会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
CH13hh
博客园
首页
新随笔
联系
订阅
管理
2025年3月20日
CISCN&CCB半决赛_2025_PWN_WP
摘要: CISCN&CCB半决赛_2025_PWN_WP 前言: 记录一下第一次打半决赛国赛,总结来说还是自己太菜了,还有check脚本是真的很shi,正规军白给了。。。 typo break edit函数内部,使用了snprintf 来实现,漏洞是因为,size参数和格式化的参数顺序反过来了。导致了堆溢出
阅读全文
posted @ 2025-03-20 16:32 CH13hh
阅读(84)
评论(0)
推荐(0)
2024年12月16日
常回家看看之Tcache Stashing Unlink Attack
摘要: 前言: 在开始了解这个攻击手法的前提,需要先了解一个函数也就是calloc函数,众所周知,当libc版本大于等于2.27的时候会引入tcachebin,而Tcache Stashing Unlink Attack就是发生在2.27版本以上,那么这个和calloc有什么关系呢,周知所众,当tcahch
阅读全文
posted @ 2024-12-16 09:48 CH13hh
阅读(174)
评论(0)
推荐(0)
2024年12月13日
VMpwn总结
摘要: 前言: 好久没有更新博客了,关于vm的学习也是断断续续的,只见识了几道题目,但是还是想总结一下,所谓vmpwn就是把出栈,进栈,寄存器,bss段等单独申请一块空闲实现相关的功能,也就是说一些汇编命令通过一些函数来实现,而大部分的vmpwn的切入点大多是不安全的下标,通过下标来泄露一些东西或者修改一些
阅读全文
posted @ 2024-12-13 17:06 CH13hh
阅读(275)
评论(0)
推荐(0)
2024年11月1日
2024御网线上Pwn方向题解
摘要: ASM Checksec检查保护 基本上保护都关闭了 64位ida逆向 程序只有一段,并且返回地址就是输入的数据,看起来就是srop了,找一下可以用的gadget 通过异或清空rax值,然后通过异或ecx和1,异或rax和rcx即可增加rax的值,同理左移一位同样可以增加rax的值,将rax增加到0
阅读全文
posted @ 2024-11-01 21:24 CH13hh
阅读(105)
评论(0)
推荐(0)
第八届御网杯线下赛Pwn方向题解
摘要: 由于最近比赛有点多,而且赶上招新,导致原本应该及时总结的比赛搁置了,总结来说还是得多练,因为时间很短像这种线下赛,一般只有几个小时,所以思路一定要清晰,我还是经验太少了,导致比赛力不从心,先鸽了~ Skill checksec 检查保护(没有开PIE和Canary) ida逆向分析一下 不同的选项对
阅读全文
posted @ 2024-11-01 20:34 CH13hh
阅读(250)
评论(0)
推荐(0)
2024年10月14日
[2024领航杯] Pwn方向题解 babyheap
摘要: [2024领航杯] Pwn方向题解 babyheap 前言: 当然这个比赛我没有参加,是江苏省的一个比赛,附件是XiDP师傅在比赛结束之后发给我的,最近事情有点多,当时搁置了一天,昨天下午想起来这个事情,才开始看题目,XiDP师傅说是2.35版本的libc,确实高版本libc的却棘手,我经验太浅了调
阅读全文
posted @ 2024-10-14 18:42 CH13hh
阅读(239)
评论(0)
推荐(1)
2024年10月10日
house_of_muney [2023CISCN]
摘要: house_of_muney 首先介绍一下house of muney 这个利用原理: 在了解过_dl_runtime_resolve的前提下,当程序保护开了延迟绑定的时候,程序第一次调用相关函数的时候会执行下面的命令 push n push ModuleID jmp _dl_runtime_res
阅读全文
posted @ 2024-10-10 00:33 CH13hh
阅读(221)
评论(0)
推荐(0)
2024年9月16日
常回家看看之house_of_cat
摘要: house_of_cat 前言: house of cat 这个利用手法和前面提到的 house of kiwi ,和 house of emma 利用的手法是一个链子,当程序无法通过main函数返回时候,或者程序不能显性调用exit函数的时候,我们可以通过 __malloc_assert 来刷新I
阅读全文
posted @ 2024-09-16 13:33 CH13hh
阅读(334)
评论(2)
推荐(0)
2024年9月13日
常回家看看之house_of_emma
摘要: house_of_emma 前言: 相比较于house_of_kiwi(house_of_kiwi),house_of_emma的手法更加刁钻,而且威力更大,条件比较宽松,只需要lagebin_attack即可完成。 当然把两着放到一起是因为它们都利用了__malloc_assest来刷新IO流,不
阅读全文
posted @ 2024-09-13 14:54 CH13hh
阅读(197)
评论(0)
推荐(0)
2024年9月10日
常回家看看之house_of_kiwi
摘要: house of kiwi 前言:house_of_kiwi 一般是通过触发__malloc_assert来刷新IO流,最后可以劫持程序流或者通过和setcontext来打配合来进行栈迁移来得到flag。 我们看看触发的源码 #if IS_IN (libc) #ifndef NDEBUG # def
阅读全文
posted @ 2024-09-10 20:49 CH13hh
阅读(267)
评论(0)
推荐(0)
下一页
公告