程序如下:
#include<stdio.h>
void bar()
{
system("calc.exe"); //calc.exe
printf("hacked done\n");
}
void Fun()
{
int arr[5] = {1,2,3,4,5};
arr[6] = (int) bar;
}
int main()
{
Fun();
return 0;
}
运行结果如下:在main()函数中,只调用了Fun()函数,但是却调用了bar()函数—》弹出了计算器。
分析
Fun()函数中,arr数组的大小定义为5;1,2,3,4,5依次入栈
1.找到调用Fun()函数的位置00401350,如下,开始调试,arr[6] = (int) bar–》将调用Fun()函数的返回地址改成了00401350–》去执行bar()函数,弹出计算器。