2012-04-15 77 views
4

我正在读“Smashing The Stack For Fun And Profit内存地址计算“砸堆栈的乐趣和利润”

在“缓冲区溢出”的部分,我看到:

0x8000490 <main>:  pushl %ebp 
    0x8000491 <main+1>:  movl %esp,%ebp 
    0x8000493 <main+3>:  subl $0x4,%esp 
    0x8000496 <main+6>:  movl $0x0,0xfffffffc(%ebp) 
    0x800049d <main+13>: pushl $0x3 
    0x800049f <main+15>: pushl $0x2 
    0x80004a1 <main+17>: pushl $0x1 
    0x80004a3 <main+19>: call 0x8000470 <function> 
    0x80004a8 <main+24>: addl $0xc,%esp 
    0x80004ab <main+27>: movl $0x1,0xfffffffc(%ebp) 
    0x80004b2 <main+34>: movl 0xfffffffc(%ebp),%eax 
    0x80004b5 <main+37>: pushl %eax 
    0x80004b6 <main+38>: pushl $0x80004f8 
    0x80004bb <main+43>: call 0x8000378 <printf> 
    0x80004c0 <main+48>: addl $0x8,%esp 
    0x80004c3 <main+51>: movl %ebp,%esp 
    0x80004c5 <main+53>: popl %ebp 
    0x80004c6 <main+54>: ret 
    0x80004c7 <main+55>: nop 

“我们可以看到当调用function()时,RET将为0x8004a8,而我们 想要跳过0x80004ab的赋值,我们想要执行的下一条指令是0x8004b2,有一点数学告诉我们距离为8 字节。

我在这里没有得到答案。 0x80004b2 - 0x80004ab = 7,对吧?为什么作者说这是8? 我想念这里的任何一点吗?

回答

5

我想知道这一点。我只能认为aleph1从来没有真正测试过这个代码,因为我确定offset应该是10(0x80004b2 - 0x80004a8)。我也发现了这个版本,修正原始值的文章是10

http://www.cs.wright.edu/~tkprasad/courses/cs781/alephOne.html

+0

我还有一个问题,所以它不是要去执行“0x80004a8 :ADDL $ 0xC的,ESP%”作为好?会造成麻烦吗?因为似乎我们失去了关于ESP的踪迹。在这种情况下,我认为它不会造成任何麻烦..我们只占用堆栈中不存储任何内容的12个字节。堆栈可以保持向下增长而不会有任何问题,最后我们只需用旧的ebp替换esp。 – 2014-06-18 03:01:34