题目链接
https://wws.lanzouj.com/i6Zo2gpbolc
2020HWS选拔赛的IOT逆向题目,内有3个文件
clip_image002.jpg (12.17 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
其中readme.txt内容如下:
题目运行命令如下:
sudo qemu-system-mipsel -M malta -hda openwrt-malta-le-root.ext4 -kernel openwrt-malta-le-vmlinux.elf -nographic -append "root=/dev/sda console=tty50"
需要分析的程序为 ./bin/maze
.ext4格式文件能直接解压缩,复制出/bin/maze,用file看一下文件格式
clip_image004.jpg (6.49 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
发现是小端mips,根据readme.txt的内容能直接模拟整个openwrt系统来运行,而且可以使用gdb调试,但是调试过程中遇到了很多问题,比如莫名其妙突然不能显示输入输出的字符等
因此考虑使用静态分析方式,那么有以下几个工具可以选择
[ol]
Ghidra
IDA7.5
JEB-MIPS
[/ol]
首先推荐IDA7.5,氪金才能变强,如果想白嫖最好还是选择JEB-MIPS
根据个人经验,JEB-MIPS的伪代码效果要优于Ghidra,在一些异或处理上Ghidra显示的伪代码会和汇编有歧义,使用者容易被误导
个人使用的JEB版本可在如下链接获取
[Android Tools] JEB 3.17.1 Anti-Covid19 Edition by DimitarSerg
https://www.52pojie.cn/thread-1162477-1-1.html
静态分析
根据题目maze也可以知道,这是一个CTF逆向题中典型的迷宫题
sub_400B44为主函数
首先限制了输入长度为32
clip_image006.jpg (27.9 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
其次在sub_4006F0()通过预置的字符串"AMz1nG~#--Ma7e~"得出迷宫布局,即.bss段中的maze数组
clip_image008.jpg (14.84 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
根据字符串的长度和循环次数可以判断出迷宫大小为8*15
我们可以根据伪代码还原出迷宫生成函数,从而打印出迷宫
clip_image010.jpg (45.36 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
剩下的就是判断,上下左右分别用UDLR代替,下图中以ASCII码显示
clip_image012.jpg (32.82 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
根据v1=1,v2=0可以判断起始点是(1,0),而要走32步,则只有如下图路径
clip_image013.png (13.52 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
结果为
DDRDDLDDRRRRRDRDDDDDLLDDLLLUUULU
动态分析
那么如果迷宫生成步骤再复杂一点,很难从伪代码分析还原出迷宫,就需要动态调试了。
而根据前文所述,无法使用openwrt自带的gdb调试,那么通过外接gdb是否可以呢
已知使用qemu可以直接模拟执行静态编译的程序,但是如何对题中这种动态编译,需要外部依赖的程序进行模拟执行呢?
经过查阅资料(https://www.colabug.com/2020/0824/7658729/),参考博主大佬对embedded_heap的调试过程,使用命令如下
qemu-mipsel -L ./ ./bin/maze
clip_image015.jpg (18.76 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
注意,根据博主大佬的过程,需要参照lib文件夹中的两个1kb文件内容,修改对应的so文件,不然会出现解析错误
clip_image017.jpg (4.16 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
解释的可能不是很清楚,直接举例吧,比如ld-musl-mipsel-sf.so.1其实并不是一个ELF格式的程序,用txt打开之后里面只有libc.so,因此删除旧的ld-musl-mipsel-sf.so.1并将libc.so命名为新的ld-musl-mipsel-sf.so.1
clip_image018.png (12.8 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
对libatomic.so.1的处理过程也一样,处理之后就可以愉快的动态调试了
因为要使用gdb调试,所以使用-g参数设置端口
qemu-mipsel -g 1234 -L ./ ./bin/maze
之后安装apt-get install gdb-multiarch,再使用如下命令启动gdb
gdb-multiarch -q ./bin/maze
设置架构和大小端序(默认小端)
set architecture mips
set endian little(本题为小端,可以不使用此命令)
最后远程连接调试端口,如在本地127.0.0.1可以省略不写
target remote :1234
本以为这样就结束了,可以愉快下断点了,但是下完断点执行gdb就崩了,换用pwngdb也是如此,过程如下图
clip_image020.jpg (27.13 KB, 下载次数: 1)
下载附件
2020-9-17 13:57 上传
问题暂时无解,希望知道原因的师傅能告诉我
因此选择使用IDA调试,虽然7.5以下的IDA不支持显示mips的伪代码,但是远程调试还是妥妥的,依旧是使用qemu-mipsel -g 1234 -L ./ ./bin/maze启动远程调试,ifconfig看一下虚拟机的ip,使用IDA打开maze文件,下断点后选择Remote GDB debugger运行
clip_image021.png (11.62 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
填写虚拟机ip和端口,其它参数默认点OK即可
clip_image023.jpg (39.42 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
如果断点下在了初始化迷宫布局结束之后,例如sub_400904处,运行至此处后找到.bss段的maze变量转化为数组即可看到迷宫全貌
clip_image025.jpg (33.66 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
此处还有一个坑点,使用IDA7.0的时候同样的流程看不到.bss段初始化后的结果,全是?
而换用7.2就可以了,泪目,果然氪金才能变强
不过论坛有7.2的版本,下载一个就OK
剩下的见静态调试分析
clip_image027.jpg (17.79 KB, 下载次数: 0)
下载附件
2020-9-17 13:57 上传
最后,求知道为什么gdb调试会崩掉的师傅解惑
【更新,换了Ubuntu就不会崩掉了,玄学。。。】