能力值:
( LV7,RANK:110 )
|
-
-
2 楼
1
最后于 2026-5-9 16:48
被s1nec-1o编辑
,原因:
|
能力值:
( LV7,RANK:100 )
|
-
-
3 楼
s1nec-1o
1
师傅没来得及看到您回复的内容)是这道题有什么别的思路吗,可以讨论一下!
|
能力值:
( LV12,RANK:286 )
|
-
-
4 楼
我见过pwn最nb的师傅之一
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
最后于 2026-5-14 18:35
被B1t3编辑
,原因: 发现评论的技术细节有点小问题,修改一下
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
最后于 2026-5-14 20:28
被B1t3编辑
,原因: 添加了点内容
|
能力值:
( LV7,RANK:100 )
|
-
-
7 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
F0xm1ao
B1t3
师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
但是我的学长就是最后打apple2的啊
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
F0xm1ao
B1t3
师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
我问了一下我学长,他是利用assert_bort触发的
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
F0xm1ao
B1t3
师傅,我看了一下这题,他的 _exit() 函数不是由系统调用的那个 _exit() 你IDA里面双击的点进去可以看到他是由 exit() 函数封装 ...
还有这题泄露堆地址不一定要走calloc一个更大的堆块使得Old Top进入Largebin从而泄露堆地址,你在free将一个chunk放入tcache之后这个chunk的fd指针的值为0,但是tcache的fd指针会被 safe-linking 加密,加密方式为 fd = (pos>>12)⊕real_ptr ,也就是说我们利用show 泄露了fd指针的值之后将其进行 <<12 的运算即可还原出一个堆指针,从而即可泄露堆地址
|
能力值:
( LV7,RANK:100 )
|
-
-
11 楼
B1t3
还有这题泄露堆地址不一定要走calloc一个更大的堆块使得Old Top进入Largebin从而泄露堆地址,你在free将一个chunk放入tcache之后这个chunk的fd指针的值为0,但是tca ...
嗯嗯,我最后的exp用的就是用本身的指针来得到的,另外,能问问那位学长是走哪条assert触发的IO刷新吗,似乎新版本的assert只会触发fflush(stderr),是通过打stderr劫持的控制流吗,确实没在高版本打过stderr这个流,想学习一下,感谢!
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
F0xm1ao
嗯嗯,我最后的exp用的就是用本身的指针来得到的,另外,能问问那位学长是走哪条assert触发的IO刷新吗,似乎新版本的assert只会触发fflush(stderr),是通过打stderr劫持的控制 ...
我学长说就是触发io里的一个报错然后就会用err log的形式输出错误信息,应该就是用stderr来触发,打IO的
|