关于利用 scanf 函数触发 malloc_consolidate 的过程分析

之前在复现一道题目,其中的一步提到了利用 scanf 读取输入时输入过多数据来触发 malloc_consolidate 的操作。上手调试了一下,在此大致记录过程。

关于 malloc_consolidate

首先简单提一下 malloc_consolidate 函数的作用,它能够完成将 fastbin 中的空闲 chunk 合并整理到 unsorted_bin 中以及进行初始化堆的工作。在 CTF 中,如果能够申请的 chunk 大小受到限制,而又需要泄露 libc 地址时,会有可能利用到 malloc_consolidate

测试代码

#include <stdlib.h>
#include <stdio.h>

int main() {
    setvbuf(stdout, 0LL, 2, 0LL);
    setvbuf(stdin, 0LL, 2, 0LL);
    char c[20];
    void *p1;
    void *p2;
    p1 = malloc(0x60);
    p2 = malloc(0x60);
    free(p1);
    scanf("%d", c);
    exit(0);
    return 0;
}

测试输入

输入长度为 0x800,输入的各位数字前后尽量保证不同,以便在查看内存时能够区分。

012345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970717273747576777879808182838485868788899091929394959697989910010110210310410510610710810911011111211311411511611711811912012112212312412512612712812913013113213313413513613713813914014114214314414514614714814915015115215315415515615715815916016116216316416516616716816917017117217317417517617717817918018118218318418518618718818919019119219319419519619719819920020120220320420520620720820921021121221321421521621721821922022122222322422522622722822923023123223323423523623723823924024124224324424524624724824925025125225325425525625725825926026126226326426526626726826927027127227327427527627727827928028128228328428528628728828929029129229329429529629729829930030130230330430530630730830931031131231331431531631731831932032132232332432532632732832933033133233333433533633733833934034134234334434534634734834935035135235335435535635735835936036136236336436536636736836937037137237337437537637737837938038138238338438538638738838939039139239339439539639739839940040140240340440540640740840941041141241341441541641741841942042142242342442542642742842943043143243343443543643743843944044144244344444544644744844945045145245345445545645745845946046146246346446546646746846947047147247347447547647747847948048148248348448548648748848949049149249349449549649749849950050150250350450550650750850951051151251351451551651751851952052152252352452552652752852953053153253353453553653753853954054154254354454554654754854955055155255355455555655755855956056156256356456556656756856957057157257357457557657757857958058158258358458558658758858959059159259359459559659759859960060160260360460560660760860961061161261361461561661761861962062162262362462562662762862963063163263363463563663763863964064164264364464564664764864965065165265365465565665765865966066166266366466566666766866967067167267367467567667767867968068168268368468568668768868969069169269369469569669769869970070170270370470570670770870971071171271371471571671771871972072172272372472572672772872973073173273373473573673773873974074174274374474574674774874975075175275375475575675775875976076176276376476576676776876977077177277377477577677777877978078178278378478578678778878979079179279379479579679779879980080180280380480580680780880981081181281381481581681781881982082182282382482582682782882983083183283383483583683783883984084184284384484584684784884985085185285385485585685785885986086186286386486586686786886987087187287387487587687787887988088188288388488588688788888989089189289389489589689789889990090190290390490590690790890991091191291391491591691791891992092192292392492592692792892993093193293393493593693793893994094194294394494594694794894995095195295395495595695795895996096196296396496596696796896997097197297397497597697797897998098198298398498598698798898999099199299399499599699799899910001001100210031004100510061007100810091010101110121013101410151016101710181019102010211022102310241025102610271028102910301031103210331034103510361037103810391040104110421043104410451046104710481049105010511052105310541055105610571058105910601061106210631064106510661067106810691070107110721073107410751076107710781079108010811082108310841085108610871088108910901091109210931094109510961097109810991100110111021103110411051106110711081109111011111112111311141115111611171118111911201121112211231124112511261127112811291130113111321133113411351136113711381139114011411142114311441145114611471148114911501151115211531154115511561157115811591160116111621163116411651166116711681169117011711172117311741175117611771178117911801181118211831184118511861187118811891190119111921193119411951196119711981199120012011202120312041205120612071208120912101211121212131214121512161217121812191220122112221223122412251226122712281229123012311232123312341235123612371238123912401241124212431244124512461247124812491250125112521253125412551256125712581259126012611262126312641265126612671268126912701271127212731274127512761277127812791280128112821283128412851286128712881289129012911292129312941295129612971298129913001301

调试记录

scanf 函数处下断点,开始调试后单步进入 scanf 函数。

image-20200925170220372

image-20200925171907372

进入 _IO_vfscanf_internal 函数。这里如果一直单步到 char_buffer_add 函数的话非常慢,所以可以在 char_buffer_add 函数内直接下断点,再运行即可直接到达。

image-20200925170840463

进入 char_buffer_add 函数。这里只有在 buffer 已满的情况下才会执行 if 块,当 buffer 未满时会执行 else 块。

image-20200925173124625

进入 char_buffer_add_slow 函数。

进入 scratch_buffer_grow_preserve 函数。

进入 __libc_scratch_buffer_grow_preserve 函数。这里的 new_length 为 0x800,为 buffer->length 的两倍大小。

之后再单步调试似乎没办法进入函数了,这里我使用源码对照 + gdb 进行调试。首先在 _int_malloc 函数中下断点,开始运行。image-20200925175513942

之后一直执行到第 3451 行,发现 malloc_consolidate 函数即将被调用。此时查看堆信息,可以看到 fastbin 中有 chunk 存在。

image-20200925180033260

malloc_consolidate 函数执行完毕后,再次查看堆信息,可以发现原本的 fastbin chunk 被放入了 unsortedbin 中。至此,通过 scanf 函数触发 malloc_consolidate 函数的调试流程结束。

image-20200925175719082

栈回溯

[#0] 0x7ffff7abd7a4 → _int_malloc(av=0x7ffff7dd5b20 <main_arena>, bytes=0x800)
[#1] 0x7ffff7abf0fb → __GI___libc_malloc(bytes=0x800)
[#2] 0x7ffff7ac2461 → __GI___libc_scratch_buffer_grow_preserve(buffer=0x7fffffffd690)
[#3] 0x7ffff7a9d31a → scratch_buffer_grow_preserve(buffer=0x7fffffffd690)
[#4] 0x7ffff7a9d31a → char_buffer_add_slow(buffer=0x7fffffffd680, ch=0x33)
[#5] 0x7ffff7aa04ce → char_buffer_add(ch=0x33, buffer=0x7fffffffd680)
[#6] 0x7ffff7aa04ce → _IO_vfscanf_internal(s=<optimized out>, format=<optimized out>, argptr=0x7fffffffdb18, errp=0x0)
[#7] 0x7ffff7aab0be → __isoc99_scanf(format=<optimized out>)
[#8] 0x400777 → main()

过程分析

scanf 函数读入的数据首先进入默认大小为 0x400 的缓冲区 buffer,当缓冲区满时会申请内存进行扩容。因为申请内存的大小为 0x800,属于 large chunk,所以 _int_malloc 函数会调用 malloc_consolidate 函数,最终使得 fastbin 中的 chunk 进入 unsortedbin。

2019-2020 @lukbash