elasticsearch整合在当今数据驱动的时代,搜索功能已成为各类应用的标配需求。传统数据库的模糊查询在面对海量数据时往往力不从心,而Elasticsearch作为基于Lucene的分布式搜索引擎,能够轻松应对PB级数据的毫秒级检…

2026/9/22 1:03:19 阅读更多 →
教育模型构建:约束与自主的平衡算法

教育模型构建:约束与自主的平衡算法

1. 教育模型构建背景与核心价值作为一名长期关注教育科技领域的技术开发者,我观察到当前家庭教育普遍存在两种极端倾向:要么是直升机父母式的全方位管控,要么是彻底放养式的自由生长。这两种模式都难以培养出既具备自律能力又保持创新思维的孩…

2026/9/22 1:03:19 阅读更多 →
3个坑让仙台地图渲染崩盘?这份保姆级教程救你

3个坑让仙台地图渲染崩盘?这份保姆级教程救你

3个坑让仙台地图渲染崩盘?这份保姆级教程救你 上周给一个医疗SaaS项目做区域数据可视化,客户点名要集成“仙台地图”组件。我信心满满,结果第一版代码跑起来,控制台直接炸出一屏红字,StackTrace 长得像天书,滚动条都拉不到底。…

2026/9/22 1:02:19 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →