Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
heaplens — # Проект CMPT733 Cybersecurity Lab II: GDB-плагин для эксплуатации кучи, вдохновлённый CVE-2021-3156 | Kitploit
Инструменты/GitHubGitHub/ypl6/heaplens
Анализ уязвимостейЭксплуатацияОтладчикиАнализ Бинарных ФайловОбучение и Образование
GitHubypl6/heaplens

heaplens

# Проект CMPT733 Cybersecurity Lab II: GDB-плагин для эксплуатации кучи, вдохновлённый CVE-2021-3156

Репозиторий
2264 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

heaplens

🔎 Heaplens

Проект CMPT733 Cybersecurity Lab II

📂 Структура репозитория

.
├── README.md
├── heaplens.png
├── heaplens.py
├── logs
│   ├── sudoedit-#.txt
│   └── ...
└── tests
    ├── Makefile
    ├── env-in-heap
    └── ...
  • README.md: прямо здесь!
  • heaplens.py: основной скрипт
  • logs/: содержит некоторые примеры журналов, которые мы записали во время разработки и тестирования
  • tests/: содержит некоторые бинарные файлы (и их исходные коды) для тестирования

📦 Окружение

Вот список компонентов (и версий), которые мы использовали для тестирования эксплойта. Они уже должны быть установлены в виртуальной машине. Если чего-то не хватает, следуйте инструкциям ниже.

Зависимости

  • Ubuntu 20.04.4 (64-bit)
  • python 3.8.10
  • glibc 2.34
  • gdb 9.2
  • gef 2022.01
    • Если gef не включён под root, посмотрите на /root/.gdbinit
    • Если файл пуст, просто скопируйте то, что у вас есть в ~/.gdbinit

Зависимости sudo (для запуска heaplens на sudo)

Требуется бинарный файл sudo с включённой отладкой. Предварительно собранный бинарный файл с символами отладки уже установлен в виртуальной машине.

cyberlab@ubuntu:~$ which sudo
/usr/local/bin/sudo

cyberlab@ubuntu:~$ sudo --version
Sudo version 1.8.31
Sudoers policy plugin version 1.8.31
Sudoers file grammar version 46
Sudoers I/O plugin version 1.8.31

cyberlab@ubuntu:~$ sudoedit -s /
sudoedit: /: not a regular file # sudo уязвим

📝 Загрузка плагина

Это уже сделано в виртуальной машине. Если конфигурация ошибочна, вы можете следовать инструкциям здесь, чтобы загрузить Heaplens.

Вариант 1

Запустите gef и отредактируйте конфигурацию:

gef➤ gef config gef.extra_plugins_dir <путь к>/heaplens
gef➤ gef save
gef➤ q

Это должно обновить файл ~/.gef.rc или /root/.gef.rc (под root).

Вариант 2

Добавьте эту строку в ~/.gdbinit или /root/.gdbinit:

source <путь к>/heaplens/heaplens.py

💡 Использование

Рекомендуется запускать gdb под root при отладке привилегированных программ:

$ sudo su
# gdb

Для всех команд предусмотрены справочные сообщения. Вы можете получить к ним доступ через <команда> -h в GDB.

heaplens

Собирает информацию о куче из функций выделения и освобождения памяти, включая malloc, realloc, calloc и free.

Основная идея заключается в том, что, перехватывая эти функции, мы можем автоматизировать процесс проверки и обновления стека вызовов, а также адреса возврата выделения памяти. Анализируя трассировки, мы можем увидеть, какой чанк выделяется функцией foo() в некоторых C-файлах, и исследовать дальше, например, проверив соседние чанки, чтобы найти подходящие цели для эксплуатации кучи.

Также поддерживается добавление пользовательских точек останова между вызовами, если пользователь заинтересован в промежуточном макете кучи.

Сама команда не очень подробная, и вам нужно будет использовать heaplens-dump для вывода результатов.

heaplens -h
usage: [-h] [-b BREAKPOINT] [-v]

Collect heap info from memory (de)allocation functions.

optional arguments:
  -h, --help            show this help message and exit
  -b BREAKPOINT, --breakpoint BREAKPOINT
                        stop the executions here (execute br {breakpoint} in gdb) (default: None)
  -v, --verbose         increase output verbosity (default: False)

Пример вывода:

gef➤  file sudoedit
gef➤  heaplens -b set_cmnd -- -s '\\' $(python3 -c 'print("A"*65535)')
----------------------------
Initializing Heaplens
----------------------------
Temporary breakpoint 1 at 0x5840: file ../../src/src/sudo.c, line 136.
[Thread debugging using libthread_db enabled]
Using host libthread_db library "/lib/x86_64-linux-gnu/libthread_db.so.1".
usage: sudoedit [-AknS] [-C num] [-g group] [-h host] [-p prompt] [-T timeout] [-u user] file ...
[Inferior 1 (process 82934) exited with code 01]
Setting breakpoint at set_cmnd...
Function "set_cmnd" not defined.
Breakpoint 2 (set_cmnd) pending.
Hooking free function...
Breakpoint 3 at 0x7f25cc163700: free. (2 locations)
Hooking malloc function...
Breakpoint 4 at 0x7f25cc163110: malloc. (2 locations)
Hooking realloc function...
Breakpoint 5 at 0x7f25cc163eb0: realloc. (2 locations)
Hooking calloc function...
Breakpoint 6 at 0x7f25cc164b40: calloc. (2 locations)
Running -s '\' $(python3 -c 'print("A"*65535)')...
[Thread debugging using libthread_db enabled]
Using host libthread_db library "/lib/x86_64-linux-gnu/libthread_db.so.1".

Breakpoint 2, set_cmnd () at ../../../src/plugins/sudoers/sudoers.c:804
804	../../../src/plugins/sudoers/sudoers.c: No such file or directory.
Removing breakpoints from mem_bkps...

heaplens-dump

Выводит журналы Heaplens. Мы предоставляем опции для записи результатов в файл, вывода в формате JSON и сортировки чанков по их адресам. В дампе каждый чанк будет иметь свой адрес, размер, обратную трассировку и связанную функцию выделения памяти, записанные в более читаемом виде.

heaplens-dump -h
usage: [-h] [-o OUTPUT] [--json] [-s]

Dump Heaplens logs. Writes to stdout by default.

optional arguments:
  -h, --help            show this help message and exit
  -o OUTPUT, --output OUTPUT
                        write to file at path {output} (default: None)
  --json                dump in json (default: False)
  -s, --sort            sort the chunks by their addresses (default: False)

Пример вывода:

gef➤  heaplens-dump
----------------------------
Dumping...
----------------------------

...

[malloc] Chunk 3 @ 0x55f3908ed2a0 | size 0xc
Trace:
#0  __GI___strdup (s=0x7fff6fb3b8dc "en_US.UTF-8") at strdup.c:44
#1  0x00007f285df363c5 in _nl_load_locale_from_archive (category=category@entry=0xc, namep=namep@entry=0x7fff6fb29f50) at loadarchive.c:464
#2  0x00007f285df351fe in _nl_find_locale (locale_path=0x0, locale_path_len=0x0, category=category@entry=0xc, name=name@entry=0x7fff6fb29f50) at findlocale.c:152
#3  0x00007f285df34925 in __GI_setlocale (locale=<optimized out>, category=<optimized out>) at setlocale.c:337
#4  __GI_setlocale (category=<optimized out>, locale=<optimized out>) at setlocale.c:217
#5  0x000055f3901d5965 in main (argc=0x4, argv=0x7fff6fb2a298, envp=0x7fff6fb2a2c0) at ../../src/src/sudo.c:1430

...

Dump complete.

heaplens-chunks

Выводит слегка изменённую версию heap chunks из gef.

Это расширяет heap chunks из GEF (который показывает адреса чанков, флаги, размеры и метаданные), интегрируя информацию о свободных чанках из heap bins (который перечисляет ранее выделенные и освобождённые чанки из бинов glibc). GEF предоставляет функции, помогающие инспектировать кучу, такие как две упомянутые, но их объединение утомительно. На высоком уровне эта команда собирает адреса свободных чанков из последней и помечает их в результате первой.

heaplens-chunks -h
usage: [-h] [--nocolor]

A modified `heap chunks` with info about free chunks.

optional arguments:
  -h, --help  show this help message and exit
  --nocolor   disable ANSI color codes

Пример вывода:

gef➤  heaplens-chunks
Showing current heap info with freed chunks:

...
Скачать инструмент