angr - re - asisctffinals2015_fake

IDA分析:

长度不超过10,程序会把读入的字符串转成数字,我们需要找到一个不超过10位数的数字使得程序输出flag~

angr中需要hook这个strtol函数的原因:

angv[1]输入时是一个字符串。

程序处理时会用strtol函数,将字符串转为长整型,然后计算。

而如果angv[1]参数就是一个符号变量,再将符号变量传入strtol函数,进行求解时会出错。

添加限制条件:

flag前五个字符为:ASIS{

flag的剩余每一个字符都是0-f

#!/usr/bin/env python
# coding=utf-8

import angr

unconstrained_number = None

def strtol(state):
    global unconstrained_number
    unconstrained_number = state.solver.BVS('strtol', 64)
    state.regs.rax = unconstrained_number

def main():
    p = angr.Project("./fake")
    p.hook(0x4004a7, strtol, length = 5)
    state = p.factory.entry_state(args=['fake','123'])
    ex = p.surveyors.Explorer(find=(0x400450,), start = state)
    ex.run()
    found = ex.found[0]

    flag_addr = found.regs.rsp + 0x8
    found.add_constraints(found.memory.load(flag_addr, 5) == int("ASIS{".encode("hex"),16))
    for i in xrange(0, 32):
        op0 = found.memory.load(flag_addr + 5 + i, 1) >= ord('0')
        op1 = found.memory.load(flag_addr + 5 + i, 1) <= ord('9')
        op2 = found.memory.load(flag_addr + 5 + i, 1) >= ord('a')
        op3 = found.memory.load(flag_addr + 5 + i, 1) <= ord('f')
        found.add_constraints(
            found.solver.Or(
                found.solver.And(op0, op1),
                found.solver.And(op2, op3)
                )
            )
    found.add_constraints(found.memory.load(flag_addr + 5 + 32, 1) == ord('}'))
    flag = found.solver.eval(found.memory.load(flag_addr, 8 * 5))
    print 'Input Number:', found.solver.eval(unconstrained_number)
    print hex(flag)[2:-1].decode("hex").strip('\0')

if __name__ == '__main__':
    main()

这里主要是不太明白:这个32是怎么出来的,怎么会知道flag的长度是38位。从IDA里看到的是5个int64,应该是40位才对

另外找到了一种更好理解的方法:

https://github.com/p4-team/ctf/tree/master/2015-10-10-asisfin/re_150_fake#eng-version

用逆元思想

X * M === 'ASIS{...' (mod 2^64) <=> X === 'ASIS{...' * M^-1 (mod 2^64).

所以根据这个去暴力值即可

还学到了一种新姿势:

python fake.py > te.txt
cat te.txt | xargs -l ./fake

补充一个xargs的用法:

http://www.runoob.com/linux/linux-comm-xargs.html

全部评论

相关推荐

10-19 10:28
已编辑
成都理工大学 后端工程师
团孝子已上线feeling:面了很多家公司,能感受到目前只有小公司+外包喜欢问八股。大厂虽然也问八股,但是是从实习、项目中进行提问,并且大厂会问很深,面试官也会对你的回答进行思考➕追问,所以准备大厂面试前一定要备好相关资料。对于算法,我做的是codetop前100+力扣hot100+力扣高频150,面试中实感hot100就足够,基本上只要是hot100就秒答。对于项目和八股,我做的也是烂大街的星球项目,八股则是看小林和问ai,自己也写了很多技术博客和画了很多思维导图,并且自己也尝试用嘴巴说出来,不只停留于纸面。运气也很重要,必须要让面试官/HR看到简历才行,所以建议投递时间是下午两点。tl:第一岗位9.9&nbsp;投递9.10&nbsp;一面(一面评价:最近见过最强的大三,结束五分钟后约二面,都晚上九点了不下班吗)9.11&nbsp;二面(三道算法a出两道,反问评价:经验不够等横向,我实习生要啥经验)9.21挂(实习时间过短+其他原因,想要一年实习的,为什么不招个正职)第二岗位10.10投递10.11约面(主管打电话,说看到我之前投递记录了想要我挂qa职进去干后端,同意)10.14&nbsp;一面(无八股,主动说确实很强,意愿很强)10.16&nbsp;oc其余,友邦,东软,东华,惠择,用友oc已拒京东测开一面挂(投后端被测开捞)腾讯测试已拒(投后端被测开捞)ps:表扬惠择的主管面,没怎么问技术(可能是一面面试官沟通过了),全程一起讲大道理,解答了心中很多疑惑,也告诉我以面试官角度来看怎么选候选人,如果可以下次一定选惠择
HeaoDng:美团好像可以触发一面通
点赞 评论 收藏
分享
评论
点赞
收藏
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务