pwn3_x64

pwn3_x64

1.程序分析

file一下,发现是64位程序:

checksec一下,发现pie没开:

ldd一下,找到需要的动态链接库:

ida分析:

思路和上一题32位的一样,没啥好分析的

64位与32的不同在于传参:当参数少于7个时, 参数从左到右放入寄存器: rdi, rsi, rdx, rcx, r8, r9

因此需要ROP链找到rdi, rsi, rdx。

用ROPgadget查看下:

发现有现成的pop rdi; ret。

但是没有现成的pop rdx,只有pop rsi。

但是我们只需要write输出的长度大于等于8即可,如果寄存器rdx原来的值就已经大于等于8,我们其实不需要赋值了,到时候recv()时,只接收8字节即可。

gdb调试一下,看调用read()函数时的rdx值:

发现是0x200,那就不需要去pop_ret了。

2.栈帧设计

3.exp编写

from pwn import *

context
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值