简介
angr是ctf中最常用的符号执行架构,支持x86,x86-64,ARM,AARCH64,MIPS,MIPS64,PPC,PPC64等多种架构,这里记录一下我对angr使用的学习过程
安装
因为angr对某些库如z3进行了一定的改动,所以推荐将其安装在虚拟环境virtualenvwrapper中
安装 virtualenvwrapper
#1安装环境
:~$ sudo apt-get install python-dev libffi-dev build-essential virtualenvwrapper
#2设置环境变量
#设置虚拟环境运行目录
:~$ export WORKON_HOME=~/HOME
#指定python环境
:~$ VIRTUALENVWRAPPER_PYTHON=/usr/bin/python3
#3启动virtualenvwrapper.sh脚本
#可以使用whereis命令查看脚本的位置
:~$ source /usr/share/virtualenvwrapper/virtualenvwrapper.sh
至此virtualenvwrapper安装完成
#使用如下命令查看是否安装成功
~$ mkvirtualenv env1
(env1)...~$
这里附上一些virtualenvwrapper的操作命令
创建环境
mkvirtualenv env1
环境创建之后,会自动进入该目录,并激活该环境。
切换或进入环境
workon env1
列出已有环境
workon
退出环境
deactivate
删除环境
rmvirtualenv
安装angr
#指定在python3环境下安装angr
:~$ ~ source /home/lantern/.local/bin/virtualenvwrapper.sh
:~$ mkvirtualenv --python=$(which python3) angr && pip install angr
安装完成后效果
(angr) ...:~$ python
Python 3.6.9 (default, Oct 8 2020, 12:12:24)
[GCC 8.4.0] on linux
Type "help", "copyright", "credits" or "license" for more information.
>>>import angr
>>>
至此安装完成
使用
有空更新
程序都在这里https://github.com/carrieson/angr-examples
DefcampCTF2015 entry_language
这个程序比较简单,正好作为入门使用
程序的逻辑也比较简单
正常逆向脚本
src = ["Dufhbmf", "pG`imos", "ewUglpt"]
flag=''
for i in range(12):
flag+=chr(ord(src[i%3][2*(i//3)])-1)
print(flag)
#Code_Talkers
使用angr解决
from angr import *
#使用Project加载程序,auto_load_libs=False阻止angr分析库函数
p = Project("../entry_language",auto_load_libs=False)
#设置程序状态
state=p.factory.entry_state()
#模拟执行
sm=p.factory.simulation_manager(state)
#find是要到达的地址,avoid是避免到达的地址。两者都可以使用数组[]
res=sm.explore(find=0x400844, avoid=0x400855)
#res.found代表一条到达指定地址的路径
print(len(res.found))
#从标准输入获取达到要求的输入
print(res.found[0].posix.dumps(0).strip(b"\n\0"))
带参程序
这是我自己写的一个带参的简单程序
#include<stdio.h>
#include<string.h>
int equal(char flag[9]){
char tmp[]="aoeqwqscq";
for(int i=0;i<9;i++){
flag[i]^=i;
}
if(!strcmp(flag,tmp))
{
return 1;
}
return 0;
}
int main(int argc, char**argv){
if (argc == 1) {
puts("please input your flag.");
return 0;
}
if(equal(argv[1])){
puts("good");
}else{
puts("ba ga");
}
return 0;
}
import angr
import claripy
#claripy是angr的约束求解器
p=angr.Project("angr_args",auto_load_libs=False)
#声明一个9*8位的向量
args=claripy.BVS("argv1",9*8)
#将参数出传入
state=p.factory.entry_state(args=["./angr_args",args])
sim=p.factory.simgr(state)
sim.explore(find=0x4006a7,avoid=0x4006bb)
if sim.found:
print("!!flag is:{}".format(sim.found[0].solver.eval(args,cast_to=bytes).decode("utf-8")))
else:
print("sorry")