青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

麒麟子

~~

導航

<2010年5月>
2526272829301
2345678
9101112131415
16171819202122
23242526272829
303112345

統(tǒng)計

常用鏈接

留言簿(12)

隨筆分類

隨筆檔案

Friends

WebSites

積分與排名

最新隨筆

最新評論

閱讀排行榜

評論排行榜

討論會結貼

前幾天發(fā)了一篇關于一個緩沖區(qū)溢出問題的討論。原文地址

當然是飽受非意。有人說這是撞大運,有人說這是無聊。但是呢,從討論中,我們發(fā)現(xiàn)了更多的問題。學到了更多的知識。 其實許多時候我們有必要“撞大運”,但是在撞大運出問題之后,一定要弄清楚事情的原因。 博友的回復已經(jīng)充分說明了當時的問題。 但是提出了一個新問題:就是臨時變量分配時的空間問題。
比如說有分連續(xù)分配了3個臨時變量,卻發(fā)現(xiàn)這3個臨時變量的址址不是按變量大小連續(xù)。(如兩個INT變量間相差是12,而非預期的4) 又或者后聲明的變量地址卻跑在了前頭)。 

這也形成了許多我提出的討論問題是撞大運的說法。 其實這個問題許多人都試過,能不能運行成功輸出success也要看編譯器版本和編譯器環(huán)境。 
關于變量空間的問題,我想在 這篇文章 中你們能得到滿意的答案。
并且,同樣關于本文討論的問題,我朋友的一個博文中也已經(jīng)給出了分析,并且給出了返回地址被覆蓋時,平衡堆棧的措施。 

我的目的在于讓大家一起討論,不管這算不算是無聊,我們總會有些收獲。

下面是一些博友的回復,也可以跳轉到 原文地址 查看更多

#
 re:
討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:11 skykrnl

其實原理很簡單,系統(tǒng)調用 main 函數(shù)的時候先壓入了 返回地址,
現(xiàn)在 p 恰好位于棧中返回地址處,然后你修改成了test函數(shù),main函數(shù)退出后發(fā)現(xiàn)將返回地址是test函數(shù),于是跳過去執(zhí)行啦。
程序崩潰時必然的,你沒有ExitProcess. 

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:25 打醬油的

這個問題以前試驗過了,但是gcc沒有生成對main的函數(shù)調用,所以這個效果沒有出來。改一下就可以了:

#include <iostream>
using namespace std;
void test( void )
{
cout << "Success!" << endl;
}
void test2(void)
{
int a[ 1 ];
int* p = (int*)&a[0]+2;

*p = ( int )test;
}
int main( )
{
test2();
return 0;
}

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:58 Kevin Lynx

這個可以從callret指令所做的事情來看,更涉及到函數(shù)調用在編譯器以及目標機器指令問題。不過因為這里不存在虛擬機問題,都是x86,也就只針對callret而言:

不難想象在main之前的地方有如下代碼:
;
壓參數(shù)
push xxx
push xxx
push xxx
call main

;main
xxx
xxx
ret

首先call的動作主要包括:先壓入返回地址到堆棧上(ebp指向),而c函數(shù)中,函數(shù)負責堆棧平衡,那么main中清除局部變量,改變ebp后,可以肯定ebp指向的當前堆棧中的值就是返回地址。ret指令則是從棧頂取出該地址并執(zhí)行PC寄存器的跳轉。

另一方面,函數(shù)調用時的運行時堆棧問題:首先棧是向下增長的,函數(shù)A調用函數(shù)B,那么首先壓入?yún)?shù)到棧中,在函數(shù)B中因為局部變量的增長棧繼續(xù)向下增長,也就是說,最終可以通過ebp的偏移取得函數(shù)A中局部變量的信息。他們貢獻同一個棧:
--stack--
A:local_var1
A:local_var2
A:ret_addr
B:arg_var1
B:arg_var2
B:local_var1
....
基于以上兩個條件,指針a[0]+3,則向高地址偏移了12字節(jié)的地址(3*sizeof(int)),看下main函數(shù)的參數(shù),實際上是3個:argc, argv, env。這樣偏移后,恰好就是調用main那個函數(shù)在使用call時,壓入的返回地址。

因此,在main返回時,ret彈出的地址已經(jīng)被改變。

ps:
在錯誤地跳轉到test后,test執(zhí)行完去ret時,堆棧上提供的返回地址是不定的,崩潰也很正常了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 14:03 小時候可靚了

@Kevin Lynx
嗯,分析得很好哦。。但是,我覺得這和main的參數(shù)沒關系。。偏移到ret_addr就已經(jīng)停下了。還沒經(jīng)過B:arg_var1 B:arg_var2 B:local_var1

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:11 飯中淹

1- CALL會把下一個指令的地址放進堆棧。
2- RET
就讓這個地址出棧,并跳轉至這個地址。
3-
局部變量也是在棧上的。

代碼中,你用局部變量的地址定位到棧內的ret返回地址,然后將其修改為TEST的函數(shù)地址。RET后,就跳轉到TEST函數(shù)了。因為沒有CALL,所以棧內不會壓入返回地址,然后棧就亂掉了,后面依賴棧的指令,就可能會導致出錯。

在一些軟件保護里面,經(jīng)常會用到這種手段,PUSH FUNCPTR, RET。這樣可以用CALL來調用函數(shù)。從而迷惑分析者。通過ESP寄存器直接操作,更讓分析者頭大。再用一些無效指令插在其中,做成花指令,就更高端了。特別是花連跳,分析者就很難一眼分辨出走向了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:19 Kevin Lynx

@小時候可靚了
我說的是有點問題。跟參數(shù)沒關系。參數(shù)先于返回地址壓棧。- - 昏頭了。

話說回來,仔細分析的話,我突然發(fā)覺:
int* p = (int*)&a[0]+3;
這里為什么會是3呢?跟了下匯編,發(fā)覺直接被翻譯為ebp+4:
push ebp
mov ebp, esp
...
mov eax, [ebp+4]

不是很明白這個地方。

飯老大說得和我一樣。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 16:42 Kevin Lynx

@小時候可靚了
飯給的解釋是我在群里跟他談過的。
這個解釋是我在看匯編的時候看到的:
00401750 push ebp
00401751 mov ebp,esp
00401753 sub esp,0Ch
00401756 lea eax,[ebp+4]
00401759 mov dword ptr [p],eax

恰好a莫名其妙地出現(xiàn)在棧頂,而不是p,(而在我舉的包含i的例子中,作為出現(xiàn)在最后定義的i卻莫名其妙地出現(xiàn)在棧頂),加上這個push ebp,就出現(xiàn)了3

誰能給個解釋:為什么api三者的相對地址和其定義順序存在差別?

posted on 2010-05-09 19:38 麒麟子 閱讀(1905) 評論(6)  編輯 收藏 引用 所屬分類: Programming

評論

# re: 討論會結貼 2010-05-09 22:44 ztz0223

其實,整個代碼就是利用巧合把main函數(shù)的返回棧幀給改寫了。

我把修改過后的匯編代碼貼下,整個過程就是如下:

1 .file "call.c"
2 .section .rodata
3 .LC0:
4 .string "Success\n!"
5 .text
6 .globl test
7 .type test, @function
8 test:
9 pushl %ebp
10 movl %esp, %ebp
11 subl $24, %esp
12 movl $.LC0, %eax
13 movl %eax, (%esp)
14 call printf
15 movl $1, %eax
16 leave
17 ret
18 .size test, .-test
19 .globl main
20 .type main, @function
21 main:
22 pushl %ebp
23 movl %esp, %ebp
24 leal 4(%ebp), %eax 就在這里把保存的main的棧內容改寫了
25 movl $test, (%eax)
26 movl $0, %eax
27 leave
28 ret
29 .size main, .-main
30 .ident "GCC: (GNU) 4.5.0"
31 .section .note.GNU-stack,"",@progbits
  回復  更多評論   

# re: 討論會結貼 2010-05-09 22:54 小時候可靚了

@ztz0223
嗯,是這樣的!!!  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:14

其實我那天也測試了。mingw要+2.
首先是函數(shù)返回地址,然后是ebp。

~ ztz0223

個人覺得搞這個問題有點無聊。當然這是必備功。  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:16

飯中淹提到的第三點正解。  回復  更多評論   

# re: 討論會結貼 2010-05-10 09:47 小時候可靚了

其實大致的內容,知道的人很多。 某些細節(jié)問題,就不一定了。  回復  更多評論   

# re: 討論會結貼 2010-05-15 08:16 夢羽蒼穹

飄過
  回復  更多評論   

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美亚洲免费| 欧美在线关看| 国产精品久久二区二区| 欧美母乳在线| 欧美绝品在线观看成人午夜影视 | 久久午夜精品一区二区| 久久精品国产精品| 噜噜爱69成人精品| 亚洲精品1区2区| 91久久精品国产91久久性色| 日韩午夜电影av| 校园激情久久| 欧美国产日韩一区二区在线观看| 欧美精品一卡二卡| 国产精品一二三视频| 影音先锋久久| 99精品99| 久久国产精品一区二区| 欧美刺激性大交免费视频| 亚洲免费久久| 久久精品在线视频| 欧美日韩综合久久| 一区二区三区在线看| 99在线观看免费视频精品观看| 午夜精品婷婷| 快she精品国产999| 亚洲最新在线| 久久久久久夜| 国产麻豆综合| 一本久久知道综合久久| 久久免费午夜影院| 99精品久久久| 美日韩精品视频免费看| 国产精品日日摸夜夜摸av| 亚洲伦理一区| 久久久久女教师免费一区| 亚洲免费观看| 免费久久精品视频| 国产日韩欧美视频| 亚洲一区免费观看| 亚洲高清电影| 久久影视精品| 国产精品午夜在线观看| 在线亚洲成人| 亚洲精品国产精品国自产观看浪潮 | 久久久久久久激情视频| 国产精品色婷婷| 亚洲色图综合久久| 亚洲一区二区三区高清| 国产主播一区二区| 亚洲最新中文字幕| 亚洲高清av| 久久尤物视频| 在线看视频不卡| 久久久噜噜噜久久久| 亚洲欧美在线看| 国产精品一区免费视频| 在线视频一区二区| 一区二区三区视频在线观看| 欧美成人亚洲成人| 亚洲日韩视频| 亚洲三级免费观看| 欧美日韩免费观看一区| 一区二区三区**美女毛片| 亚洲二区视频| 欧美成人性生活| 99视频日韩| 亚洲一级影院| 国产一区 二区 三区一级| 久久久久久尹人网香蕉| 久久久噜噜噜久久狠狠50岁| 狠狠色综合日日| 欧美高清在线一区二区| 欧美喷水视频| 欧美一区二区三区的| 午夜亚洲性色视频| 永久免费毛片在线播放不卡| 欧美成人中文字幕| 欧美日韩一区二区三区在线| 午夜一区二区三区不卡视频| 性欧美精品高清| 在线观看的日韩av| 亚洲三级免费观看| 久久综合九色综合欧美就去吻| 久久婷婷丁香| 一本久道久久久| 小黄鸭精品aⅴ导航网站入口| 国内激情久久| 亚洲全部视频| 国产日韩一区欧美| 亚洲高清在线播放| 国产精品久久一级| 欧美激情精品久久久久久变态| 欧美日韩视频免费播放| 久久久999精品免费| 美女视频黄a大片欧美| 亚洲一区二区黄色| 麻豆精品视频在线观看| 亚洲欧美综合v| 欧美国产一区二区三区激情无套| 亚洲欧美日韩视频一区| 久久天天躁狠狠躁夜夜av| 亚洲婷婷在线| 美女图片一区二区| 欧美一区二粉嫩精品国产一线天| 蜜臀va亚洲va欧美va天堂| 欧美一区永久视频免费观看| 欧美成人日本| 免费欧美在线视频| 国产精品日韩一区| 亚洲精品欧美日韩专区| 美女啪啪无遮挡免费久久网站| 久久国产精品一区二区三区| 欧美成年网站| 老司机精品导航| 国产免费一区二区三区香蕉精| 亚洲国产裸拍裸体视频在线观看乱了中文| 国产精品家庭影院| 99re亚洲国产精品| 日韩午夜av| 玖玖国产精品视频| 久久综合久色欧美综合狠狠| 国产精品毛片va一区二区三区| 亚洲高清激情| 亚洲国产日韩欧美在线图片| 久久国产精品久久精品国产| 亚洲特级毛片| 欧美日韩免费在线观看| 亚洲国产另类精品专区| 亚洲第一在线| 久久一区二区三区av| 久久久免费精品| 国产一区二区三区最好精华液| 亚洲一区二区少妇| 在线视频中文亚洲| 欧美日韩在线观看视频| 亚洲黄色毛片| 亚洲精选一区二区| 欧美韩日一区二区| 亚洲精品中文字幕在线| 一本色道久久综合亚洲精品小说| 欧美激情一区二区久久久| 亚洲国产婷婷香蕉久久久久久| 亚洲国产欧美另类丝袜| 欧美成人午夜77777| 亚洲精品乱码久久久久久黑人| 亚洲精选一区| 欧美视频一区在线| 亚洲一区二区精品在线| 欧美影视一区| 红桃视频一区| 欧美福利电影网| 亚洲三级性片| 午夜精品美女久久久久av福利| 国产欧美精品在线播放| 久久国产欧美日韩精品| 欧美成人一区在线| 99视频精品| 国产精品视频yy9299一区| 欧美一二区视频| 欧美激情bt| 亚洲欧美网站| 亚洲第一天堂av| 欧美日韩国产免费观看| 正在播放日韩| 嫩模写真一区二区三区三州| 99热免费精品在线观看| 国产偷久久久精品专区| 蜜桃av一区二区| 亚洲一区二区在线看| 免费看av成人| 午夜精品一区二区三区在线播放 | 亚洲精品一区二区三区在线观看 | 国产精品高潮呻吟久久av无限 | 91久久精品国产91性色| 亚洲香蕉伊综合在人在线视看| 国产精品wwwwww| 久久精品国产2020观看福利| 91久久精品美女| 久久成人免费电影| 亚洲三级视频在线观看| 国产欧美一区二区在线观看| 欧美大片在线看| 欧美亚洲免费在线| 妖精视频成人观看www| 欧美成人一品| 欧美一区二区三区视频在线观看| 亚洲激情影视| 激情欧美一区| 国产精品亚洲成人| 欧美精品日韩一本| 久久久.com| 亚洲一区二区黄色| 亚洲美女啪啪| 欧美韩日精品| 美女脱光内衣内裤视频久久网站| 校园激情久久| 亚洲伊人观看| 中文国产成人精品久久一| 亚洲精品美女久久7777777|