本人也是在自学过程,主要目的也是记录学习过程,有些地方做的不太好,都是按照自己理解进行讲解的(不专业),欢迎大家指出问题
此处我将文件命名为pwn
checksec pwn 查看一下保护机制

可以看到这是一个64-bit的文件,NX 保护机制开启
将文件拖入ida-64,按F5,将汇编代码转换成c语言代码,得到

可以看到明显的read 栈溢出,需要填充offset=0x80+8的垃圾数据直到return address
而且这个题没有system函数,按shift+F12我们也没有看到/bin/sh,所以这个题需要我们自己泄露system和/bin/sh的地址,并且这个题没有给libc文件
回到虚拟机
ROPgadget --binary pwn --only "pop|ret"

得到了pop_rdi_ret = 0x4006b3,pop_rsi_r15_ret = 0x4006b1
nano exp.py 开始写攻击脚本

payload:我们利用write函数,输出write@got里储存的write函数的真实地址
然后利用write函数的真实地址和write函数在libc的偏移地址,算出基址,然后利用这个基址算出system函数的真实地址和/bin/sh的地址,用于构造payload2,并且在payload里我们我们最后返回到了vulnerable_function这个函数,重新栈溢出,填写我们的ROP链
保存退出
python3 exp.py
0
cat flag

此题完