ciscn_2019_c_1 1

payload构造

此题和之前总结的ret2libc题型相似,但是那个题是32位的,而此题是64位的。因此,payload的构造方式不一样。

payload1

在这里插入图片描述
此时的esp正处于函数返回的状态,即从上往下走。
在64位中,有rdi,rsi,rdx,rcx,r8,r9几个寄存器保存参数。当esp指向pop rdi ;ret时,rip指向puts_got,puts_got所保存的真实地址就能弹到rdi上。以上是准备参数。
再往下就是是固定格式“函数地址+返回地址+参数”的体现:
利用puts_plt作为函数地址,把start函数作为返回地址,系统会自动读取rdi内容作为参数。

32位的栈
上图是ret2libc文章的题一,payload的各部分顺序是:函数地址+返回地址+参数地址。在32位的程序中,参数不是保存在寄存器中,而是保存在栈里。

综上所述,64位和32位的payload构造稍有区别:参数部分的位置不一样,但函数和返回地址这两部分一定是紧密相随的。

获得pop rdi ; ret地址

在这里插入图片描述

获得ret地址

在这里插入图片描述

编写脚本

from pwn import *
from LibcSearcher import *
#context.log_level='debug'       #方便调试
def encrypt(s):
    newstr=""
    for i in range(len
  • 5
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 9
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 9
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值