TGViewer
Райтапы по CTF{2026} Райтапы по CTF{2026} @writeup_ctf · 4.53K subscribers
Post #771 1.67K
writeup_sploit.py671 B
#pwn #kasperskyctf2025
Kaspersky{CTF} - flag-what-where, 50 points от @tonysdx

💡 Идея:
Бинарник считывает флаг на stack через функцию fgets, а затем затирает его с помощью memset.
После этого у нас есть 3 попытки прочитать произвольные байты памяти по заданному адресу, после чего программа завершается.

👹 Уязвимость:
Функция fgets, как и многие другие функции из glibc, при чтении строки из stdin использует буферы на heap.
Поэтому часть флага можно найти в heap-памяти.

Почему только часть, а не весь флаг?
Потому что fgets освобождает буфер после завершения работы, и первые N байт затираются служебными данными.

Кроме того, бинарник собран без PIE, так что вычислить необходимые смещения не представляет труда.

💉Эксплуатация:
1. Помещаем cyclic(128) в файл flag.txt, патчим бинарник на использование тех же библиотек, что и в docker-контейнере, и запускаем в gdb.
2. Используем команду search -t bytes "aaaa".
3. Находим участок heap, где лежит часть флага, и вычисляем смещение от начала сегмента heap.
4. Получаем leak libc через GOT-table, leak heap из main_arena, и читаем данные по рассчитанному на шаге 3 смещению.

📝 Заметки:
Сначала я думал, что придётся искать первую часть флага, которая затирается, где-то еще. Но организаторы предусмотрели это: весь флаг оказался доступен в heap.
Я просто вычел 16 из изначально вычисленного смещения и получил полный флаг.

💬 Канал & Чат | 📺 RUTUBE | 📺 YouTube
  • ❤ 11
  • 🔥 1
More from @writeup_ctf
  1. Oct 1, 2026🎃 ИБЭЛЛУИН – костюмированная вечеринка от по ибэ 🦇 Суббота, 31 октября, 20:00 Мы преврат…
  2. Sep 29, 2026Айтишник так хотел сдать ИБ-тест, что настроил удалённый доступ к ноутбуку с 18 тысячами с…
  3. Sep 25, 2026Друзья! Ищу инфорпартнеров, которые поддержат самый жаркий CTF этой осени! Пишите @freenam…
  4. Sep 24, 2026Друзья, уже второй раз еду на «НеоКВЕСТ» проводить мастер-класс по локпику. И вас приглаша…
  5. Sep 21, 2026Регистрация на SolarCTF открыта ☀️ Первые студенческие соревнования по кибербезопасности о…
  6. Sep 10, 2026Следующая остановка — VolgaCTF 🚘 Standoff 365 уже на низком старте: с 16 по 18 сентября б…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →