再谈格式化字符串

pwn真的是爸爸,好多已经做过的实验再做一遍又会有不同的体会

还是这份代码:

#include <stdio.h>
int main() {
  char s[100];
  int a = 1, b = 0x22222222, c = -1;
  scanf("%s", s);
  printf("%08x.%08x.%08x.%s\n", a, b, c, s);
  printf(s);
  return 0;
}

很明显的格式化字符串漏洞对吧
这次我用装了gef插件的gdb来调试一下

当然我肯定是要把所有的保护措施都关掉的

gef➤  checkse
[+] checksec for '/root/chapter2/wiki_format'
Canary                        : No
NX                            : No
PIE                           : No
Fortify                       : No
RelRO                         : Partial

没有canary,NX,PIEhhhh

看下main的反汇编
关键的地方:

   0x080491a4 <+50>:    sub    esp,0x8
   0x080491a7 <+53>:    lea    eax,[ebp-0x78]
   0x080491aa <+56>:    push   eax
   0x080491ab <+57>:    lea    eax,[ebx-0x1ff8]
   0x080491b1 <+63>:    push   eax
   0x080491b2 <+64>:    call   0x8049050 <__isoc99_scanf@plt>
   0x080491b7 <+69>:    add    esp,0x10
   0x080491ba <+72>:    sub    esp,0xc
   0x080491bd <+75>:    lea    eax,[ebp-0x78]
   0x080491c0 <+78>:    push   eax
   0x080491c1 <+79>:    push   DWORD PTR [ebp-0x14]
   0x080491c4 <+82>:    push   DWORD PTR [ebp-0x10]
   0x080491c7 <+85>:    push   DWORD PTR [ebp-0xc]
   0x080491ca <+88>:    lea    eax,[ebx-0x1ff5]
   0x080491d0 <+94>:    push   eax
   0x080491d1 <+95>:    call   0x8049030 <printf@plt>
   0x080491d6 <+100>:   add    esp,0x20
   0x080491d9 <+103>:   sub    esp,0xc
   0x080491dc <+106>:   lea    eax,[ebp-0x78]
   0x080491df <+109>:   push   eax
   0x080491e0 <+110>:   call   0x8049030 <printf@plt>

先在printf处下两个断点
运行
输入%08x.%08x.%08x
来到第一个printf处:
这时候你会发现gef帮我们将很多信息都显示出来了



看到printf的参数没,从低地址往高地址处,依次是格式化字符串,第一个参数1,第二个参数0x22222222,第三个参数-1(此处是补码),然后是第四个参数也就是我们输入的变量s
注意到这里有两处%08x.%08x.%08x,至于为什么我也没想清楚,当时此时printf的格式化字符串显然只有四个,所以只会打印四个参数
continue一下
这个输出是没有问题的,但是下一个printf就有问题了


此时停留在第二个printf处的断点



这时候栈上第一个是格式化字符串,第二个呢?
因为格式化字符串中是有3个%的,所以printf肯定会乖乖的打印三个值出来的,所以此时打印出来的值我不说你也知道就是0xffffd2d0,0xf7ffd950,0x08049189
验证一下:
正好和我们想的一样:


直接泄露printf指定参数的信息

我们可以通过%1$s 去打印栈上被视为第二个参数的信息(因为格式化字符串算第一个参数),其实就是说我们想打印printf的第n个参数(除去格式化字符串),我们就可以直接输入%n$s,当然%n$x也是可以的

比如
%s直接把格式化字符串本身打印出来了


%1s可以泄露栈上被视为第2个参数的值 %2s可以泄露栈上被视为第3个参数的值
所以%2s就会打印0也就是啥都没有 或者输入%2x也行

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269