PWN之所谓的堆栈平衡,论layload中添加pop exx; ret 指令的作用

一、问题起因

在刷 CTF WIKI的时候,发现自己构造的 payload 与答案的payload略有差异

按照原先的理解,上图中表为绿色的 pop_ebx ,不应该存在,gets_plt 是gets()函数的地址,而 buf2 是 gets()  函数的参数,构造上面的栈的时候,中间隔着一个32字节的 pop_ebx操作的地址,gets() 函数的参数岂不是变成 pop_ebx 的地址了?

(若是不知道函数参数在栈中的位置的同学,请自行学习一下函数调用栈)


二、解决

当天也没想明白,尝试将 pop_ebx 换成其他的数据,构造的payload发现无法拿到shell,所以说 这个 pop_ebx 是必须存在的。


第二天一步一步反复调试这个位置的代码,发现了蹊跷

三、答案

首先,先要搞明白的一点是,构造的shellcode的执行流的执行方式,与普通的 call 指令产生的执行流方式不一样,这里的 gets_plt 是放在了,main 函数的返回地址上面的,所以 gets() 函数是通过 ret 进行转移执行的,也就是说 gets() 函数是直接跳转到代码就开始执行了,不是 call gets() 执行的,但是程序不知道,以为就是通过 call 调用的 gets() 函数,所以在返回时,会把栈顶的第一个32字节值当成返回地址,第二个32字节值才是参数(总之需要形成如下图的栈)

所以,paload 中 get_plt 参数并不是直接挨着 get_plt 的;那这样的话,pop_ebx 位置放一个任意的32位值能行么?反正 buf2 会被识别为参数,答案是不行的,因为, pop_ebx 的位置是下一个函数的位置(get_plt 函数的ret指令执行,会把 pop_ebx 的值压入 eip ,从而改变执行流),所以 pop_bex 必须指向一段代码去执行,pop_ebx 被压入 eip 后,此时的栈顶指向了 buf2  的位置,pop ebx;指令一旦被执行,那么此时栈顶变为 system_plt ,此时 pop_ebx 代码段返回后,就会开始执行 system_plt。


由于system_plt 执行之后,已经拿到shell了,不需要再控制下一步的执行流,所以 system_plt 的返回地址可以任意构造为 0xdeadbeef

四、实验

有了上面的理论可以得知,pop_ebx指令的作用就是,中转执行流,同时将 buf2 这个栈上用完的参数弹出,将esp指向system_plt并返回,那么能不能省去这个中转,使得 gets 函数直接返回到 system函数?答案是 在这道题是可以的,paylaod如下就行(自行分析)拿到shell

  • 5
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值