我正在尝试执行一个非常简单的缓冲区溢出攻击.我几乎是新手.所以,如果这个问题很愚蠢,请原谅:-)
代码:
#include<stdio.h>
#include<stdlib.h>
int i, n;
void confused(int i)
{
printf("**Who called me? Why am I here?? *** %x\n ", i);
}
void shell_call(char *c)
{
printf(" ***Now calling \"%s\" shell command *** \n", c);
system(c);
}
void victim_func()
{
int a[4];
printf("Enter n: "); scanf("%d",&n);
printf("~~~~~~~~~~~~~ values and address of n locations ~~~~~~~~~~");
for (i = 0;i <n ;i++)
printf ("\n a[%d] = %x, address = %x", i, a[i], &a[i]);
printf("\nEnter %d HEX Values \n", n);
// Buffer …Run Code Online (Sandbox Code Playgroud) 为什么打印内存地址的值为0x08480110?我不确定为什么有5%的08x参数 - 这会把你带到哪里?
address = 0x08480110
address (encoded as 32 bit le string): "\x10\x01\x48\x08"
printf ("\x10\x01\x48\x08_%08x.%08x.%08x.%08x.%08x|%s|");
Run Code Online (Sandbox Code Playgroud)
这个例子来自本文的第11页http://crypto.stanford.edu/cs155/papers/formatstring-1.2.pdf
是的,已经存在相当多的类似问题(5037601,19166698,4855162,14505995,5052648,13409508,7745146,7459630;对不起,没有足够的代表超过2个链接),是的,有一些很好的文章解释这种东西(点击,点击,http://codearcana.com/posts/2013/05/02/introduction-to-format-string-exploits.html).我已经阅读了它们,我认为我得到了一般的想法,但我仍然失败,成功地利用了我能想到的最简单的训练玩具示例.
#include <stdio.h>
void f(char* a)
{
printf("a: %p\n", &a);
printf(a);
return;
}
void main(int argc, char** argv)
{
f(argv[1]); //please ignore the lack of any check
return;
}
Run Code Online (Sandbox Code Playgroud)
是的,堆栈是可执行的,是的,内存布局随机化被禁用.每次执行都给我相同的地址a.我可以提供它,例如$ ruby -e 'print "AAAA"+("%08x."*16)',这导致:
a: 0xbfffece0
AAAAbfffece0.bfffecf0.b7fd7ff4.00000000.00000000.bffffcf8.080484b0.bfffecf0.00000fff.b7fd8420.00000000.41414141.78383025.3830252e.30252e78.252e7838.
Run Code Online (Sandbox Code Playgroud)
所以现在我可以看到我的输入最终在内存中.我可以用栈写一个值$ ruby -e 'print "12345%n"+("%08x."*16)',结果如下:
a: 0xbfffece0
12345bfffecf0.b7fd7ff4.00000000.00000000.bffffcf8.080484b0.00000005.00000fff.b7fd8420.00000000.34333231.256e2535.2e783830.78383025.3830252e.30252e78.
Run Code Online (Sandbox Code Playgroud)
显然,我的最终目标可能是这样的<something><NOPs><shellcode>,其中<something>覆盖了返回地址,f以便程序将跳转到NOP底座并执行shellcode.但保存的返回地址的地址现在似乎取决于我的输入,对吧?类似的东西0xbfffece0 - len(input) - 12,假设一个12字节的序幕?也许这个例子毕竟不是最简单的......
我很困惑.有任何想法吗?
假设我有以下代码:
#include <stdio.h>
#include <stdlib.h>
#include <fcntl.h>
int num1 = 0;
int main(int argc, char **argv){
double num2;
int *ptr = &num1;
printf(argv[1]);
if (num1== 2527){
printf("Well done");
}
if(num2 == 4.56)
printf("You are a format string expert");
return 0;
}
Run Code Online (Sandbox Code Playgroud)
我正在努力了解如何正确行事,但我无法用互联网上的指南来组织我的思想.
它假设是这样的:
./Program %p %p %p %p
Run Code Online (Sandbox Code Playgroud)
然后
./Program $( printf "\xAA\xAA\xAA\xAA") %.2523d%n
Run Code Online (Sandbox Code Playgroud)
我只是想不出来,请帮我解决这个问题.
其重点是通过prinft函数将字符串利用到正在运行的程序中.我需要打印"完成"和"你是格式字符串专家".就我而言,通过Linux终端/ shell.正如HuStmpHrrr所注意到的:这确实应该是White Hacking - Software Security
我知道声明printf是:
int printf ( const char * format, ... );
Run Code Online (Sandbox Code Playgroud)
这意味着可以直接打印字符串而不是使用%s和字符串作为参数.请参阅以下代码:
char str[50];
char *ptr;
//initialize str and ptr
printf(str); //BAD
printf(ptr); //BAD
printf("%s",str); //GOOD
printf("%s",ptr); //GOOD
Run Code Online (Sandbox Code Playgroud)
我已经读过直接打印字符串,如前两个printfs所示是坏的,应该总是避免这样做.相反,使用%s最后两个printfs中显示的更好.它们都正确打印两个字符串.
那么,为什么使用%s打印字符串printf而不是直接打印它更好呢?
当一个人不使用%s打印字符串时会出现什么问题printf?
printf如果您可以访问#include <stdio.h>。printf由于格式说明符,我喜欢使用它,而且感觉比做的更好std::cout << "something\n";。
#include <stdio.h>
#include <cstdlib> // to use rand()
int main() {
int randNum = rand()%10 + 1;
printf("Hey, we got %d!\n", randNum);
return 0;
}
Run Code Online (Sandbox Code Playgroud)
与
#include <iostream>
#include <cstdlib> // to use rand()
using std::cout;
int main() {
int randNum = rand()%10 + 1;
cout << "Hey, we got " << randNum << "!\n";
return 0;
}
Run Code Online (Sandbox Code Playgroud)
但是我所在的不和谐服务器上的用户说这是不正确的做法,因为“ printf不安全,请使用std :: cout”。
第二个用户说这很不好,因为它不是类型安全的(第一个用户确实提到了类型安全,但没有提到深度)。
第二位用户说,
类型安全性由编译器强制执行。但是,通过使用可变参数函数,编译器无法在运行时确定参数的类型;它无法提前知道他们。该函数需要某种方式来说明期望的参数类型,而
printfC函数家族则通过格式字符串说明符完成了此操作。
所以我正在寻找其他选择。
如果没有,我想我会坚持 …