青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

麒麟子

~~

導航

<2010年5月>
2526272829301
2345678
9101112131415
16171819202122
23242526272829
303112345

統(tǒng)計

常用鏈接

留言簿(12)

隨筆分類

隨筆檔案

Friends

WebSites

積分與排名

最新隨筆

最新評論

閱讀排行榜

評論排行榜

討論會結貼

前幾天發(fā)了一篇關于一個緩沖區(qū)溢出問題的討論。原文地址

當然是飽受非意。有人說這是撞大運,有人說這是無聊。但是呢,從討論中,我們發(fā)現(xiàn)了更多的問題。學到了更多的知識。 其實許多時候我們有必要“撞大運”,但是在撞大運出問題之后,一定要弄清楚事情的原因。 博友的回復已經(jīng)充分說明了當時的問題。 但是提出了一個新問題:就是臨時變量分配時的空間問題。
比如說有分連續(xù)分配了3個臨時變量,卻發(fā)現(xiàn)這3個臨時變量的址址不是按變量大小連續(xù)。(如兩個INT變量間相差是12,而非預期的4) 又或者后聲明的變量地址卻跑在了前頭)。 

這也形成了許多我提出的討論問題是撞大運的說法。 其實這個問題許多人都試過,能不能運行成功輸出success也要看編譯器版本和編譯器環(huán)境。 
關于變量空間的問題,我想在 這篇文章 中你們能得到滿意的答案。
并且,同樣關于本文討論的問題,我朋友的一個博文中也已經(jīng)給出了分析,并且給出了返回地址被覆蓋時,平衡堆棧的措施。 

我的目的在于讓大家一起討論,不管這算不算是無聊,我們總會有些收獲。

下面是一些博友的回復,也可以跳轉到 原文地址 查看更多

#
 re:
討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:11 skykrnl

其實原理很簡單,系統(tǒng)調用 main 函數(shù)的時候先壓入了 返回地址,
現(xiàn)在 p 恰好位于棧中返回地址處,然后你修改成了test函數(shù),main函數(shù)退出后發(fā)現(xiàn)將返回地址是test函數(shù),于是跳過去執(zhí)行啦。
程序崩潰時必然的,你沒有ExitProcess. 

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:25 打醬油的

這個問題以前試驗過了,但是gcc沒有生成對main的函數(shù)調用,所以這個效果沒有出來。改一下就可以了:

#include <iostream>
using namespace std;
void test( void )
{
cout << "Success!" << endl;
}
void test2(void)
{
int a[ 1 ];
int* p = (int*)&a[0]+2;

*p = ( int )test;
}
int main( )
{
test2();
return 0;
}

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:58 Kevin Lynx

這個可以從callret指令所做的事情來看,更涉及到函數(shù)調用在編譯器以及目標機器指令問題。不過因為這里不存在虛擬機問題,都是x86,也就只針對callret而言:

不難想象在main之前的地方有如下代碼:
;
壓參數(shù)
push xxx
push xxx
push xxx
call main

;main
xxx
xxx
ret

首先call的動作主要包括:先壓入返回地址到堆棧上(ebp指向),而c函數(shù)中,函數(shù)負責堆棧平衡,那么main中清除局部變量,改變ebp后,可以肯定ebp指向的當前堆棧中的值就是返回地址。ret指令則是從棧頂取出該地址并執(zhí)行PC寄存器的跳轉。

另一方面,函數(shù)調用時的運行時堆棧問題:首先棧是向下增長的,函數(shù)A調用函數(shù)B,那么首先壓入?yún)?shù)到棧中,在函數(shù)B中因為局部變量的增長棧繼續(xù)向下增長,也就是說,最終可以通過ebp的偏移取得函數(shù)A中局部變量的信息。他們貢獻同一個棧:
--stack--
A:local_var1
A:local_var2
A:ret_addr
B:arg_var1
B:arg_var2
B:local_var1
....
基于以上兩個條件,指針a[0]+3,則向高地址偏移了12字節(jié)的地址(3*sizeof(int)),看下main函數(shù)的參數(shù),實際上是3個:argc, argv, env。這樣偏移后,恰好就是調用main那個函數(shù)在使用call時,壓入的返回地址。

因此,在main返回時,ret彈出的地址已經(jīng)被改變。

ps:
在錯誤地跳轉到test后,test執(zhí)行完去ret時,堆棧上提供的返回地址是不定的,崩潰也很正常了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 14:03 小時候可靚了

@Kevin Lynx
嗯,分析得很好哦。。但是,我覺得這和main的參數(shù)沒關系。。偏移到ret_addr就已經(jīng)停下了。還沒經(jīng)過B:arg_var1 B:arg_var2 B:local_var1

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:11 飯中淹

1- CALL會把下一個指令的地址放進堆棧。
2- RET
就讓這個地址出棧,并跳轉至這個地址。
3-
局部變量也是在棧上的。

代碼中,你用局部變量的地址定位到棧內的ret返回地址,然后將其修改為TEST的函數(shù)地址。RET后,就跳轉到TEST函數(shù)了。因為沒有CALL,所以棧內不會壓入返回地址,然后棧就亂掉了,后面依賴棧的指令,就可能會導致出錯。

在一些軟件保護里面,經(jīng)常會用到這種手段,PUSH FUNCPTR, RET。這樣可以用CALL來調用函數(shù)。從而迷惑分析者。通過ESP寄存器直接操作,更讓分析者頭大。再用一些無效指令插在其中,做成花指令,就更高端了。特別是花連跳,分析者就很難一眼分辨出走向了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:19 Kevin Lynx

@小時候可靚了
我說的是有點問題。跟參數(shù)沒關系。參數(shù)先于返回地址壓棧。- - 昏頭了。

話說回來,仔細分析的話,我突然發(fā)覺:
int* p = (int*)&a[0]+3;
這里為什么會是3呢?跟了下匯編,發(fā)覺直接被翻譯為ebp+4:
push ebp
mov ebp, esp
...
mov eax, [ebp+4]

不是很明白這個地方。

飯老大說得和我一樣。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 16:42 Kevin Lynx

@小時候可靚了
飯給的解釋是我在群里跟他談過的。
這個解釋是我在看匯編的時候看到的:
00401750 push ebp
00401751 mov ebp,esp
00401753 sub esp,0Ch
00401756 lea eax,[ebp+4]
00401759 mov dword ptr [p],eax

恰好a莫名其妙地出現(xiàn)在棧頂,而不是p,(而在我舉的包含i的例子中,作為出現(xiàn)在最后定義的i卻莫名其妙地出現(xiàn)在棧頂),加上這個push ebp,就出現(xiàn)了3

誰能給個解釋:為什么api三者的相對地址和其定義順序存在差別?

posted on 2010-05-09 19:38 麒麟子 閱讀(1905) 評論(6)  編輯 收藏 引用 所屬分類: Programming

評論

# re: 討論會結貼 2010-05-09 22:44 ztz0223

其實,整個代碼就是利用巧合把main函數(shù)的返回棧幀給改寫了。

我把修改過后的匯編代碼貼下,整個過程就是如下:

1 .file "call.c"
2 .section .rodata
3 .LC0:
4 .string "Success\n!"
5 .text
6 .globl test
7 .type test, @function
8 test:
9 pushl %ebp
10 movl %esp, %ebp
11 subl $24, %esp
12 movl $.LC0, %eax
13 movl %eax, (%esp)
14 call printf
15 movl $1, %eax
16 leave
17 ret
18 .size test, .-test
19 .globl main
20 .type main, @function
21 main:
22 pushl %ebp
23 movl %esp, %ebp
24 leal 4(%ebp), %eax 就在這里把保存的main的棧內容改寫了
25 movl $test, (%eax)
26 movl $0, %eax
27 leave
28 ret
29 .size main, .-main
30 .ident "GCC: (GNU) 4.5.0"
31 .section .note.GNU-stack,"",@progbits
  回復  更多評論   

# re: 討論會結貼 2010-05-09 22:54 小時候可靚了

@ztz0223
嗯,是這樣的!!!  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:14

其實我那天也測試了。mingw要+2.
首先是函數(shù)返回地址,然后是ebp。

~ ztz0223

個人覺得搞這個問題有點無聊。當然這是必備功。  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:16

飯中淹提到的第三點正解。  回復  更多評論   

# re: 討論會結貼 2010-05-10 09:47 小時候可靚了

其實大致的內容,知道的人很多。 某些細節(jié)問題,就不一定了。  回復  更多評論   

# re: 討論會結貼 2010-05-15 08:16 夢羽蒼穹

飄過
  回復  更多評論   

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲一区综合| 亚洲国产成人porn| 中国亚洲黄色| 国产精品久久精品日日| 欧美在线观看视频| 久久久国产视频91| 亚洲欧洲在线观看| 在线综合亚洲| 国产一区激情| 亚洲清纯自拍| 国产日韩欧美在线| 欧美xart系列在线观看| 欧美日韩三区| 久久国产99| 欧美高清在线视频观看不卡| 亚洲永久精品大片| 久久久精品日韩| 一本色道久久综合| 欧美一区二区视频观看视频| 亚洲欧洲综合| 午夜精品视频一区| 亚洲激情婷婷| 亚洲欧美综合网| 亚洲美女尤物影院| 欧美一区二区三区免费观看| 亚洲伦理中文字幕| 欧美在线啊v| 一区二区三区高清| 久久久久女教师免费一区| 一卡二卡3卡四卡高清精品视频 | 亚洲日本成人在线观看| 日韩亚洲欧美在线观看| 黑人一区二区三区四区五区| 亚洲精品九九| 国产精品日韩久久久| 亚洲理伦电影| 久久精品99国产精品| 亚洲天堂成人在线视频| 久久精品国产99精品国产亚洲性色 | 欧美手机在线| 亚洲国产成人久久综合一区| 国产一区二区三区免费在线观看| 亚洲精品少妇30p| 亚洲高清资源| 欧美在线视频不卡| 午夜一级久久| 欧美日韩综合视频网址| 亚洲激情偷拍| 91久久久久久| 久久综合国产精品台湾中文娱乐网| 亚洲欧美日本国产有色| 欧美日韩国产999| 欧美激情一区二区三区不卡| 黄色日韩网站| 久久国产色av| 久久久久久久97| 国产亚洲一二三区| 香蕉成人伊视频在线观看 | 亚洲欧洲精品一区二区三区不卡| 欧美在线二区| 久久视频在线视频| 狠狠狠色丁香婷婷综合久久五月| 午夜精品福利视频| 久久精品女人| 精品不卡视频| 另类激情亚洲| 欧美黑人在线观看| 亚洲九九九在线观看| 欧美激情精品久久久久久| 亚洲国产精品成人va在线观看| 1024亚洲| 欧美精品色一区二区三区| 亚洲六月丁香色婷婷综合久久| 一区二区三区日韩欧美精品| 欧美性猛片xxxx免费看久爱| 亚洲影院色在线观看免费| 久久黄色小说| 亚洲国产成人av好男人在线观看| 欧美va天堂va视频va在线| 亚洲激情二区| 亚洲欧美色婷婷| 国产一区二区丝袜高跟鞋图片| 久久精品视频免费播放| 亚洲国产成人一区| 亚洲视频网在线直播| 国产女人aaa级久久久级| 欧美永久精品| 亚洲日韩中文字幕在线播放| 亚洲欧美日韩精品| 尤物视频一区二区| 欧美日本三级| 欧美一区二区观看视频| 亚洲福利视频二区| 亚洲欧美韩国| 亚洲国产精品成人| 国产精品久久久久久久9999| 久久精品免费电影| 亚洲综合99| 亚洲国产精品一区二区尤物区 | 欧美一区二区三区视频免费| 另类春色校园亚洲| 亚洲自拍偷拍色片视频| 激情综合在线| 国产精品久久77777| 久久综合久久久久88| 亚洲视频每日更新| 欧美v亚洲v综合ⅴ国产v| 亚洲欧美激情一区二区| 亚洲国产日韩欧美在线动漫| 国产精品视频男人的天堂| 欧美成人黑人xx视频免费观看| 亚洲午夜一区二区三区| 亚洲成人在线视频播放 | 亚洲一区二区三区四区在线观看| 精久久久久久| 国产乱肥老妇国产一区二| 欧美激情1区2区| 久久亚洲综合色一区二区三区| 亚洲五月六月| 亚洲毛片在线观看.| 欧美成人免费在线观看| 久久精品国产久精国产思思| 亚洲一区二区三区国产| 亚洲精品在线一区二区| 亚洲第一成人在线| 激情久久中文字幕| 国产乱人伦精品一区二区 | 久久免费的精品国产v∧| 香蕉久久一区二区不卡无毒影院 | 欧美α欧美αv大片| 久久夜色精品一区| 久久久久高清| 久久激情五月婷婷| 香蕉精品999视频一区二区| 亚洲一区二区精品在线| 99riav国产精品| 99精品福利视频| 91久久中文字幕| 亚洲国产美国国产综合一区二区| 国产亚洲精品久久久久动| 国产手机视频精品| 国产亚洲精品自拍| 国产一区在线视频| 国内自拍视频一区二区三区 | 欧美国产日韩精品免费观看| 美女诱惑一区| 欧美激情1区2区3区| 欧美精品成人91久久久久久久| 欧美金8天国| 欧美日韩一区三区四区| 欧美另类人妖| 欧美视频在线免费看| 国产精品久久久久久久久久免费看 | 国产一区二区三区四区老人| 国产亚洲综合在线| 在线日韩欧美视频| 亚洲区一区二区三区| 日韩午夜在线观看视频| 亚洲小说春色综合另类电影| 亚洲美女毛片| 亚洲一级黄色片| 亚洲欧美国内爽妇网| 久久精品免费电影| 免费久久精品视频| 亚洲精品九九| 午夜精品免费视频| 久久久久国产精品一区二区| 欧美freesex交免费视频| 欧美日韩免费一区二区三区| 国产精品视频你懂的| 在线成人亚洲| 亚洲一区二区三区三| 久久人人97超碰精品888| 亚洲国产欧美日韩| 亚洲一区综合| 欧美大片免费| 国产伦精品一区二区三区高清| 雨宫琴音一区二区在线| 中国成人黄色视屏| 久久影院亚洲| 艳女tv在线观看国产一区| 久久国产精品99国产| 欧美激情一区二区三区在线视频观看| 欧美性理论片在线观看片免费| 在线不卡中文字幕播放| 亚洲视频欧美在线| 欧美xart系列高清| 亚洲欧美综合精品久久成人| 欧美国产精品一区| 国内成人精品2018免费看 | 樱桃成人精品视频在线播放| 一本色道综合亚洲| 欧美成人精品不卡视频在线观看 | 在线视频亚洲| 欧美大片在线观看一区| 国产中文一区二区| 午夜精品久久久久久久99热浪潮| 亚洲高清不卡在线观看| 久久精品午夜| 国产区二精品视|