栈溢出的基础原理,EBP/EIP/ESP详解 --- buuctf rip 1题目讲解

article/2025/10/4 5:34:21

栈帧概念:一个基本函数所需要的栈空间,当调用子函数时需要调用新的栈帧

涉及到栈有三个寄存器(32):esp,eip,ebp-->对应64位的rsp,rip,rbp

esp:指向当前栈帧的顶部。

ebp:指向当前栈帧的底部。

eip:指向当前栈帧中执行的指令(可以理解为读取esp地址中所对应的信息)

要理解栈的运行过程,最核心是理解ebp/eip/esp的执行过程:

当父函数调用子函数前,栈状态:

ebp指向栈底,esp指向栈顶,函数开始压栈,esp不停减少,进行往低地址值的扩充(由于是高地址往低地址,所以不停的esp-2),压栈注意esp是不停递减,当遇见子函数时,首先扩充return addr,即父函数的栈顶的地址,放在子函数的return地址上,这一步是为了后续子函数执行完后,esp通过ret进行父函数的栈顶获取,eip就可以从父函数的栈顶位置执行。

 

当将return地址赋值后,继续压栈,此时ebp所指向的地址存于下一步栈中,并将下一步的栈的地址弹入ebp,ebp由此指向子函数的栈底位置,当指向后会将ebp寄存器的值赋予esp,如下图:

然后继续将变量参数等压入栈顶,esp继续-1进行低地址扩充

开始进行出栈读写操作:eip=esp,eip将esp的地址中指向的命令进行读取,逐步出栈,此时esp开始往低地址位靠近,当esp=ebp时,ebp读取现位置中存储的地址数据发生跳转,跳到父函数ebp处:

此时esp继续出栈,获取return addr,eip跳转至父函数栈顶位置,跳跃后eip继续从esp所含数据开始执行命令,就可以完成eip的函数执行步骤即:(此处要注意ret:即pop eip)

 如此往复,压栈出栈就能构成函数之间的跳转执行,重点理解三个寄存器在函数调用中的具体步骤。

栈溢出漏洞的基本方向是:父函数(caller)在调用子函数(callee)结束时,会取子函数的return address,这个地址中保存着父函数的基地址。即:在一个函数调用完以后,就要删除此时的栈帧并将Return Address的值返回rip/eip,以达到返回父函数的操作层面,所以我们只要设法将Return Address的值改变至危险函数的地址,我们就可以通过这个危险函数获得系统的控制权。

核心目标:将Return Address的值改变。

栈溢出方式:冲破漏洞处地址,再根据栈往高地址反写数据,覆盖掉callee的数据,最后一个数据包写入Return Address,即将我们需要运行的函数的地址写入Return Address。

正常情况如图所示,对某变量VAR进行数据写入,正常数据写入后EIP将指向pre ebp、return addr,当我们将VAR覆盖完毕后,如果程序中对VAR没有控制可输入量大小,如VAR空间分配为0X80,此时输入数据超过0X80后,剩余数据会往高地址覆盖,当继续输入4个字节,可覆盖掉pre ebp栈空间,继续输入4个地址,进一步会覆盖return addr。即:

payload = p32(0x80 + 4) + p32(后门函数地址)

return addr 是eip读取后会跳转执行的函数地址,即当我们将所想要的地址给与到return addr处时,会使程序执行我们所想要的后门函数。

 buuctf rip 1题目通过IDA逆向:

 可以知道gets函数漏洞,此时读取s地址空间

可知有15个字节,再对函数进行整体查找可以发现有后门函数fun(),地址为0x401186:

推测:构造payload=b'A'*(15+8) +p64(0x401186+1)进行攻击,开始攻击:

(64位系统下payload有时候不能直接生效,需要进行栈对齐,详见在一些64位的glibc的payload调用system函数失败问题 – Ex个人博客)

 寻找ret地址:

 得如下exp:

至此完成exp 


http://chatgpt.dhexx.cn/article/dXl11vBQ.shtml

相关文章

堆栈中的EIP EBP ESP

测试空间旗下大头针出品 EIP,EBP,ESP都是系统的寄存器,里面存的都是些地址。 为什么要说这三个指针,是因为我们系统中栈的实现上离不开他们三个。 我们DC上讲过栈的数据结构,主要有以下特点: 后进先处。(这个强调过多) 其实它还有以下两个作用: 1.栈是用来存储临…

一文搞懂 | eBPF的来龙去脉

1. BPF2. eBPF 2.1 eBPF 介绍2.2 eBPF 架构(观测)2.3 eBPF 的限制2.4 eBPF 与内核模块对比3. 应用案例 3.1 Linux 性能分析 60 秒 (BPF版本)3.2 **slab dentry 过大导致的网络抖动排查**3.3 生成火焰图3.3 排查网络调用来源4. 编写…

1.1 什么是eBPF?(上)

大多数介绍eBPF的文章都是用“eBPF是一种革命性的内核技术”来描绘的。这样讲一点也不夸张。因为它允许在Linux的内核中执行沙盒程序,在不改变内核源码或加载内核模块的前提下直接地,安全地,快捷地扩展内核,并改变内核的行为。可以想像在运行时,将用户空间的eBPF程序加载到…

详细解析ESP寄存器与EBP寄存器

详细解析ESP寄存器与EBP寄存器 最近在看汇编码,经常在程序的开头看到ESP和EBP寄存器的出现,由于本人基础知识的不牢靠,便上网查阅相关的资料,可惜网上的资料都不给力,都只是流于形式,没有好好的解释这两个东西是什么.终于通过google国外的网站,得到一个相当不错的网页,上面解释…

eBPF理解(二)

目录 深入理解BPF指令 x86格式的输出如下 BPF 指令的加载和执行过程 跟踪系统调用 eBPF运行时在内核中有五个模块组成 eBPF辅助函数:用于eBPF程序与内核模块交互的函数eBPF验证器:确保eBPF程序的安全11个64位寄存器,一个程序计数器和一个512字节的栈…

EBP详解

在寄存器里面有很多寄存器虽然他们的功能和使用没有任何的区别,但是在长期的编程和使用中,在程序员习惯中已经默认的给每个寄存器赋上了特殊的含义,比 如:EAX一般用来做返回值,ECX用于记数等等。在win32的环境下EBP寄存…

esp和ebp详解

一.概念分析 经常看到下面这两句: pushl %ebp movl %esp,%ebp esp是堆栈指针  ebp是基址指针  那两条指令的意思是 将栈顶指向 ebp 的地址  —————————————————————  以下摘自网上一篇文章:  push    ebp  …

栈帧详解ebp、esp

一. 理解栈帧 栈帧是什么,我们基本的理解是栈帧也叫活动记录过程,是编译器用来实现过程 函数调用的一种数据结构。通俗来说栈帧就时C语言函数在调用的过程中的调用原理,就是当我们执行一个函数操作的时候,它的内部是如何实现的呢…

【汇编】esp寻址与ebp寻址

前言:本教程使用的工具是DTDEBUG,讲解的是32位汇编。 1、什么是esp寻址 顾名思义,使用esp这个栈顶指针寄存器去寻找变量对应的地址,就叫做esp寻址。 如下就是一个简单的esp寻址: 像这样,我们通过esp的偏移…

栈帧ebp,esp详解

栈帧%ebp,%esp详解 分类专栏: 汇编 首先应该明白,栈是从高地址向低地址延伸的。每个函数的每次调用,都有它自己独立的一个栈帧,这个栈帧中维持着所需要的各种信息。寄存器ebp指向当前的栈帧的底部(高地址&#xff0…

对于ESP、EBP寄存器的理解

转载:https://mp.weixin.qq.com/s/Od9X-qnQ3WWyZiLIS4uPFg 函数调用是编程语言都有的概念,也许你听说过函数调用栈,但是大家都知道函数调用是如何完成的吗?我们为什么要了解这个过程: 对于程序运行机制中的数据结构和实现的了解&…

ebpf简介

目录 什么是eBPFeBPF架构eBPF优势eBPF相关工具 什么是eBPF eBPF 是什么呢? 从它的全称“扩展的伯克利数据包过滤器 (Extended Berkeley Packet Filter)” 来看,它是一种数据包过滤技术,是从 BPF (Berkeley Packet Filter) 技术扩展而来的。顾…

函数栈EIP、EBP、ESP寄存器的作用

这一篇文章咱们就来重新认识一下EIP、EBP、ESP这三个寄存器,寄存器又好几个,但是为什么我们要单独看这几个呢?因为在很多情况下我们在调试的时候最注意的就是这三个寄存器,其实这几个寄存器都是为“栈”而生,下面将结合…

你了解函数调用过程吗?

函数调用是编程语言都有的概念,也许你听说过函数调用栈,但是大家都知道函数调用是如何完成的吗?我们为什么要了解这个过程: 对于程序运行机制中的数据结构和实现的了解,对自己开发程序有着启发作用碰到一些疑难杂症的时候&#x…

ebp/栈帧/call stack

一.什么是ebp? (1)ESP:栈指针寄存器(extended stack pointer),其内存放着一个指针,该指针永远指向系统栈最上面一个栈帧的栈顶。 (2)EBP:基址指针寄存器(extended base …

栈帧详解

一. 理解栈帧 栈帧是什么,我们基本的理解是栈帧是栈帧也叫过程 活动记录,是 编译器用来实现过程/ 函数调用的一种数据结构。通俗来说栈帧就时C语言函数在调用的过程中的调用原理,就是当我们执行一个函数操作的时候,它的内部是如何…

EBP 和 ESP 详解

基本概念: (1)ESP:栈指针寄存器(extended stack pointer),其内存放着一个指针,该指针永远指向系统栈最上面一个栈帧的栈顶。 (2)EBP:基址指针寄存器(extended base poin…

基于生命周期的开发方法——迭代开发方法

迭代开发方法 上一篇原型方法只是一种需求验证的手段,如果将其思想运用到整个开发过程,使得每个阶段的任务经过反复多次,或者将分析、设计、实施的周期反复多次,通过一次次迭代,不断在原来的基础上完善和修正&#xf…

2.迭代开发的过程是怎么样的

敏捷开发系列文章目录 在讨论PO如何给团队讲好故事这个问题之前,先给大家了解一些基本的敏捷概念,然后讲讲我们敏捷团队构成与整个敏捷开发的过程。 当初敏捷老师讲课的时候就跟我们所过,敏捷没有什么具体的形式,每个敏捷团队可能…

RUP之动态结构:迭代开发

迭代过程一般分为四个阶段:初始、细化、构造和移交,简称为I,E,C和T。每个阶段以一个重要的里程碑(milestone)结束。 初始(Inception)阶段 确定最终产品的构想及其业务用例、并定义项目范围 初始阶段以生命周期目标(LCO)里程碑为结束点 细化(Elaborat…