BEGIN_PAYLOAD20171009
easyeasy
分析
1 | pwndbg> checksec |
当我们触发 目标死亡当那个函数的时候,它会在当前结构体地址+id的地址写入luckynum的最后一位byte


我们可以通过控制最后一个字节,跳转到0x400aaf,
紧接着我们就可以做一次栈溢出了。。。
构造rop
exploit 编写
1 | #!/usr/bin/env python |
EOFCHECKSUM_OK





// EXTERNAL_CHANNEL
评论