首页
社区
课程
招聘
[原创]从2026CCB决赛堆题CreditMarket学习Glibc2.39后ptmalloc的机制更新
发表于: 2026-5-7 05:34 12455

[原创]从2026CCB决赛堆题CreditMarket学习Glibc2.39后ptmalloc的机制更新

2026-5-7 05:34
12455

冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

最后于 2026-5-7 08:30 被F0xm1ao编辑 ,原因:
上传的附件:
收藏
点赞 ・10
打赏
分享
最新回复 (11)
雪    币: 1905
活跃值: (3834)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
2 楼


1

最后于 2026-5-9 16:48 被s1nec-1o编辑 ,原因:
2026-5-9 16:47
0
雪    币: 2687
活跃值: (811)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
3 楼
s1nec-1o 1
师傅没来得及看到您回复的内容)是这道题有什么别的思路吗,可以讨论一下!
2026-5-10 21:26
0
雪    币: 2703
活跃值: (3884)
能力值: ( LV12,RANK:286 )
在线值:
发帖
回帖
粉丝
4 楼
我见过pwn最nb的师傅之一
2026-5-12 08:15
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5 楼
最后于 2026-5-14 18:35 被B1t3编辑 ,原因: 发现评论的技术细节有点小问题,修改一下
2026-5-14 15:37
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6 楼
最后于 2026-5-14 20:28 被B1t3编辑 ,原因: 添加了点内容
2026-5-14 20:26
0
雪    币: 2687
活跃值: (811)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
7 楼
2026-5-15 15:15
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8 楼
F0xm1ao B1t3 师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
但是我的学长就是最后打apple2的啊
2026-5-15 15:26
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9 楼
F0xm1ao B1t3 师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
我问了一下我学长,他是利用assert_bort触发的
2026-5-16 20:13
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10 楼
F0xm1ao B1t3 师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
还有这题泄露堆地址不一定要走calloc一个更大的堆块使得Old Top进入Largebin从而泄露堆地址,你在free将一个chunk放入tcache之后这个chunk的fd指针的值为0,但是tcache的fd指针会被 safe-linking 加密,加密方式为    fd = (pos>>12)⊕real_ptr ,也就是说我们利用show 泄露了fd指针的值之后将其进行 <<12 的运算即可还原出一个堆指针,从而即可泄露堆地址
2026-5-16 20:18
0
雪    币: 2687
活跃值: (811)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
11 楼
B1t3 还有这题泄露堆地址不一定要走calloc一个更大的堆块使得Old Top进入Largebin从而泄露堆地址,你在free将一个chunk放入tcache之后这个chunk的fd指针的值为0,但是tca ...
嗯嗯,我最后的exp用的就是用本身的指针来得到的,另外,能问问那位学长是走哪条assert触发的IO刷新吗,似乎新版本的assert只会触发fflush(stderr),是通过打stderr劫持的控制流吗,确实没在高版本打过stderr这个流,想学习一下,感谢!
2026-5-16 23:44
0
雪    币: 648
活跃值: (464)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12 楼
F0xm1ao 嗯嗯,我最后的exp用的就是用本身的指针来得到的,另外,能问问那位学长是走哪条assert触发的IO刷新吗,似乎新版本的assert只会触发fflush(stderr),是通过打stderr劫持的控制 ...
我学长说就是触发io里的一个报错然后就会用err log的形式输出错误信息,应该就是用stderr来触发,打IO的
2026-5-18 13:19
0
游客
登录 | 注册 方可回帖
返回