nepctf-2026-What’s the IPC解包+固件分析题目的描述很简单, 就说是一个有漏洞的摄像头 附件是一个.bin固件, 用binwalk就能解开 1binwalk -Me firmware.bin 可以在 1_firmware.bin-0.extracted/_romfs-x.squash.img.extracted/squashfs-root 中找到文件系统 因为这里指明了是摄像头, 所以可以快速去找Kylin文件 最终在./_user-x.squash.img.extracted/squashfs-root/bin/Kylin中找到了 , 这个文件大概就是需要逆向分析
SU_Ezbuff题目分析本题的附件包含pwn,libc.so.6和libevent-2.1.so.7.0.1 其中libevent-2.1.so.7.0.1包含了bufferevent相关的库函数 从pwn中可以看到main函数就是个请求分配器, 且开启了沙箱禁止命令执行 12345678910111213141516171819202122232425262728__int64 __fastcall main(__int64 a1, char **a2, char **a3){ unsigned int fd; // [rsp+Ch] [rbp-44h] struct soc
SUCTF2026 Minivfs阻穷西征,岩何越焉? 题目分析模拟了一套简单的虚拟文件系统 , 包含了几个常用接口 12345678910111213141516171819202122__int64 __fastcall main(__int64 a1, char **a2, char **a3){ int v3; // eax char *v4; // rax int n5; // [rsp+Ch] [rbp-254h] char *v7; // [rsp+10h] [rbp-250h] char *s1; // [rsp+20h] [rbp-240h] __int
SUCTF-EzRount本来想整个大的, 但无奈水平有限只能尽力做到这个程度 QwQ 本来想设计一个以IPC为主的后端模式, 需要攻击者将cgi与mainproc中的功能通过猜测联系在一起 前端越权通过抓包登录的报文, 我们可以发现如果先是随便输入一对账密 会抓到一个发向http的包 12345678910GET /www/http?auth=0&action=login HTTP/1.1Host: 192.168.41.128:8080Cache-Control: max-age=0Accept-Language: zh-CN,zh;q=0.9Upgrade-Insecure-Re
从pwn.college入门浏览器安全 | 0 | 前言总之 , 换个东西学一下了 :_( 这段时间想平复下心情 , 所以找了个难的方向了解 希望我不要什么都不擅长吧 | 1 | 简介v8V8是谷歌公司用C++编写的开源高性能JavaScript和WebAssembly引擎。 它是Google Chrome浏览器和Node.js运行时的核心组成部分。 V8引擎的主要作用是将开发者编写的JavaScript代码编译成本地机器码,从而让计算机能够直接执行,极大地提升了代码的运行速度。 即时编译(JIT): V8引擎在执行JavaScript代码时,会将其编译成机器码,而不是逐行解释。这使得后续
前言昨天刚刚结束的湾区杯全场只有5解的pwn题,差点拿到3血(其实差了不少: / )失去了AI的辅助,全身心投入逆向分析,看起来也不是件坏事 附件分析附件可以到看雪上下载: 下载链接本题的数据传输采取了类似protobuf的序列化/反序列化数据包传输指令所以我们在进行堆利用前要将自定义的vm操作梳理清楚 数据包逆向在主逻辑前,先是进行了对时间种子的设置经典的伪随机数 随后是个循环读入注意看这里读入的循环判断,是当前读入的字节(char)为负数 字符串与数字的转化读入后进行了dump_num操作,按照一定格式把str转化为__int64 123456789101112131
house of water : 一种无泄露情况下的堆利用手法| 0 | 前言一种可以在没有显式打印函数存在情况下,将libc指针写入tcachebins的手法 虽然条件苛刻但是思路十分巧妙 | 1 | 利用条件 我们可以对堆块进行use-after-free操作 能够malloc/free一个较大堆块(0x9000) 无需溢出与泄露内存即可完成攻击 我们在攻击的过程中需要几枚悬空指针,如果在真实ctf环境中要先堆好风水,预留好指针的位置 | 2 | 攻击演示0x00设置伪造chunksize当我们申请了0x3d0与0x3e0两种堆块并释放后,在tcachebins_struc
TOTOLINK–webserver与cgi| 0 | 前言经过了nepctf的洗礼,感觉自己找回了对二进制安全的热爱 依旧不会web,依旧被拷打…不过已经开始补web的知识了 | 1 | web基础知识固件包中,常见的二进制文件包括httpd/xxx(.cgi) httpd用于 维护webserver,监听端口,等待客户端发发送的请求 显示静态页面(资源) 调用后端程序(cgi,php)处理请求 处理HTTP协议细节,如重定向、状态码、缓存控制 cgi用于请求处理的具体实现 httpd会fork出一个子进程用于执行(execve)cgi程序 httpd获取client报
NEPCTF2025-pwn| 0 | 前言今年的nep和往年比简单不少,但对我来说还是很有挑战的 QwQ 之前的半个月因为学iot和kernel导致我对二进制安全有点提不起兴趣,但是nep一下把我的状态打满了 :) 本次的成绩为4/5,差一点ak了 | 1 | 题目解析0x00.Time 12345678910111213141516171819unsigned __int64 input_my_name(){ char *argv[5]; // [rsp+10h] [rbp-30h] BYREF unsigned __int64 v2; // [rsp+38h] [
Linksys 栈溢出漏洞复现| 0 | 前言依然是一道关于hook使用方法的复现 此次复现记录来源于一本书家用路由器0day漏洞挖掘技术 同时使用的攻击手法是一种特殊的栈溢出 | 1 | 固件下载&解包下载地址linksys_wrt54gv2 固件解包1binwalk -e --preserve-symlinks WRT54GV3.1_4.00.7_US_code.bin | 2 | 环境修复 可以看到有很多关于nvram函数的调用,我们使用qemu模拟不可能有nvram,所以要使用hook劫持这些函数 工具 zcutlip修复NVRAM 下载地址 https://github.c