2021年津门杯ctf线上赛记录(WICCTF)

2023-11-22 01:59

本文主要是介绍2021年津门杯ctf线上赛记录(WICCTF),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

津门杯ctf线上赛

  • 概述
  • pwn题
    • easypwn
    • pwnCTFM
  • 总结

概述

  本篇博客记录下自己的第一次ctf比赛经历,其实不完全是第一次,之前也参加过其他比赛,但只能做个签到就走了,这次不一样了,好歹做出了一道pwn题,有一道本来是有机会的,搞错libc了,线上没拿到flag,不过线上复现了下,感觉还行。因此特写下此篇博文,记录自己的一血。😏

pwn题

  我个人现在只会做做pwn题,后面打算也看看web,提升一下综合实力,这里介绍下比赛中的两道pwn题,和官方wp不一样,这里是我自己的思路。

easypwn

  easypwn
  这道题目是最开始放出来的,确实是最简单的一道pwn题。该题目是典型的堆题,有增删查改四个功能,主要存在两个典型的漏洞。第一个是off by one,如下面第一张图所示,在add功能函数中,可读取的字节数比申请的size大一个字节;然后是show功能函数中,存在典型的格式化字符串漏洞。该题目got表可写,其余保护全开,因此官方的wp是利用格式化字符串泄露出code基地址,然后利用off by one实现unlink, 最后控制bss上的堆指针,从而可以泄露libc以及进一步修改got表获取shell。
add
show
  值得一提的是,当时我在做题时,并没有发现上面两个漏洞,之所以犯了这样的错误,是因为有一个更大更明显的漏洞吸引了我,如下图所示,在add功能和edit功能中都有下面两个scanf函数,这里使用%s读取,没有限制长度,且存储的位置刚好在bss段堆指针的上面,所以这里就有天然控制堆指针的方法。
scanf
  因此我的思路是直接构造unsorted bin,利用scanf函数的漏洞可以覆盖标记位使得show函数正常工作从而泄露出libc地址。当时比赛时,没有给libc,因此也就不知道是否存在tcache,这里可以直接先假设其没有,然后在比赛时经过验证确实是不存在tcache机制。通过泄露出的libc,我在网上查到其是libc-2.23.so版本的,然后用同样的方法利用scanf漏洞去控制堆指针,直接改堆指针为free_hook,进一步修改为system,然后free即可拿到shell。下面是完整的exp,用我的这种方法感觉会快很多。

from pwn import *p = remote("119.3.81.43", 49153)def new(number, name, size, con):p.recvuntil("your choice>>")p.send("1")p.recvuntil("phone number:")p.sendline(number)p.recvuntil("name:")p.sendline(name)p.recvuntil("input des size:")p.sendline(str(size))p.recvuntil("des info:")p.sendline(con)def free(idx):p.recvuntil("your choice>>")p.send("2")p.recvuntil("input index:")p.sendline(str(idx))def show(idx):p.recvuntil("your choice>>")p.send("3")p.recvuntil("input index:")p.sendline(str(idx))def edit(idx, number, name

这篇关于2021年津门杯ctf线上赛记录(WICCTF)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/406678

相关文章

Python UV安装、升级、卸载详细步骤记录

《PythonUV安装、升级、卸载详细步骤记录》:本文主要介绍PythonUV安装、升级、卸载的详细步骤,uv是Astral推出的下一代Python包与项目管理器,主打单一可执行文件、极致性能... 目录安装检查升级设置自动补全卸载UV 命令总结 官方文档详见:https://docs.astral.sh/

统一返回JsonResult踩坑的记录

《统一返回JsonResult踩坑的记录》:本文主要介绍统一返回JsonResult踩坑的记录,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录统一返回jsonResult踩坑定义了一个统一返回类在使用时,JsonResult没有get/set方法时响应总结统一返回

Go学习记录之runtime包深入解析

《Go学习记录之runtime包深入解析》Go语言runtime包管理运行时环境,涵盖goroutine调度、内存分配、垃圾回收、类型信息等核心功能,:本文主要介绍Go学习记录之runtime包的... 目录前言:一、runtime包内容学习1、作用:① Goroutine和并发控制:② 垃圾回收:③ 栈和

java对接海康摄像头的完整步骤记录

《java对接海康摄像头的完整步骤记录》在Java中调用海康威视摄像头通常需要使用海康威视提供的SDK,下面这篇文章主要给大家介绍了关于java对接海康摄像头的完整步骤,文中通过代码介绍的非常详细,需... 目录一、开发环境准备二、实现Java调用设备接口(一)加载动态链接库(二)结构体、接口重定义1.类型

apache的commons-pool2原理与使用实践记录

《apache的commons-pool2原理与使用实践记录》ApacheCommonsPool2是一个高效的对象池化框架,通过复用昂贵资源(如数据库连接、线程、网络连接)优化系统性能,这篇文章主... 目录一、核心原理与组件二、使用步骤详解(以数据库连接池为例)三、高级配置与优化四、典型应用场景五、注意事

SpringBoot实现文件记录日志及日志文件自动归档和压缩

《SpringBoot实现文件记录日志及日志文件自动归档和压缩》Logback是Java日志框架,通过Logger收集日志并经Appender输出至控制台、文件等,SpringBoot配置logbac... 目录1、什么是Logback2、SpringBoot实现文件记录日志,日志文件自动归档和压缩2.1、

qtcreater配置opencv遇到的坑及实践记录

《qtcreater配置opencv遇到的坑及实践记录》我配置opencv不管是按照网上的教程还是deepseek发现都有些问题,下面是我的配置方法以及实践成功的心得,感兴趣的朋友跟随小编一起看看吧... 目录电脑环境下载环境变量配置qmake加入外部库测试配置我配置opencv不管是按照网上的教程还是de

使用nohup和--remove-source-files在后台运行rsync并记录日志方式

《使用nohup和--remove-source-files在后台运行rsync并记录日志方式》:本文主要介绍使用nohup和--remove-source-files在后台运行rsync并记录日... 目录一、什么是 --remove-source-files?二、示例命令三、命令详解1. nohup2.

Java使用SLF4J记录不同级别日志的示例详解

《Java使用SLF4J记录不同级别日志的示例详解》SLF4J是一个简单的日志门面,它允许在运行时选择不同的日志实现,这篇文章主要为大家详细介绍了如何使用SLF4J记录不同级别日志,感兴趣的可以了解下... 目录一、SLF4J简介二、添加依赖三、配置Logback四、记录不同级别的日志五、总结一、SLF4J

在Spring Boot中浅尝内存泄漏的实战记录

《在SpringBoot中浅尝内存泄漏的实战记录》本文给大家分享在SpringBoot中浅尝内存泄漏的实战记录,结合实例代码给大家介绍的非常详细,感兴趣的朋友一起看看吧... 目录使用静态集合持有对象引用,阻止GC回收关键点:可执行代码:验证:1,运行程序(启动时添加JVM参数限制堆大小):2,访问 htt