6

以下に、「Hello, World!」を出力する x64 アセンブリを記述しました。Mac OS X 10.8 のシステムコールから。スタンドアロンで実行すると、完全に組み立てられて実行されます。

; Assemble and link with:
; nasm -f macho64 -o HelloWorld.o HelloWorld.s
; ld -arch x86_64 -o HelloWorld HelloWorld.o

global start

section .text

start:

    push rbp
    mov rbp, rsp

    jmp short String

    xor rdi, rdi
    mov di, 0x01

StringRet:
    pop rsi

    xor rdx, rdx
    mov dl, 0xE

    mov r8b, 0x02
    shl r8, 24
    or r8, 0x04
    mov rax, r8

    syscall            ; System call for write(4)

    xor edi, edi

    mov r8b, 0x02
    shl r8, 24
    or r8, 0x01
    mov rax, r8

    syscall            ; System call for exit(1)

    mov rsp, rbp
    pop rbp

String:

    call StringRet
    db 'Hello, World!'

私が抱えている問題は、このコードを ac プログラムからシェル コードとして実行しようとしたときです。otool を使用して、次のマシン オペコードを取得しました。

otool -t HelloWorld.o

char code[] = "\x55\x48\x89\xe5\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x04\x4c"
              "\x89\xc0\x48\x31\xff\x66\xbf\x01\x00\xeb\x1e\x5e\x48\x31\xd2\xb2"
              "\x0e\x0f\x05\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x01\x4c\x89"
              "\xc0\x31\xff\x0f\x05\x48\x89\xec\x5d\xe8\xdd\xff\xff\xff\x48\x65"
              "\x6c\x6c\x6f\x2c\x20\x57\x6f\x72\x6c\x64\x21";

以下は、これを実行するために使用しているcプログラムです。しかし、バスエラーが発生し続けます: 10.

; Compile:
; gcc -o HelloWorldTest HelloWorldTest.c

char code[] = "\x55\x48\x89\xe5\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x04\x4c"
              "\x89\xc0\x48\x31\xff\x66\xbf\x01\x00\xeb\x1e\x5e\x48\x31\xd2\xb2"
              "\x0e\x0f\x05\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x01\x4c\x89"
              "\xc0\x31\xff\x0f\x05\x48\x89\xec\x5d\xe8\xdd\xff\xff\xff\x48\x65"
              "\x6c\x6c\x6f\x2c\x20\x57\x6f\x72\x6c\x64\x21";

int main()
{
    int (*ret)();

    ret = (int(*)())code;

    (int)(*ret)();

    return 0;
}

gdb をステップ実行すると、実行がシェルコードに渡されたときに KERN_PROTECTION_FAILURE が正しく取得されます。

更新された質問:

上記は Carl Norum によって解決されました。メモリ保護が原因でした。私は別の問題を抱えていますが、上記と同様です。シェル コードを同じファイルに格納する代わりに、.txt ファイルからシェル コードを読み取って実行したいと考えています。以下では、メモリのセクションを PROT_EXEC としてマークし、.txt ファイルの内容を読み込んで実行しようとしました。しかし、うまくいきません。同じエラー KERN_PROTECTION_FAILURE が表示されます。mprotect と mmap を使用して、メモリのセクションを PROT_EXEC としてマークしようとしました。

#include <stdio.h>
#include <sys/mman.h>
#include <string.h>
#include <stdlib.h>

int (*ret)();

unsigned char* buf;

int main()
{
    FILE* file;
    file = fopen("text.txt", "rb");

    unsigned int len = ftell(file);

    buf = (char*)malloc(len);
    fread(buf, 1, len, file);

    fclose(file);

    mprotect(&buf, len, PROT_EXEC);

   // I also tried mmap, but same error.
   /*void *ptr = mmap(0, 1024, PROT_EXEC, MAP_ANON | MAP_PRIVATE, -1, 0);

    if (ptr == MAP_FAILED)
    {
        perror("mmap");
        exit(-1);
    }

    memcpy(ptr, buf, 1024);*/

    ret = buf;

    ret();

    return 0;
}

これは私が読んでいる text.txt ファイルで、同じ hello world コードです。

\x55\x48\x89\xe5\xeb\x33\x48\x31\xff\x66\xbf\x01\x00\x5e\x48\x31\xd2\xb2\x0e\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x04\x4c\x89\xc0\x0f\x05\x31\xff\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x01\x4c\x89\xc0\x0f\x05\x48\x89\xec\x5d\xe8\xc8\xff\xff\xff\x48\x65\x6c\x6c\x6f\x2c\x20\x57\x6f\x72\x6c\x64\x21\x0a

txt ファイルの内容を PROC_EXEC メモリにコピーしているため、KERN_PROTECTION_FAILURE が発生する理由がわかりません。

4

1 に答える 1

11

プログラムは、「 execute disable 」とマークされたページングされたメモリからシェルコードを実行しようとします。これは、データ セクションのメモリのデフォルトです。そのため、 が表示されますKERN_PROTECTION_FAILURE。シェルコードをテキスト セクションに配置する必要があります。

__attribute__((section("__TEXT,__text")))
char code[] = ...

それを行った後、プログラムは正常に動作します。

$ clang -Wall -Wextra -pedantic -O2 example.c -o example
$ ./example
Hello, World!

編集上の注記: 関数ポインターの呼び出しで型キャストは必要ありません。ちょうどいいret();でしょう。(int)警告なしでコンパイルするには、少なくともその部分を取り除く必要があります。

編集:

以下は、セクション オーバーライドの体操をしなくても動作するプログラムです。

#include <sys/mman.h>
#include <inttypes.h>
#include <unistd.h>

char code[] = "\x55\x48\x89\xe5\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x04\x4c"
              "\x89\xc0\x48\x31\xff\x66\xbf\x01\x00\xeb\x1e\x5e\x48\x31\xd2\xb2"
              "\x0e\x0f\x05\x41\xb0\x02\x49\xc1\xe0\x18\x49\x83\xc8\x01\x4c\x89"
              "\xc0\x31\xff\x0f\x05\x48\x89\xec\x5d\xe8\xdd\xff\xff\xff\x48\x65"
              "\x6c\x6c\x6f\x2c\x20\x57\x6f\x72\x6c\x64\x21\x0a";

int main()
{
    int (*ret)() = (int (*)())code;
    void *page = (void *)((uintptr_t)code & ~(getpagesize() - 1));

    mprotect(page, sizeof code, PROT_EXEC);

    ret();

    return 0;
}

実行例:

$ clang -O2 -Wall -Wextra example.c -o example
$ ./example
Hello, World!
$ gcc -O2 -Wall -Wextra example.c -o example
$ ./example
Hello, World!
于 2013-07-23T23:46:45.870 に答える