记事本

vortex4

format string。由于还是exit,所以与上题一样,修改got. 由于argc必须为0,所以要另外写一个c程序,用exec。我们把argv设为{NULL}, 要修改的地址放到envp[0], shellcode放到envp[1], format string放到envp[2]。这样printf就会打印envp[2] 还是用寻找A的方式,大概确定了format string的内容...

vortex3

这道题用的是exit,所以不能通过修改返回地址来做了 但从提示也可以看出要修改got之类的。具体看反汇编的代码,最后exit是call 0x8048320,进去看,那里是jmp *0x08049738。我们可以修改0x08049738处的值为buf, 再将shellcode放在buffer里即可 具体地,地址0x08049738保存在0x08048322处,而buf与lpp相距132。故...

vortex2

$$只是在shell中代表PID,所以创建tar文件时只是两个字符。但解压时shell里,所以要用引号保护: $ tar xf '/tmp/ownership.$$.tar' -C . 另外,在创建时,需要把密码文件压缩。可以进到目录/etc/vortex_pass下面,然后执行 $ /vortex/vortex2 vortex3 --mode=444 这样压缩的文件权限是444。 ...

vortex1

通过输入’\’,可以将ptr的位置往上挪,由此可修改ptr上方的内容。另外,由于会检查ptr是否低于buffer下界,另外反汇编发现main函数有stack保护,所以不能修改main的返回地址了 但他也提供了一个执行shell的机会,只要ptr的值最高位是0xca。坚持发现ptr保存在esp+14h,其初始值即buffer+sizeof(buffer)/2在esp+11ch。由于小端,pt...

Vortex0

第一题就花了好久…… 首先,获得密码的链接不是ssl。我开始想用命令行来完成,即用netcat。查了下可以通过fifo来交互: $ rm -f /tmp/f; mkfifo /tmp/f $ cat /tmp/f | /bin/sh -i 2>&1 | nc -l 127.0.0.1 1234 > /tmp/f 但问题是怎样取出4个数字相加。我对shell还是不熟...

Natas

natas0 查看网页源代码即可 natas1 鼠标右键被禁止了,我是把网页保存下来看的 natas2 说当前页面没东西,看了源码似乎确实,但有一个图片在files文件夹下面,访问那个文件夹就可以发现密码 natas3 当前页面还是没东西,连google都找不到,于是去看robots.txt,发现文件夹,访问发现密码 natas4 修改referer即可,密码是 n...

Narnia

Narnia0 要改写内容很简单,20个填充字符加上0xdeadbeef,但问题是用perl输入后sh立刻就退出了……后来在网上搜了下,用cat可以读用户输入,然后输出通过管道送到sh那里 (perl -e 'print "A"x20 . "\xef\xbe\xad\xde"'; cat) | ./narnia0 Narnia1 只需要把shellcode放到环境变量里就可以了,而...

Leviathan

leviathan0 家目录下有个.backup文件夹,里面有一个bookmarks.html。直接用grep搜leviathan,得到密码 leviathan1以其为结尾 反编译,发现只是简单地比较字符串,得到密码 leviathan2 没发现溢出,单纯race condition的话又有点来不及,所以是command injection. 在当前目录下创建一个到目...

Behemoth7

这道题稍微和之前不太一样,在main开始时先push ebp, 又push edi, 然后and esp 0xfffffff0, sub esp 230h。但ida这里没搞清楚,字符数组是在esp+24h处,但ida显示的是ebp+210h,明显不对,估计是因为又push edi的原因。所以直接看反汇编有时确实容易出错,这种情况下还是要直接看汇编。 首先是把环境变量都清空了,所以只能把sh...

Behemoth6

这道题会在behemoth6_reader中执行用户提供的shellcode。我开始想的是直接就在那里把密码读取了,但reader没有setuid,所以权限不够。这样的话就只能写一个输出HelloKitty的shellcode了。代码如下 BITS 32xor eax, eaxpush eaxpush word 0x7974push 0x74694b6fpush 0x6c6c6548 ;H...