上次学习了下堆喷漏洞的原理,虽说之前有学习过缓冲区溢出的原理,但还没了解过堆喷这个概念,于是趁此机会学习了,顺便复习了缓冲区溢出这块知识,之前由于各种原因对Shellcode的编写只是了解个大概,并没有真正动手写过一个Shellcode。眼前遇到个堆喷漏洞找Shellcode时就下决定自己写个Shellcode,考虑到时间和精力的有限就写个计算器简单的练练手。

注:以下在XP SP3+VC6.0编译成功

一、首先写个简单的调用计算器的程序。

    1. 注:以下在XP SP3+VC6.0编译成功

      一、首先写个简单的调用计算器的程序。

      1. #include "windows.h"
      2. int main()
      3. {
      4. LoadLibraryA("kernel32.dll");//4c801d7b
      5. WinExec("calc.exe",SW_SHOW);
      6. return 0;
      7. }

      二、将WinExec("calc.exe",SW_SHOW);转化为汇编模样。

      在WinExec("calc.exe",SW_SHOW);处下断点,点F5进行调试,运行到此处时程序会暂停下来,程序暂停后按Alt+8即可查看到对应的汇编代码,经整理后如下:

      点击(此处)折叠或打开

      1. #include "windows.h"
      2. int main()
      3. {
      4. LoadLibraryA("kernel32.dll");//4c801d7b
      5. WinExec("calc.exe",SW_SHOW);
      6. __asm{
      7. mov esi,esp
      8. push 5
      9. push offset string "calc.exe" (0042201c)
      10. call dword ptr [__imp__WinExec@8 (0042a14c)]
      11. cmp esi,esp
      12. call __chkesp (00401090)
      13. }
      14. return 0;
      15. }

      稍微懂那么一丢丢汇编的童鞋都知道0042a14c处放着WinExec的地址,这里要注意WinExec的地址不是现在看到的0042a14c,要在地址为0042a14c放着的东东才是WinExec的地址。打个比方0042a14c是个指针,指针所指的地方才是真正需要的东东,所以我们要取出地址为0042a14c存放的数据。在VC6.0下按Alt+6可调出内存窗口,输入0042a14c即可看到。

    2. 因此WinExec真正的地址是7C8623AD,注意,这里是要反过来读取。

      三、现在有了汇编模样的语句和WinExec的地址,接下来就是要转化为具有Shellcode的汇编代码。在转化汇编时先了解汇编下面是如何完成一个函数调用的:

      1、父函数将函数的实参按照从右至左顺序压入堆栈;

      2、CPU将父函数中函数调用指令Call XXXXXXXX的下一条指令地址EIP压入堆栈;

      3、父函数通过Push Ebp将基地指针Ebp值东方钽业堆栈,并通过Mov Ebp,Esp指令将当前堆栈指针Esp值传给Ebp;

      4、通过Sub Esp,m(m是字节数)指令可以为存放函数中的局部变量开辟内存。函数在执行的时候如果需要访问实参或局部变量,都可以通过EBP指针来指引完成。

      根据汇编调用函数特点,并使用压栈的方法将参数传递进行,便可得到如下代码:

      点击(此处)折叠或打开

      1. #include "windows.h"
      2. int main()
      3. {
      4. LoadLibraryA("kernel32.dll");//4c801d7b
      5. //WinExec("calc.exe",SW_SHOW);
      6. __asm
      7. {
      8. push    ebp;
      9. mov        ebp,esp;
      10. xor eax,eax;
      11. push eax;
      12. sub esp,08h;
      13. mov byte ptr [ebp-0Ch],63h; //c
      14. mov byte ptr [ebp-0Bh],61h; //a
      15. mov byte ptr [ebp-0Ah],6Ch; //l
      16. mov byte ptr [ebp-09h],63h; //c
      17. mov byte ptr [ebp-08h],2Eh; //.
      18. mov byte ptr [ebp-07h],65h; //e
      19. mov byte ptr [ebp-06h],78h; //x
      20. mov byte ptr [ebp-05h],65h; //e
      21. lea eax,[ebp-0ch];
      22. push eax;                    //将calc.exe压入栈内
      23. mov        eax,0x7C8623AD;
      24. call    eax;                    //调用WinExec
      25. mov esp,ebp;
      26. pop    ebp;
      27. }
      28. return 0;
      29. }

      注意,字符串要以00H结束的哦,编译运行OK~~

      四、到这里已经完成最难的部分了,接下来的工作即是将汇编在内存中的代码,即是Shellcode拷出来就是了。同样,在汇编代码任意一处下断点,让程序在断点处停下来,按Alt+8即可看到程序所在的内存地址,再按Alt+6调出内存窗口即可。

      1. 将汇编代码范围内的东东全拷出来即得到传说中的Shellcode,这就是程序运行在内存中的模样了。一翻苦工后即可得到有Shellcode模样的Shellcode,同理将LoadLibraryA同样进行转化即可得到一个完整的Shellcode。

        点击(此处)折叠或打开

        1. //LoadLibraryA("kernel32.dll");
        2. //WinExec("calc.exe",SW_SHOW);
        3. #include "windows.h"
        4. unsigned char shellcode[]=
        5. "x55x8BxECx33xC0x50x83"
        6. "xECx09xC6x45xF3x6BxC6"
        7. "x45xF4x65xC6x45xF5x72"
        8. "xC6x45xF6x6ExC6x45xF7"
        9. "x65xC6x45xF8x6CxC6x45"
        10. "xF9x33xC6x45xFAx32xC6"
        11. "x45xFBx2ExC6x45xFCx64"
        12. "xC6x45xFDx6CxC6x45xFE"
        13. "x6Cx8Dx45xF3x50xB8x7B"
        14. "x1Dx80x7CxFFxD0x8BxE5"
        15. "x33xC0x50x83xECx08xC6"
        16. "x45xF4x63xC6x45xF5x61"
        17. "xC6x45xF6x6CxC6x45xF7"
        18. "x63xC6x45xF8x2ExC6x45"
        19. "xF9x65xC6x45xFAx78xC6"
        20. "x45xFBx65x8Dx45xF4x50"
        21. "xB8xADx23x86x7CxFFxD0"
        22. "x8BxE5x5D";
        23. main()
        24. {
        25. __asm
        26. {
        27. lea     eax,shellcode;
        28. call    eax;
        29. }
        30. }

ShellCode的编写入门的更多相关文章

  1. Linux下shellcode的编写

    Linux下shellcode的编写 来源  https://xz.aliyun.com/t/2052 EdvisonV / 2018-02-14 22:00:42 / 浏览数 6638 技术文章 技 ...

  2. Gulp:插件编写入门

    之前挖了个坑,准备写篇gulp插件编写入门的科普文,之后迟迟没有动笔,因为不知道该肿么讲清楚Stream这货,毕竟,gulp插件的实现不像grunt插件的实现那么直观. 好吧,于是决定单刀直入了.文中 ...

  3. 异数OS 星星之火(三)--异数OS-织梦师云 微服务编写入门

    . 异数OS 星星之火(三)–异数OS-织梦师云 微服务编写入门 本文来自异数OS社区 github: https://github.com/yds086/HereticOS 异数OS社区QQ群: 6 ...

  4. Servlet第一篇【介绍Servlet、HTTP协议、WEB目录结构、编写入门Servlet程序、Servlet生命周期】

    什么是Serlvet? Servlet其实就是一个遵循Servlet开发的java类.Serlvet是由服务器调用的,运行在服务器端. 为什么要用到Serlvet? 我们编写java程序想要在网上实现 ...

  5. python棋类游戏编写入门

    刚接触棋类游戏程序编写的朋友,往往比较迷惑,不知从何下手. 本文总结了棋类游戏的主程序流程.计算机走子策略.打分方式(以井字棋.黑白棋.五子棋为例),未使用minimax算法,比较简单,适合刚接触的朋 ...

  6. Spring Boot 编写入门程序

    1. SpringBoot 入门 快速创建独立运行的Spring项目以及与主流框架集成; 使用嵌入式的Servlet容器,应用无需打成WAR包; starters自动依赖与版本控制; 大量的自动配置, ...

  7. 缓冲区溢出分析第04课:ShellCode的编写

    前言 ShellCode究竟是什么呢,其实它就是一些编译好的机器码,将这些机器码作为数据输入,然后通过我们之前所讲的方式来执行ShellCode,这就是缓冲区溢出利用的基本原理.那么下面我们就来编写S ...

  8. linux设备驱动编写入门

    linux设备驱动是什么,我个人的理解是liunx有用户态和内核态,用户空间中是不能直接对设备的外设进行使用而内核态中却可以,这时我们需要在内核空间中将需要的外设驱动起来供用户空间使用.linux的驱 ...

  9. mysql存储过程编写-入门案例-遁地龙卷风

    (-1)写在前面 这篇文章只是简要的叙述了mysql存储过程编写的基本概念. 我使用的mysql版本是5.7.9-log. 参照<<深入浅出MySQL>>. (0) delim ...

随机推荐

  1. 自动化测试框架Cucumber和Robot Framework的实战对比

    自动化测试框架Cucumber和RobotFramework的实战对比 一.摘要 自动化测试可以快速自动完成大量测试用例,节约巨大的人工测试成本:同时它需要拥有专业开发技能的人才能完成开发,且需要大量 ...

  2. LoadRunner函数–lr_vuser_status_message

    http://wenku.baidu.com/link?url=KbKGldKUkam4VyH5Z2doesA0ovQpuwM9nX_SnVMtWjo6rJPxj9DqB51z_m1giMbVo5Db ...

  3. 【C#】Unicode的流言终结者和编码大揭秘

    如果你是一个生活在2003年的程序员,却不了解字符.字符集.编码和Unicode这些基础知识.那你可要小心了,要是被我抓到你,我会让你在潜水艇里剥六个月洋葱来惩罚你. 这个邪恶的恐吓是Joel Spo ...

  4. web学习测试环境

    ref:https://www.owasp.org/index.php/OWASP_Vulnerable_Web_Applications_Directory_Project/Pages/Offlin ...

  5. 洛谷P1558 色板游戏 [线段树]

    题目传送门 色板游戏 题目背景 阿宝上学了,今天老师拿来了一块很长的涂色板. 题目描述 色板长度为L,L是一个正整数,所以我们可以均匀地将它划分成L块1厘米长的小方格.并从左到右标记为1, 2, .. ...

  6. LCA:倍增与tarjan

    学了好久(一两个星期)都没彻底搞懂的lca,今天总算理解了.就来和大家分享下我自己的心得 首先,如果你还不懂什么是lca,出门左转自行百度 首先讲倍增 倍增的思想很简单,首先进行预处理,用一个深搜将每 ...

  7. C++ 四种显示转换

    转自:http://www.jellythink.com/archives/205   (果冻想) 前言 这篇文章总结的是C++中的类型转换,这些小的知识点,有的时候,自己不是很注意,但是在实际开发中 ...

  8. 深度学习基础系列(二)| 常见的Top-1和Top-5有什么区别?

    在深度学习过程中,会经常看见各成熟网络模型在ImageNet上的Top-1准确率和Top-5准确率的介绍,如下图所示: 那Top-1 Accuracy和Top-5 Accuracy是指什么呢?区别在哪 ...

  9. open -python操作文件

    一打开文件 二操作文件 三关闭文件 open(文件,模式,编码),打开文件----->0101010(以二进制的方式打开)------>编码(open默认utf-8编码)------> ...

  10. 【BZOJ 2216】【POI 2011】Lightning Conductor

    http://www.lydsy.com/JudgeOnline/problem.php?id=2216 学习了一下决策单调性. 这道题决策单调性比较明显,不详细证了. 对于一个决策i,如果在i之前的 ...