Ayakaaaa
码龄6年
求更新 关注
提问 私信
  • 博客:98,285
    98,285
    总访问量
  • 54
    原创
  • 241
    粉丝
  • 63
    关注
IP属地以运营商信息为准,境内显示到省(区、市),境外显示到国家(地区)
IP 属地:北京市
加入CSDN时间: 2020-03-05
博客简介:

weixin_46483787的博客

查看详细资料
个人成就
  • 获得266次点赞
  • 内容获得75次评论
  • 获得510次收藏
  • 代码片获得1,090次分享
  • 博客总排名1,058,601名
创作历程
  • 13篇
    2023年
  • 41篇
    2022年
成就勋章
TA的专栏
  • PWN
    29篇
  • 集训日记
    12篇
  • Fuzz
    2篇
  • WP
    1篇
  • CVE
    1篇
  • LLVM PASS pwn
    2篇
  • blind pwn
    2篇
  • auto pwn
    3篇
  • kernel pwn
    9篇

TA关注的专栏 0

TA关注的收藏夹 0

TA关注的社区 6

TA参与的活动 0

创作活动更多

编程达人挑战赛·第12期

作为写代码的你,是否也渴望被更多人看到?技术人员普遍有一个共性——明明技术很强,却没人知道你做了什么;花了很多时间踩坑,却没人因你少走弯路;脑子里有一堆干货,但却不懂如何有效地输出。 在如今写代码的人越来越多的时代,能够清晰表达自己思路与技术的人却少之又少。 因此,我们发起了这个【编程达人挑战赛】——帮助你将代码变成作品,将技术转化为真正的价值,同时激励更多的人坚持写作与分享。 注:活动细则介绍请看此贴:[https://bbs.csdn.net/topics/619791811](https://bbs.csdn.net/topics/619791811)。

919人参与 去参加
  • 最近
  • 文章
  • 专栏
  • 代码仓
  • 资源
  • 收藏
  • 关注/订阅/互动
更多
  • 最近

  • 文章

  • 专栏

  • 代码仓

  • 资源

  • 收藏

  • 关注/订阅/互动

  • 社区

  • 帖子

  • 问答

  • 课程

  • 视频

搜索 取消

35c3 krautflare

由于Math.expm1经过patch以后的返回值不可能是-0,但是patch的地方是在typer优化中,所以实际上如果没有优化的话是可以返回-0的,这就意味着如果我们先不停地Math.expm1正常执行不返回-0,触发优化,就会导致turbofan认为Math.expm1不可能返回-0,就可以控制一个布尔型变量始终为false,如果再利用这个布尔型变量乘n作为一个数组的下标,最终就会导致checkbounds检查被去除,此时再传入-0让其返回-0,就造成oobarray。
原创
博文更新于 2023.12.24 ·
681 阅读 ·
9 点赞 ·
0 评论 ·
7 收藏

34c3 v9

然后先把o.d改成arraybuffer的地址,此时原本的2.2被替换成了arraybuffer的地址,然后再把o.d替换成一个object,就叫他target吧,此时原本2.2的位置刚好就是target的properties字段,注意这里的替换不是正经替换,必须是无感的通过此漏洞直接将o.d的位置写成target的地址,其他任何数据都不扰动。手法大概就是,首先有一个object和一个ArrayBuffer,然后object里放上一个键值对,方便的形式如下。
原创
博文更新于 2023.12.24 ·
577 阅读 ·
7 点赞 ·
0 评论 ·
12 收藏

2022xctf-final hole

所以当我们能够在-1的位置写一个entry,并且bucket的数量为2的时候,意味着我们可以把这个entry的key写到bucket count字段上去,修改了bucket count就意味着这个map对象的entry偏移变了,原本存储entry的地址被认为成了是bucket,所以再次进行set的时候会把entry放到更远的位置,造成越界写,如果越界写恰好改变了某个array的length,则造成了大范围的自由OOB,后续的思路就比较常规了。elements里则是存储了每个具体的entry。
原创
博文更新于 2023.12.22 ·
1177 阅读 ·
16 点赞 ·
0 评论 ·
25 收藏

2019QWB growpjs

第一次知道原来各种map也是申请的一段连续的内存空间来存储,所以必要的时候可以通过固定偏移来从一种map获取到另一种map。但是要注意这里的获取的时候要保证对象不被释放。这也是做的第一道涉及优化器的题目,收货很多。
原创
博文更新于 2023.12.20 ·
568 阅读 ·
10 点赞 ·
0 评论 ·
9 收藏

PlaidCTF roll-a-d8

第一次尝试最后不采用wasm写shellcode来getshell。
原创
博文更新于 2023.12.20 ·
504 阅读 ·
10 点赞 ·
0 评论 ·
8 收藏

2020-XNUCA babyv8

做的第一道存在指针压缩机制的V8题,通过小越界写修改length构造大越界读写,然后利用arraybuffer的backing store构造任意地址写,利用wasm rwx段地址的特点以及堆空间的分布,搜索到rwx段的具体地址,然后利用任意地址写将shellcode写到rwx段上去即可。
原创
博文更新于 2023.12.18 ·
548 阅读 ·
5 点赞 ·
0 评论 ·
6 收藏

数字经济大赛决赛-Browser

【代码】数字经济大赛决赛-Browser。
原创
博文更新于 2023.12.14 ·
500 阅读 ·
11 点赞 ·
0 评论 ·
4 收藏

CTF V8 pwn入门(一)

仍然是因为某些原因,需要学学浏览器pwn。
原创
博文更新于 2023.12.12 ·
1838 阅读 ·
22 点赞 ·
0 评论 ·
26 收藏

CTF特训日记day2

day2打了一个叫NBCTF的比赛做了四个题,剩下五道arm的题不会做了,关注一下wp,也许可以靠这个比赛提升一波异架构能力。
原创
博文更新于 2023.12.06 ·
651 阅读 ·
12 点赞 ·
0 评论 ·
8 收藏

CTF特训日记day3

接下来就要思考如何获取shell,由于got表可改,且程序本身就自带system表项,如果选择改got表是比较方便的一种做法,但是由于题目本身不出网,所以必须复用此udp端口,导致无法通过执行命令下载木马或者反弹shell,虽然能够执行的命令比较长,可以使用echo的方式强行写入一个二进制程序去执行,但是由于涉及到端口复用,会可能会出现奇奇怪怪的错误。原本的六个0xff变成了mac地址,然后data[6]+1需要等于0x8e,然后v7记得改成2,别的就不用动了,主要看函数里面。
原创
博文更新于 2023.12.06 ·
1191 阅读 ·
22 点赞 ·
0 评论 ·
23 收藏

CTF特训日记day(4-6)

分析到这里整体漏洞成因已经彻底清楚了,如果我们能控制一个不受任何限制的header_size,将其控制为0x80000000,即一个最小负数,从而绕过header_size不能大于总的输入长度的限制,然后read_so_far作为一个随意的小数,相减以后发生负溢出,header_size将变成一个非常巨大的远超8192的正数,从而导致堆溢出发生。即实际执行的是trans_tcp_recv,追溯到最后就是原生的recv函数,而其缓冲区则是self->in_s,通过init_stream函数分配空间。
原创
博文更新于 2023.12.06 ·
1147 阅读 ·
21 点赞 ·
0 评论 ·
20 收藏

CTF特训日记day7

对于控制程序执行流,首先需要构造任意地址写原语,到这里就不得不祭出之前在move中找到的漏洞了,现在似乎必须弄清楚为什么会double free了,明明我们逆向出的它是个UAF,通过调试发现,原来是程序结束的时候会将用到的内存都释放掉,但是之前这里是个UAF,并且程序还直接结束了没有进行后续的处理,所以最后显示出来的是个double free,也是有点无语哈哈哈哈。程序首先获取两个参数,分别为dst和src,其本意为free掉dst本来指向的内存,然后将src的内存指针给dst处,最后将src指针归零。
原创
博文更新于 2023.12.06 ·
919 阅读 ·
16 点赞 ·
0 评论 ·
18 收藏

AFLNET lightftp项目报错解决方法

AFLNET中的一种报错解决方式
原创
博文更新于 2023.02.16 ·
1652 阅读 ·
2 点赞 ·
4 评论 ·
5 收藏

2022 蓝帽杯 初赛wp

蓝帽杯部分wp
原创
博文更新于 2022.07.11 ·
712 阅读 ·
1 点赞 ·
0 评论 ·
0 收藏

CVE-2021-3156 漏洞复现笔记

CVE-2021-3156复现笔记
原创
博文更新于 2022.07.01 ·
13003 阅读 ·
9 点赞 ·
5 评论 ·
42 收藏

2022 CISCN 初赛pwn完整wp

2022 CISCN 初赛pwn的完整wp
原创
博文更新于 2022.06.09 ·
2607 阅读 ·
3 点赞 ·
2 评论 ·
10 收藏

2022 CISCN初赛 Satool

2022年国赛初赛的一道高分pwn题,之前没有接触过LLVM PASS类的pwn题,正好入个门
原创
博文更新于 2022.06.09 ·
839 阅读 ·
2 点赞 ·
0 评论 ·
3 收藏

LLVM PASS类pwn题入门

国赛上遇到了LLVM PASS的pwn不会做,于是趁此机会来入个门
原创
博文更新于 2022.06.01 ·
1532 阅读 ·
1 点赞 ·
7 评论 ·
5 收藏

2022 CISCN 初赛 newest_note

国赛的pwn3,不是很难,简单记录一下上来就怼了个整型溢出,直接让hepa_num为0x40040000,就可以让这个存堆指针的堆申请到libc上面,并且后面free和show的时候相当于都没有了index限制所以直接用show打印main_arena上的libc内指针即可泄露libc,然后申请9个chunk,释放一个泄露堆地址,再释放六个填满tcache,然后再利用fastbin做一个double free(因为free之后没有清空指针,所以还存在一个UAF),但是说实话就算没有这个UAF,因为可以
原创
博文更新于 2022.05.31 ·
998 阅读 ·
1 点赞 ·
8 评论 ·
0 收藏

house of Emma

前言鸽了好久总算来复现了,由于从libc2.34开始,取消了两个常用的hook,这给我们的攻击带来了很大的困难,于是wjh找到了一种新的攻击方式,这是一种基于一条适用于 GLIBC 2.34 及以下所有版本的 IO_File 调用链进行攻击的手法。前置知识(一)largebin attack见我的另一篇文章:house of pig 攻击手法详解(二)house of kiwi当程序没有显示调用exit,也不会通过主函数返回,那么以往我们使用的FSOP就无法进行了,如果此时两个hook也没法利用
原创
博文更新于 2022.05.30 ·
2470 阅读 ·
4 点赞 ·
8 评论 ·
7 收藏
加载更多