格式化字符串漏洞利用 五、爆破

五、爆破

原文:Exploiting Format String Vulnerabilities

作者:scut@team-teso.net

译者:飞龙

日期:2001.9.1

版本:v1.2

当利用这种漏洞,例如缓冲区溢出或者格式化字符串漏洞时,它通常会失败,因为没有当心最后的障碍:将所有偏移弄正确。基本上,寻找正确的偏移意味着“将什么写到哪里”。对于简单的漏洞,你可以可靠地猜测正确偏移,或者爆破它,通过一个一个尝试它们。但是一旦你需要多个偏移,这个问题就指数增长,它变得不可能爆破。

在格式化字符串中,只有你在利用守护进程,或任何只给你一次尝试机会的程序时,这个问题才会出现。一旦你拥有多次尝试机会,你就可以观察格式化字符串的响应,虽然不足以发现所有必要的偏移。

这是可能的,因为在完全控制它只花钱,我们已经可以有限控制目标进程:我们的格式化字符串已经告诉了远程进程要做什么,让我们能够窥探内存,或者测试一定的行为。

因为这里解释的两种方式差异很大,它们会单独解释。

5.1 基于响应的爆破

tf8 在最流行的格式化字符串利用(wu-ftpd 2.6.0)中 观察并利用了打印出来的格式化回应。它使用这个回应来判断距离。

我和 smiler 深入发展了这个技巧,来判断两个其它地址,也就是返回地址retaddr和返回地址位置retloc,并使用它来构建完整的偏移独立的 wu-ftpd 利用程序(7350wu [22])。

为了爆破这个距离,你应该像这样使用格式化字符串。

"AAAABBBB|stackpop|%08x|"

stackpop取决于我们打算猜测的距离。距离在每次尝试中都会增加:

while (distance > 0) {
    strcat (stackpop, "%u"); 
    distance -= 4; 
}

如果我们探测距离 32,格式化字符串为:

"AAAABBBB|%u%u%u%u%u%u%u%u|%08x|"

我们从栈上弹出了 32 个字节(8 个%u),并以十六进制,打印了第 32 字节位置的四个字节。理想情况下的输出为:

AAAABBBB|983217938177639561760134608728913021|41414141|

41414141AAAA是十六进制形式,我们越过了整好 32 字节的距离。如果你不能通过增加距离到达该模式串,这有两个原因:一是距离太大无法到达,例如如果格式化字符串位于堆上,二是不是以四字节对齐。在后者的情况中,我们仅仅需要在格式化字符串前面插入一个到三个伪造字节。之后我们可以滑动字符串的位置,以便模式串42414141变为正确的模式串41414141

一旦你设置了对齐和距离,你就可以爆破格式化字符串的缓冲区地址了。因此你使用这样的格式化字符串:

addr|stackpop|______________________________%%|%s|

格式化字符串从左到右处理,addr___序列没有任何害处。stackpop将栈指针向上移动,直到它指向addr地址。最后%s打印出addr处的 ASCIIZ 字符串。

在理想情况下,addr会指向我们格式化字符串的___序列。这里输出为:

garbage|___________________________%|______%%|%s||

其中garbageaddrstackpop输出组成。之后处理的___%%字符串会转换为___%,因为%%被格式化字符处理器转换为%。之后字符串______%%|%s|被插入,因为我们提供的格式化字符串的%s被处理。要注意在我们尝试处理不同的addr值,它是唯一会发生变化的值。在我们的理想情况下,我们让addr直接指向我们的缓冲区。你可以看到,通过观察%%,我们可以分辨出指向我们的格式化字符串的地址(带有两个%字符),以及偶然指向目标缓冲区(只有一个%字符,由于被格式化函数转义)的指针。

如果addr指向了目标缓冲区,输出为:

garbage|___________________________%|______%||

你可以看到,只有一个%字符。这让我们能够精确预测目标缓冲区,对于格式化字符串在堆中的情况,这会非常有用。

由于我们知道了,我们的%s相对于格式化字符串的起始位于哪里,并且我们拥有了指向缓冲区的地址,我们就可以将地址重定向,以便精确了解我们的格式化字符串在哪里开始。由于你通常希望将 shellcode 放在格式化字符串中,你可以准确计算出相对于格式化字符串地址的retaddr

5.2 盲爆破

盲爆破不像基于响应的爆破那样直接。基本的理念是,我们可以测量出远程计算机处理格式化字符串的所需时间。类似%.9999999u比简单的%u花费的时间要长。同样,通过在未映射的地址上使用%m,我们可以可靠地产生段错误。

此类爆破的这一基本的方式由 tf8 发明,之后由我改进来爆破缓冲区地址。

由于这个工具相对复杂,并且仅仅可用于特殊的场景,我在example/目录下提供了可用的示例。如果你可以多次触发案例,但是不能查看格式化函数的响应,例如在syslogs服务中,这是个有意思的东西。

如果你对这个技巧感兴趣,请参见源码,我在此处就不描述了。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,761评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,953评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,998评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,248评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,130评论 4 356
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,145评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,550评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,236评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,510评论 1 291
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,601评论 2 310
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,376评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,247评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,613评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,911评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,191评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,532评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,739评论 2 335

推荐阅读更多精彩内容