• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Patz's Algorithm Journey

            The way we hack

            一個小小的溢出試驗

              今天在學習溢出時寫了個簡單程序,源代碼如下。
             1#include <stdio.h>
             2#include <stdlib.h>
             3
             4int foo_normal(char*);
             5int foo_abnormal(char*);
             6
             7int main()
             8{
             9    int i;
            10    char szTmp[] = {
            11        0x310x310x310x31
            12        0x320x320x320x32
            13        0x330x330x330x33,
            14        0x000x400x130x45,
            15        
            16        0x310x310x310x31
            17        0x320x320x320x32
            18        0x330x330x330x33,
            19        0x4e0x130x400x00
            20        }
            ;
            21        
            22    i = 0;
            23    
            24    if (i == 0)
            25        foo_normal(szTmp);
            26    else
            27        foo_abnormal(szTmp);
            28        
            29    return(0);
            30}
                
            31
            32
            33int foo_normal(char* _sz)
            34{
            35    char buffer[5];
            36    memcpy(buffer, _sz, sizeof(char)*32);
            37    printf("Application terminates normally.\n");
            38    return(0);
            39}
                
            40int foo_abnormal(char* _sz)
            41{
            42    char buffer[5];
            43    memcpy(buffer, _sz, sizeof(char)*3);
            44    printf("You should have never seen this.\n");
            45    return (0);
            46}
                

              打算通過foo_normal中的memcpy函數覆蓋棧中的EIP,改為調用foo_abnormal處的語句,來達到溢出攻擊的目的。按照正常情況看,在foo_normal中,棧里有4字節的CS和4字節的EIP,然后是5字節的字符串數組——對齊后是8字節,還有4字節的EBP。所以當往buffer中復制12字節數據就可以覆蓋掉EIP而達到溢出的目的。但實際上使用32字節的數據覆蓋buffer及其后的數據,才把EIP給照顧到。使用OllyDBG跟了一下:
             1 004013F2  /$  55            push    ebp
             2 004013F3  |.  89E5          mov     ebp, esp
             3 004013F5  |.  83EC 28       sub     esp, 28
             4 004013F8  |.  C74424 08 050>mov     dword ptr [esp+8], 5             ; ||
             5 00401400  |.  8B45 08       mov     eax, dword ptr [ebp+8]           ; ||
             6 00401403  |.  894424 04     mov     dword ptr [esp+4], eax           ; ||
             7 00401407  |.  8D45 E8       lea     eax, dword ptr [ebp-18]          ; ||
             8 0040140A  |.  890424        mov     dword ptr [esp], eax             ; ||
             9 0040140D  |.  E8 FE050000   call    <jmp.&msvcrt.memcpy>             ; |\memcpy
            10 00401412  |.  C70424 D01340>mov     dword ptr [esp], 004013D0        ; |ASCII "Application terminates normally.",LF
            11 00401419  |.  E8 EA050000   call    <jmp.&msvcrt.printf>             ; \printf
            12 0040141E  |.  B8 00000000   mov     eax, 0
            13 00401423  |.  C9            leave
            14 00401424  \.  C3            retn

              發現在進入函數的時候申請了28個字節的空間——除去12字節給memcpy的參數,比預想的多了6字節。看來使用的3.3.1版本的gcc是16字節對齊的。

              ……讓我抓狂了一個小時。

            posted on 2008-12-11 22:55 patz 閱讀(206) 評論(0)  編輯 收藏 引用

            亚洲伊人久久综合影院| 99久久综合狠狠综合久久| 久久综合久久美利坚合众国| 国产精品亚洲综合久久| 国产婷婷成人久久Av免费高清| 99精品伊人久久久大香线蕉| 色婷婷狠狠久久综合五月| 亚洲中文字幕久久精品无码喷水 | 久久久久成人精品无码| 欧美久久综合九色综合| 久久精品天天中文字幕人妻| 精品无码久久久久久久久久 | 国产精品久久久久jk制服| 欧美亚洲国产精品久久蜜芽| 国产99久久久国产精品小说| 久久亚洲精品中文字幕三区| 国产精品亚洲综合久久| 国内精品久久久久久久coent | 热re99久久精品国产99热| 久久久久久国产精品无码下载| 一本久久久久久久| 999久久久免费精品国产| 久久久午夜精品福利内容| 久久成人国产精品| 香港aa三级久久三级老师2021国产三级精品三级在 | 香蕉久久一区二区不卡无毒影院| 久久久久久A亚洲欧洲AV冫| 99re这里只有精品热久久| 伊人久久大香线蕉综合影院首页| 国内精品久久久久久不卡影院| 久久99热狠狠色精品一区| 人妻精品久久久久中文字幕69| 久久亚洲国产最新网站| 日本久久中文字幕| 久久五月精品中文字幕| 久久久久婷婷| 伊人伊成久久人综合网777| 亚洲午夜无码久久久久小说 | 一本久久知道综合久久| 亚洲色大成网站WWW久久九九| 超级97碰碰碰碰久久久久最新|