PWN入门之常见保护
首先,利用gdb插件中checksec命令查看文件开启的保护
for example
canary
本意为金丝雀,技术上表示最先的测试的意思。源自过去挖煤时,矿工先把金丝雀放进矿洞或挖煤时一直带着金丝雀。由于金丝雀对甲烷和一氧化碳浓度敏感,会先报警。所以大家都用canary来做最先的测试。
stack canary 表示栈的报警保护:在函数返回值之前添加的一串随机数(不超过机器字长),末位为/x00(提供了覆盖最后一字节输出泄露canary的可能),如果出现缓冲区溢出攻击,覆盖内容覆盖到canary处,就会改变原本该处的数值,当程序执行到此处时,会检查canary值是否跟开始的值一样,如果不一样,程序会崩溃,从而达到保护返回地址的目的。
NX保护
即No-eXecute(不可执行),NX(DEP)的基本原理是将数据所在内存页标识为不可执行,当程序溢出成功转入shellcode时,程序会尝试在数据页面上执行指令,此时CPU就会抛出异常,而不是去执行恶意指令。攻击者意图通过栈溢出使局部变量覆盖返回地址,然后加入shellcode,而防御者则利用NX策略是使栈区域的代码无法执行。
当NX保护开启,就表示题目提供了system(‘/bin/sh'),如果关闭,则要自己构造shellcode
PIE
PIE(ASLR),即内存地址随机化机制(address space layout randomization),有以下三种情况
0-关闭进程地址空间随机化
1-将mmap的基址,stack和vsdo页面随机化
2-在1的基础上 增加栈(heap)的随机化
该保护使每次运行程序的地址都不同,防止根据固定地址写exp执行攻击
liunx下关闭PIE的命令如下:
sudo -s echo 0 > /proc/sys/kernel/randomize_va_space
RELRO
Relocation Read-Only (RELRO) 可以使程序某些部分成为只读的。它分为两种,Partial RELRO 和 Full RELRO,即部分RELRO 和 完全RELRO。
部分RELRO 是 GCC 的默认设置,几乎所有的二进制文件都至少使用 部分RELRO。这样仅仅只能防止全局变量上的缓冲区溢出从而覆盖 GOT。
完全RELRO 使整个 GOT 只读,从而无法被覆盖,但这样会大大增加程序的启动时间,因为程序在启动之前需要解析所有的符号。
要关闭系统的ALSR功能则执行
gcc -no-pie -fno-stack-protector -z execstack -m32 -o exp1 exp1.c
FORTIFY
FORTIFY_SOURCE机制,在编译时检查源码是否存在缓冲区溢出等错误。gcc生成一些附加代码,通过对数组大小的判断替换strcpy, memcpy, memset等函数名,达到防止缓冲区溢出的作用。