题目链接:http://ctf.nuptzj.cn/challenges#ReadAsm2


我比较菜,所以把思路全部敲上来了。

题目很明确告诉我们,这道题考察阅读汇编代码的能力。

在对编译环境和调用约定进行说明之后,只有一个文件和一段C语言代码:

  1. int main(int argc, char const *argv[])
  2. {
  3. char input[] = {0x0, 0x67, 0x6e, 0x62, 0x63, 0x7e, 0x74, 0x62, 0x69, 0x6d,
  4. 0x55, 0x6a, 0x7f, 0x60, 0x51, 0x66, 0x63, 0x4e, 0x66, 0x7b,
  5. 0x71, 0x4a, 0x74, 0x76, 0x6b, 0x70, 0x79, 0x66 , 0x1c};
  6. func(input, 28);
  7. printf("%s\n",input+1);
  8. return 0;
  9. }

快速浏览文件(用notepad++打开),得知,文件内是func函数的汇编代码,而这段C是生成flag的主函数。

input的末尾不是'\0',而之后又用printf输出。所以若程序正常,执行func之后,input末尾的0x1c会变成0x00

因此,input是输入的数组,在经过func的一顿操作之后,就变成了答案。

下载附件,逐句分析func函数

  1. 00000000004004e6 <func>:
  2. 4004e6: 55 push rbp
  3. 4004e7: 48 89 e5 mov rbp,rsp

先把rbp压入栈,然后把rsp的内容覆盖到rbp。

这样栈帧就向上移动了一节。

其实是func函数的调用。

  1. 4004ea: 48 89 7d e8 mov QWORD PTR [rbp-0x18],rdi
  2. 4004ee: 89 75 e4 mov DWORD PTR [rbp-0x1c],esi

然后把寄存器rdi和esi的内容压到内存里,从之后的调用来看,应该是两个局部变量。

凭直觉,这是在调用func时传过来的两个参数,但为什么要放在rdi和esi??

回顾一下之前提示的函数调用说明,在洋文里发现了原因。  //System V AMD64 ABI calling conventions

很简洁,读起来非常舒适,大概是说,

调用函数时,前六个指针或者整型参数,在寄存器RDI,RSI,RDX,RCX,R8和R9中传递。

这里有两个参数,所以放在RDI和RSI寄存器内。

用esi而不用rsi的原因是DWORD是双字,是三十二位。

ESI是32位,RSI是64位的寄存器,所以需要用esi。

注,两个字节为一个字(Word),两个字为一个双字(Dword)(4Bytes),四个字为一个四字(Qword)(8bytes)

于是,字符串的指针"input"存在了[rbp-0x18];整型28被存在了[rbp-0x1c]。

那么,这些变量到底是如何在内存中存储的呢……

注:内存内数据的存储:  //小端字节序

  1、最小存储单位为字节,不是位。

  2、栈底的地址大,栈顶的地址小。

  3、数据的地址为最低位。

  4、高位存高字/低字节,低位存低字/低字节。  //如,0x1234,则12是高位,34是低位

如图:

  1. 4004f1: c7 45 fc 01 00 00 00 mov DWORD PTR [rbp-0x4],0x1

把0x1丢给一个局部变量。从之后的表现来看,这是个控制循环的指针变量。姑且称为 " i " 。

  1. 4004f8: eb 28 jmp 400522 <func+0x3c>

跳转了跳转了!于是跳过中间步骤直接看400522

  1. 400522: 8b 45 fc mov eax,DWORD PTR [rbp-0x4]
  2. 400525: 3b 45 e4 cmp eax,DWORD PTR [rbp-0x1c]
  3. 400528: 7e d0 jle 4004fa <func+0x14>

把i拿出来,再把28拿出来,一比较,如果i<=28,那么就跳到4004fa  //4004fa是4004f8的下一条指令

否则(即i>28)则继续运行,

若继续运行,则如下:

  1. 40052a: 90 nop
  2. 40052b: 5d pop rbp
  3. 40052c: c3 ret

显而易见的return。

回来看4004f8

  1. 4004fa: 8b 45 fc mov eax,DWORD PTR [rbp-0x4]
  2. 4004fd: 48 63 d0 movsxd rdx,eax
  3. 400500: 48 8b 45 e8 mov rax,QWORD PTR [rbp-0x18]
  4. 400504: 48 01 d0 add rax,rdx
  5. 400507: 8b 55 fc mov edx,DWORD PTR [rbp-0x4]
  6. 40050a: 48 63 ca movsxd rcx,edx
  7. 40050d: 48 8b 55 e8 mov rdx,QWORD PTR [rbp-0x18]
  8. 400511: 48 01 ca add rdx,rcx

把i和字符串指针的地址拿出来倒腾来倒腾去,也不知道有什么结果,一步步跑。

4004fa:  eax = i;

4004fd:  rdx = eax;  // i ;

400500:  rax = input;

400504:  rax += rdx;  //rax += i;  //rax = input + i ;

400507:  edx = i;

40050a:  rcx = edx;  //rcx = i;

40050d:  rdx = input;

400511:  rdx += rcx;  //rdx += i;  //rdx = input + i ;

经过如上分析,可知这一段代码执行之后,rdx和rax内存储的都是input[i]的地址。

//注:movsxd是带符号位扩展寄存器。在这里就是把32位寄存器的内容丢到一个64位寄存器里,带着符号位。//eax是32位,rdx是64位。

  1. 400514: 0f b6 0a movzx ecx,BYTE PTR [rdx]

这句实锤了,把rdx指向(input[i])的那个字节拿出来丢到ecx里。

我们知道,char类型的字符恰好是一字节,所以这个就是字符串的某部分。

//注:movzx也是不带符号位扩展寄存器。在这里就是把那个char丢到ecx里,高位用0补足,因为都是英文字符,ASCII码均非负,所以问题不大。

//movsx和movsxd的区别:http://book.51cto.com/art/201210/359678.htm  //使用对象不同。

  1. 400517: 8b 55 fc mov edx,DWORD PTR [rbp-0x4]
  2. 40051a: 31 ca xor edx,ecx

在把字符串的某个字符放到ecx之后,又拿出i,和ecx异或,放在了edx里。

  1. 40051c: 88 10 mov BYTE PTR [rax],dl

此时,edx的第八位(dl)是被i异或之后的某字符,放回rax里。  //我盯着"dl"看了半天不知道是啥……还以为是大佬的简写??

//rax_eax_ax_ah_al  64位寄存器的组成

  1. 40051e: 83 45 fc 01 add DWORD PTR [rbp-0x4],0x1

最后,i++,然后判断条件,(jle那句)。

看到这里,很显然这就是个for循环.  

翻译过来就是:

  for(i=1; i<=28; i++) { input[i] ^= i; }

因为异或的逆运算还是异或,所以解密函数也是这个。

所以……

  1. #include<stdio.h>
  2. int main() {
  3. char input[] = {0x0, 0x67, 0x6e, 0x62, 0x63, 0x7e, 0x74, 0x62, 0x69, 0x6d,
  4. 0x55, 0x6a, 0x7f, 0x60, 0x51, 0x66, 0x63, 0x4e, 0x66, 0x7b,
  5. 0x71, 0x4a, 0x74, 0x76, 0x6b, 0x70, 0x79, 0x66 , 0x1c};
  6. for(int i=; i<=; i++) input[i] ^= i;
  7. printf("%s\n",input+);
  8. return ;
  9. }

运行,得到:

  1. flag{read_asm_is_the_basic}

入门向:南邮CTF_ReadAsm2_WP的更多相关文章

  1. 南邮ctf-web的writeup

    WEB 签到题 nctf{flag_admiaanaaaaaaaaaaa} ctrl+u或右键查看源代码即可.在CTF比赛中,代码注释.页面隐藏元素.超链接指向的其他页面.HTTP响应头部都可能隐藏f ...

  2. 南邮CTF--SQL注入题

    南邮CTF--SQL注入题 题目:GBK SQL injection 解析: 1.判断注入点:加入单引号发现被反斜杠转移掉了,换一个,看清题目,GBK,接下来利用宽字节进行注入 2.使用'%df' ' ...

  3. 南邮CTF--bypass again

    南邮CTF--bypass again 提示:依旧弱类型,来源hctf 解析: 源代码: if (isset($_GET['a']) and isset($_GET['b'])) {​ if ($_G ...

  4. 南邮CTF--md5_碰撞

    南邮CTF--难题笔记 题目:md5 collision (md5 碰撞) 解析: 经过阅读源码后,发现其代码是要求 a !=b 且 md5(a) == md5(b) 才会显示flag,利用PHP语言 ...

  5. 南邮JAVA程序设计实验1 综合图形界面程序设计

    南邮JAVA程序设计实验1  综合图形界面程序设计 实验目的: 学习和理解JAVA SWING中的容器,部件,布局管理器和部件事件处理方法.通过编写和调试程序,掌握JAVA图形界面程序设计的基本方法. ...

  6. 南邮CTF - Writeup

    南邮CTF攻防平台Writeup By:Mirror王宇阳 个人QQ欢迎交流:2821319009 技术水平有限~大佬勿喷 ^_^ Web题 签到题: 直接一梭哈-- md5 collision: 题 ...

  7. 南邮平台之Hello,RE!

    小白闲逛了一下南邮平台看到了逆向这题,小白在网上看了一下别人的write up发现有点复杂.于是小白就试试看,直接Underfine然后结果就出来了.....有点意外...... 结果flag{Wel ...

  8. 南邮CTF隐写之丘比龙的女神

    刚开始下载下图片来 习惯性的binwalk一下 没发现东西 formost一下也没分离出来 扔进c32asm中发现有nvshen.jpg 于是改后缀名字为.zip 解压nvshen.jpg发现无法解压 ...

  9. 南邮oj[1401] 乘车费用

    Description lqp家离学校十分十分远,同时他又没有钱乘taxi.于是他不得不每天早早起床,匆匆赶到公交车站乘车到学校.众所周知CZ是个公交车十分发达的地方,但是CZ的公交车十分的奇怪,lq ...

随机推荐

  1. 基于swoole的聊天室模型

    client.html: <!doctype html><html><head> <meta charset="utf-8"> &l ...

  2. zabbix 监控机器监听的端口 + 触发器 表达式理解

    在zabbix web 页面配置item,监控监听的21端口 配置trigger 参考:http://www.cnblogs.com/saneri/p/6126786.html 5. {www.zab ...

  3. ThinkPhp5学习之新手博客

    前端框架来源网络,后端框架采用 ThinkPhp 5 开发 参考资料:哔哩哔哩  ThinkPHP5.1新手博客项目实战 项目地址:https://github.com/yjy1/tp5

  4. 前端经典面试题:如何理解 HTML 语义化?

    本文最初于 2018-09-21 发布于 知乎 ,后在 <重学前端> 专栏的学习中,重新复习整理,发布于 Github 上,并计划写一系列前端学习相关的文章.欢迎 star . HTML ...

  5. Delphi按名字调用方法高级解决方案

    转帖于https://lfzhs.iteye.com/blog/980200 按名字调用方法似乎一直以来都是大家比较关注的技术,在论坛上有一个经典的答复: type TProcedure = proc ...

  6. Flume的一些报错问题解决(持续更新中)

    严谨转载--否则追究法律责任 作者----王加鸿                                                   ----------bug 1---------- ...

  7. C中gets()函数与scanf()函数说明

    scanf( )函数和gets( )函数都可用于输入字符串,但在功能上有区别.若想从键盘上输入字符串"hi hello",则应该使用 gets 函数. gets可以接收空格:而sc ...

  8. C语言的一道数组题Plus

    其实数组那部分当时学的东西挺简单的. 常见的题就是用一个数组装几个数字. 然后排序,找出大于n的数字有几个,有几个重复数字之类的. 去年想出来一个题. 因为以前写的代码太复杂,又有很多不足和bug.所 ...

  9. 【BZOJ1050】[HAOI2006]旅行

    [BZOJ1050][HAOI2006]旅行 题面 bzoj 洛谷 题解 先将所有边从小往大排序 枚举钦定一条最小边 再枚举依次枚举最大边,如果两个点联通了就\(break\)统计答案即可 代码 #i ...

  10. P2839 [国家集训队]middle

    P2839 [国家集训队]middle 好妙的题啊,,,, 首先二分一个答案k,把数列里>=k的数置为1,=0就是k>=中位数,<0就是k<中位数 数列的最大和很好求哇 左边的 ...