青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

麒麟子

~~

導航

<2010年8月>
25262728293031
1234567
891011121314
15161718192021
22232425262728
2930311234

統計

常用鏈接

留言簿(12)

隨筆分類

隨筆檔案

Friends

WebSites

積分與排名

最新隨筆

最新評論

閱讀排行榜

評論排行榜

討論會結貼

前幾天發了一篇關于一個緩沖區溢出問題的討論。原文地址

當然是飽受非意。有人說這是撞大運,有人說這是無聊。但是呢,從討論中,我們發現了更多的問題。學到了更多的知識。 其實許多時候我們有必要“撞大運”,但是在撞大運出問題之后,一定要弄清楚事情的原因。 博友的回復已經充分說明了當時的問題。 但是提出了一個新問題:就是臨時變量分配時的空間問題。
比如說有分連續分配了3個臨時變量,卻發現這3個臨時變量的址址不是按變量大小連續。(如兩個INT變量間相差是12,而非預期的4) 又或者后聲明的變量地址卻跑在了前頭)。 

這也形成了許多我提出的討論問題是撞大運的說法。 其實這個問題許多人都試過,能不能運行成功輸出success也要看編譯器版本和編譯器環境。 
關于變量空間的問題,我想在 這篇文章 中你們能得到滿意的答案。
并且,同樣關于本文討論的問題,我朋友的一個博文中也已經給出了分析,并且給出了返回地址被覆蓋時,平衡堆棧的措施。 

我的目的在于讓大家一起討論,不管這算不算是無聊,我們總會有些收獲。

下面是一些博友的回復,也可以跳轉到 原文地址 查看更多

#
 re:
討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:11 skykrnl

其實原理很簡單,系統調用 main 函數的時候先壓入了 返回地址,
現在 p 恰好位于棧中返回地址處,然后你修改成了test函數,main函數退出后發現將返回地址是test函數,于是跳過去執行啦。
程序崩潰時必然的,你沒有ExitProcess. 

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:25 打醬油的

這個問題以前試驗過了,但是gcc沒有生成對main的函數調用,所以這個效果沒有出來。改一下就可以了:

#include <iostream>
using namespace std;
void test( void )
{
cout << "Success!" << endl;
}
void test2(void)
{
int a[ 1 ];
int* p = (int*)&a[0]+2;

*p = ( int )test;
}
int main( )
{
test2();
return 0;
}

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 13:58 Kevin Lynx

這個可以從callret指令所做的事情來看,更涉及到函數調用在編譯器以及目標機器指令問題。不過因為這里不存在虛擬機問題,都是x86,也就只針對callret而言:

不難想象在main之前的地方有如下代碼:
;
壓參數
push xxx
push xxx
push xxx
call main

;main
xxx
xxx
ret

首先call的動作主要包括:先壓入返回地址到堆棧上(ebp指向),而c函數中,函數負責堆棧平衡,那么main中清除局部變量,改變ebp后,可以肯定ebp指向的當前堆棧中的值就是返回地址。ret指令則是從棧頂取出該地址并執行PC寄存器的跳轉。

另一方面,函數調用時的運行時堆棧問題:首先棧是向下增長的,函數A調用函數B,那么首先壓入參數到棧中,在函數B中因為局部變量的增長棧繼續向下增長,也就是說,最終可以通過ebp的偏移取得函數A中局部變量的信息。他們貢獻同一個棧:
--stack--
A:local_var1
A:local_var2
A:ret_addr
B:arg_var1
B:arg_var2
B:local_var1
....
基于以上兩個條件,指針a[0]+3,則向高地址偏移了12字節的地址(3*sizeof(int)),看下main函數的參數,實際上是3個:argc, argv, env。這樣偏移后,恰好就是調用main那個函數在使用call時,壓入的返回地址。

因此,在main返回時,ret彈出的地址已經被改變。

ps:
在錯誤地跳轉到test后,test執行完去ret時,堆棧上提供的返回地址是不定的,崩潰也很正常了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 14:03 小時候可靚了

@Kevin Lynx
嗯,分析得很好哦。。但是,我覺得這和main的參數沒關系。。偏移到ret_addr就已經停下了。還沒經過B:arg_var1 B:arg_var2 B:local_var1

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:11 飯中淹

1- CALL會把下一個指令的地址放進堆棧。
2- RET
就讓這個地址出棧,并跳轉至這個地址。
3-
局部變量也是在棧上的。

代碼中,你用局部變量的地址定位到棧內的ret返回地址,然后將其修改為TEST的函數地址。RET后,就跳轉到TEST函數了。因為沒有CALL,所以棧內不會壓入返回地址,然后棧就亂掉了,后面依賴棧的指令,就可能會導致出錯。

在一些軟件保護里面,經常會用到這種手段,PUSH FUNCPTR, RET。這樣可以用CALL來調用函數。從而迷惑分析者。通過ESP寄存器直接操作,更讓分析者頭大。再用一些無效指令插在其中,做成花指令,就更高端了。特別是花連跳,分析者就很難一眼分辨出走向了。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 15:19 Kevin Lynx

@小時候可靚了
我說的是有點問題。跟參數沒關系。參數先于返回地址壓棧。- - 昏頭了。

話說回來,仔細分析的話,我突然發覺:
int* p = (int*)&a[0]+3;
這里為什么會是3呢?跟了下匯編,發覺直接被翻譯為ebp+4:
push ebp
mov ebp, esp
...
mov eax, [ebp+4]

不是很明白這個地方。

飯老大說得和我一樣。

 

 

# re: 討論會:高手們都來看看,這個如何解釋。 2010-05-06 16:42 Kevin Lynx

@小時候可靚了
飯給的解釋是我在群里跟他談過的。
這個解釋是我在看匯編的時候看到的:
00401750 push ebp
00401751 mov ebp,esp
00401753 sub esp,0Ch
00401756 lea eax,[ebp+4]
00401759 mov dword ptr [p],eax

恰好a莫名其妙地出現在棧頂,而不是p,(而在我舉的包含i的例子中,作為出現在最后定義的i卻莫名其妙地出現在棧頂),加上這個push ebp,就出現了3

誰能給個解釋:為什么api三者的相對地址和其定義順序存在差別?

posted on 2010-05-09 19:38 麒麟子 閱讀(1907) 評論(6)  編輯 收藏 引用 所屬分類: Programming

評論

# re: 討論會結貼 2010-05-09 22:44 ztz0223

其實,整個代碼就是利用巧合把main函數的返回棧幀給改寫了。

我把修改過后的匯編代碼貼下,整個過程就是如下:

1 .file "call.c"
2 .section .rodata
3 .LC0:
4 .string "Success\n!"
5 .text
6 .globl test
7 .type test, @function
8 test:
9 pushl %ebp
10 movl %esp, %ebp
11 subl $24, %esp
12 movl $.LC0, %eax
13 movl %eax, (%esp)
14 call printf
15 movl $1, %eax
16 leave
17 ret
18 .size test, .-test
19 .globl main
20 .type main, @function
21 main:
22 pushl %ebp
23 movl %esp, %ebp
24 leal 4(%ebp), %eax 就在這里把保存的main的棧內容改寫了
25 movl $test, (%eax)
26 movl $0, %eax
27 leave
28 ret
29 .size main, .-main
30 .ident "GCC: (GNU) 4.5.0"
31 .section .note.GNU-stack,"",@progbits
  回復  更多評論   

# re: 討論會結貼 2010-05-09 22:54 小時候可靚了

@ztz0223
嗯,是這樣的!!!  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:14

其實我那天也測試了。mingw要+2.
首先是函數返回地址,然后是ebp。

~ ztz0223

個人覺得搞這個問題有點無聊。當然這是必備功。  回復  更多評論   

# re: 討論會結貼[未登錄] 2010-05-10 09:16

飯中淹提到的第三點正解。  回復  更多評論   

# re: 討論會結貼 2010-05-10 09:47 小時候可靚了

其實大致的內容,知道的人很多。 某些細節問題,就不一定了。  回復  更多評論   

# re: 討論會結貼 2010-05-15 08:16 夢羽蒼穹

飄過
  回復  更多評論   

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲国产精品成人一区二区 | 在线免费观看视频一区| 欧美制服丝袜第一页| 久久久久免费| 欧美在线播放高清精品| 亚洲一区二区精品视频| 夜夜爽夜夜爽精品视频| 18成人免费观看视频| 国产一区二区三区四区在线观看| 国产伦精品一区二区三区在线观看 | 欧美中文字幕视频| 亚洲欧美电影在线观看| 亚洲特色特黄| 亚洲中午字幕| 久久久久久精| 久久电影一区| 久久一区二区三区国产精品| 亚洲国产精品一区在线观看不卡| 亚洲一区二区视频在线观看| 99在线热播精品免费| 亚洲国产一区在线观看| 亚洲人人精品| 中文一区字幕| 日韩亚洲综合在线| 99热这里只有成人精品国产| 亚洲无亚洲人成网站77777| 9人人澡人人爽人人精品| 亚洲午夜91| 一区二区激情小说| 午夜免费日韩视频| 久久久久久久久岛国免费| 另类春色校园亚洲| 欧美电影在线观看完整版| 午夜精品国产更新| 亚洲高清资源| 亚洲精品国产品国语在线app| 99riav久久精品riav| 久久久青草婷婷精品综合日韩 | 欧美激情视频一区二区三区不卡| 亚洲欧美日韩一区二区三区在线观看| 亚洲第一网站| 欧美日韩不卡合集视频| 一区二区免费在线播放| 巨胸喷奶水www久久久免费动漫| 欧美大尺度在线观看| 国产精品外国| 欧美激情精品| 久久九九国产精品怡红院| 亚洲精品视频免费观看| 美国十次成人| 久久成人免费视频| 香蕉久久一区二区不卡无毒影院 | 久久综合久久综合九色| 国产精品v一区二区三区| 亚洲精品久久久久久久久久久久久| 欧美在线不卡| 亚洲尤物影院| 国产欧美日韩一区二区三区在线 | 亚洲第一免费播放区| 久久国产福利| 欧美视频一区二区三区在线观看 | 极品日韩av| 欧美午夜一区二区福利视频| 欧美精品v日韩精品v国产精品| 依依成人综合视频| 久久手机精品视频| 久久不射网站| 在线国产精品一区| 欧美国内亚洲| 欧美看片网站| 亚洲女同同性videoxma| 亚洲午夜一区| 国产一区二区三区精品欧美日韩一区二区三区 | 国产精品国产三级国产普通话蜜臀 | 国模吧视频一区| 久久亚洲私人国产精品va媚药 | 久久久欧美精品sm网站| 亚洲福利视频三区| 亚洲大片免费看| 欧美激情视频免费观看| 一本到高清视频免费精品| 野花国产精品入口| 国产一区二区精品丝袜| 欧美不卡视频一区发布| 欧美日本亚洲韩国国产| 亚洲欧美日本国产有色| 翔田千里一区二区| 永久555www成人免费| 亚洲国产女人aaa毛片在线| 欧美三级免费| 久久午夜精品一区二区| 免费中文字幕日韩欧美| 在线亚洲一区| 欧美在线视频观看| 亚洲电影免费| 欧美国产日本| 国产精品日本一区二区| 女同性一区二区三区人了人一 | 国产欧美高清| 欧美激情片在线观看| 国产精品av一区二区| 欧美在线视频观看免费网站| 亚洲一区二区三区视频播放| 在线精品福利| 亚洲影视综合| 亚洲毛片在线| 久久久久国内| 亚洲午夜国产成人av电影男同| 久久动漫亚洲| 亚洲永久在线观看| 免费国产自线拍一欧美视频| 亚洲天堂成人在线观看| 在线欧美影院| 欧美成人精品| 老司机免费视频久久| 久久九九久精品国产免费直播 | 亚洲国产天堂网精品网站| 国产精品一区免费视频| 国产精品嫩草久久久久| 国产欧美丝祙| 亚洲国产日韩一区二区| 亚洲精品久久久久久下一站 | 亚洲精品在线一区二区| 日韩午夜av| 欧美在线视频一区二区| 老司机久久99久久精品播放免费| 欧美成人午夜77777| 99在线精品免费视频九九视| 午夜精品视频在线观看| 欧美电影免费观看高清完整版| 国产精品久久久久国产精品日日| 亚洲欧美偷拍卡通变态| 久久夜色精品| 国产欧美日韩在线观看| 亚洲国产婷婷| 久久精品人人做人人综合| 亚洲电影在线看| 亚洲性线免费观看视频成熟| 欧美+日本+国产+在线a∨观看| 国产日韩欧美自拍| 一本色道久久综合狠狠躁篇的优点| 久久人体大胆视频| 亚洲欧美日韩系列| 欧美电影电视剧在线观看| 国产午夜精品久久久| 亚洲欧美在线看| 夜夜夜精品看看| 欧美日韩另类一区| 亚洲美女在线一区| 国产精品视频免费在线观看| 亚洲人成网站在线观看播放| 久久久亚洲影院你懂的| 欧美一区二区精品久久911| 国产精品推荐精品| 久久精品在线视频| 欧美亚洲一区二区三区| 国产美女精品免费电影| 性色av一区二区怡红| 欧美一级精品大片| 一色屋精品视频在线看| 久久综合福利| 欧美韩国日本一区| 亚洲一区二区在| 亚洲欧美日韩久久精品| …久久精品99久久香蕉国产| 母乳一区在线观看| 欧美在线啊v| 日韩视频不卡中文| 亚洲一区综合| 日韩一区二区高清| 性欧美xxxx大乳国产app| 国产日韩精品一区二区三区在线| 亚洲自拍另类| 久久久国产精品亚洲一区| 亚洲老司机av| 亚洲男人第一av网站| 一区在线影院| 一区二区三区视频在线| 91久久黄色| 久久爱www久久做| 篠田优中文在线播放第一区| 欧美激情一区三区| 亚洲风情亚aⅴ在线发布| 国产亚洲精品bt天堂精选| 亚洲精选久久| 在线亚洲一区二区| 欧美激情国产日韩精品一区18| 久久久久久亚洲精品杨幂换脸 | 亚洲人成毛片在线播放| 欧美另类在线观看| 欧美日韩第一区| 久久综合九色99| 激情亚洲成人| 欧美ed2k| 在线亚洲欧美专区二区| 一区二区三区高清| 国产精品国产三级国产普通话蜜臀| 日韩视频不卡中文| 亚洲黄色毛片| 欧美日韩精品一区|