|
第二十五章------溢出
' g' `5 g* P, A1 i! A简单说明:' R# ~* t' I2 H w% o6 x
溢出对我们这些小鸟们属于比较高级的玩意了。所以在这里也不准备多提,否则就违反了这篇文章写给初学者的初衷了。3 D+ x7 ]& H& g) A
缓冲区溢出
, {4 H9 w) M! E缓冲区是内存中存放数据的地方。在程序试图将数据放到计算机内存中的某一位置,但没有足够空间时会发生缓冲区溢出。3 n' V* u8 T3 s
缓冲区是程序运行时计算机内存中的一个连续的块,它保存了给定类型的数据。问题随着动态分配变量而出现。为了不用太多的内存,一个有动态分配变量的程序在程序运行时才决定给他们分配多少内存。如果程序在动态分配缓冲区放入太多的数据会有什么现象?它溢出了,漏到了别的地方。一个缓冲区溢出应用程序使用这个溢出的数据将汇编语言代码放到计算机的内存中,通常是产生root权限的地方。单单的缓冲区溢出,并不会产生安全问题。只有将溢出送到能够以root权限运行命令的区域才行。这样,一个缓冲区利用程序将能运行的指令放在了有root权限的内存中,从而一旦运行这些指令,就是以root权限控制了计算机。总结一下上面的描述。缓冲区溢出指的是一种系统攻击的手段,通过往程序的缓冲区写超出其长度的内容,造成缓冲区的溢出,从而破坏程序的堆栈,使程序转而执行其它指令,以达到攻击的目的。据统计,通过缓冲区溢出进行的攻击占所有系统攻击总数的80%以上。造成缓冲区溢出的原因是程序中没有仔细检查用户输入的参数。例如下面程序:?/P>
9 L0 G4 M4 B/ @2 y5 B example0.c" J% t) u$ J% H: a
-----------------------------------------------------------. P [0 p" |5 w6 Z3 I5 e3 G4 l; K
void function(char *str) {$ a* L3 @! @* u. t) T# P% P, ?
char buffer[16];2 f) b( X$ J2 o, T8 q0 a% x
- d" j; z, E! F3 Y- ?
strcpy(buffer,str);
( l' ?1 n. G3 B2 f3 E }
# e' _* W6 r/ \ L7 \! Q ----------------------------------------------------------- * P/ `1 |0 k( n
上面的strcpy()将直接把str中的内容copy到buffer中。这样只要str的长度大于16,就会造成buffer的溢出,使程序运行出错。存在象strcpy这样的问题的标准函数还有strcat(),sprintf(),vsprintf(),gets(),scanf(),以及在循环内的getc(),fgetc(),getchar()等。在C语言中,静态变量是分配在数据段中的,动态变量是分配在堆栈段的。缓冲区溢出是利用堆栈段的溢出的。一个程序在内存中通常分为程序段,数据端和堆栈三部分。程序段里放着程序的机器码和只读数据,这个段通常是只读,对它的写操作是非法的。数据段放的是程序中的静态数据。动态数据则通过堆栈来存放。在内存中,它们的位置如下:
2 W: N& w# h6 q7 ]
' m3 s! \$ k! S1 ~! G /――――――――\ 内存低端
/ \) N# ?- @) R8 L |程序段|
7 M, F! J" q- } |―――――――――|
7 b* R: N1 {/ T9 O- W |数据段|
# C; p1 H7 y/ T# l! i4 b4 j* g |―――――――――|! L. y9 b! d( z% E6 A7 i; q
|堆栈|
! `6 S; X! T; U- N8 d \―――――――――/内存高端
. v' x4 h, l# l堆栈是内存中的一个连续的块。一个叫堆栈指针的寄存器(SP)指向堆栈的栈顶。堆栈的底部是一个固定地址。堆栈有一个特点就是,后进先出。也就是说,后放入的数据第一个取出。它支持两个操作,PUSH和POP。PUSH是将数据放到栈的顶端,POP是将栈顶的数据取出。在高级语言中,程序函数调用和函数中的临时变量都用到堆栈。参数的传递和返回值是也用到了堆栈。通常对局部变量的引用是通过给出它们对SP的偏移量来实现的。另外还有一个基址指针(FP,在Intel芯片中是BP),许多编译器实际上是用它来引用本地变量和参数的。通常,参数的相对FP的偏移是正的,局部变量是负的。当程序中发生函数调用时,计算机做如下操作:首先把参数压入堆栈;然后保存指令寄存器(IP)中的内容,做为返回地址(RET);第三个放入堆栈的是基址寄存器(FP);然后把当前的栈指针(SP)拷贝到FP,做为新的基地址;最后为本地变量留出一定空间,把SP减去适当的数值。 - S. O2 X8 o, Y; m
下面举个例子:
' c- t! |$ H9 q& p6 U# |! M example1.c:
8 f r) ]; D4 b+ ^" Q0 r! ?1 I ------------------------------------------------------------* `* S2 {6 z; X! N
void function(int a, int b, int c) {% x+ U: E8 q0 }; \& J+ u
char buffer1[5];
& x6 k7 G9 U: ?% b3 C char buffer2[10];& \( U4 @; [* O& r4 t: I, y
}& E4 v! X- Z5 s) k2 o& X) r: i
6 K3 k7 o4 H( s' d1 t. p0 n0 B# r void main() {" b1 [3 |: G2 w' m
function(1,2,3);; L9 ]8 A' Z% t% y3 i0 _+ p" \+ o' d) Z
} c% j" \, l; X' M
-----------------------------------------------------------
8 x! O, R+ i, }% Z' a: N为了理解程序是怎样调用函数function()的,使用-S选项,在Linux下,用gcc进行编译,产生汇编代码输出:
& D6 ^8 \+ B1 c6 Y! @ $ gcc -S -o example1.s example1.c
2 m0 b7 N- i0 g( }' v. N2 p 看看输出文件中调用函数的那部分:
2 g! [& V( `4 V5 `; Y3 [ pushl $3' C3 x& n6 b! g' b) l
pushl $2
, D# J/ m6 D; n0 ~ pushl $1
9 C+ h0 J% @' ]2 K8 ` call function / v& z$ D8 O5 b& W. S2 N/ [! T A
这就将3个参数压到堆栈里了,并调用function()。指令call会将指令指针IP压入堆栈。在返回时,RET要用到这个保存的IP。在函数中,第一要做的事是进行一些必要的处理。每个函数都必须有这些过程: 4 i6 s6 F: r3 ?& J1 z$ Q
, D# G* p, t* U; X+ ~+ G) z pushl %ebp6 ?0 K/ x& j7 u
movl %esp,%ebp
4 y: k, K4 S( n# @ subl $20,%esp
, P( ^6 b o- L1 o' \; X7 ^( ~: p' W这几条指令将EBP,基址指针放入堆栈。然后将当前SP拷贝到EBP。然后,为本地变量分配空间,并将它们的大小从SP里减掉。由于内存分配是以字为单位的,因此,这里的buffer1用了8字节(2个字,一个字4字节)。Buffer2用了12字节(3个字)。所以这里将ESP减了20。这样,现在,堆栈看起来应该是这样的。
6 \2 g& ^ _7 ]; M. [. B+ g3 G: g x1 b# `5 M/ K
低端内存高端内存
* q4 f# z. D2 b) R+ u% Y9 ] buffer2 buffer1 sfp ret a b c
, _1 U4 \2 j4 g% X( u& [0 f < ------ [ ][ ][ ][ ][ ][ ][ ]
" l; G2 K+ i8 U0 c. u 栈顶栈底3 G# ?3 y; ~6 S, j7 ~, w+ A
1 \4 j: I6 A% u 缓冲区溢出就是在一个缓冲区里写入过多的数据。那怎样利用呢,看
. i2 i1 e/ H0 W$ f0 N一下下面程序:& K o$ W. j: \, X0 Q
W- Y! C7 K7 g- u , V. U& j3 k! E( f9 m
example2.c& G# M6 I/ B( E/ v5 t/ n6 p
-----------------------------------------------------------3 {! |( N% ?$ m9 ^8 E
void function(char *str) { X' X f. y+ V8 y
char buffer[16];3 z4 _( n1 X7 Z3 F! v; e
! h( X) I& J9 |( p strcpy(buffer,str);
+ C' g+ B) W9 f7 T9 t }
7 _9 d$ h" z. Z" L5 c* y% j5 O# j 0 o5 Z# ?( y+ ^5 U, J' f8 F* s
void main() {. C3 A/ u: V! O/ ~- W. W
char large_string[256];
! g3 g% G6 f& j9 V5 a2 K) {# q int i;/ T, @9 r% E: b# j' Q
7 E) ?1 Z& z& C3 X, O% O6 L$ r
for( i = 0; i < 255; i++)
) z6 e3 ]' a6 Q7 _, e7 Y: D$ w8 Q0 b( b large_string = A;& E H+ U9 q9 b; a9 t5 Y
5 A5 c7 E8 P, g8 }9 s
function(large_string);! t1 r0 t0 l J$ ^6 L F
}; g2 \7 [- f' O) |( ?1 r
------------------------------------------------------------
6 ]4 b0 }1 f; _这个程序是一个经典的缓冲区溢出编码错误。函数将一个字符串不经过边界检查,拷贝到另一内存区域。当调用函数function()时,堆栈如下:
5 t) N. Z( ]0 X5 p- R- ?3 F9 A 5 e) _6 ]0 U/ V6 c! `2 K
低内存端buffer sfp ret *str高内存端% l+ v, r1 t7 K R
< ------ [ ][ ][ ][ ]
4 j$ L- z! L& S% I. b" S 栈顶栈底 ' X ~* f) X+ K, y$ s/ J. J7 s
很明显,程序执行的结果是"Segmentation fault (core dumped)"或类似的出错信息。因为从buffer开始的256个字节都将被*str的内容A覆盖,包括sfp, ret,甚至*str。A的十六进值为0x41,所以函数的返回地址变成了0x41414141, 这超出了程序的地址空间,所以出现段错误。可见,缓冲区溢出允许我们改变一个函数的返回地址。通过这种方式,可以改变程序的执行顺序。
T/ M) ?+ Z% r' x3 k4 j+ }由于是简单介绍给大家熟悉一下,所以在这里不给出软件了,如果大家有需要的话,可以在附录中找到。
* N# U) C p" P6 m" w相关资料:
! U+ y3 K# R0 k& o# t缓冲区溢出及其攻击 http://www.sixthroom.com/ailan/f ;... 3&RootID=312&ID=312# S& k* v4 D8 F0 Q
缓冲区溢出原理分析 http://www.sixthroom.com/ailan/f ;... 3&RootID=313&ID=313) @+ B( R5 W1 m# U) ?* m& J" g. N
更多资料请到 www.sixthroom.com |