Micron Document
`:top
`!Shellcode`! ist ein Begriff aus der `F33f`_`[Programmierung`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Programmierung]`_`f und bezeichnet einen zumeist sehr kleinen Patch von in `F33f`_`[Opcodes`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Opcode]`_`f umgewandelten `F33f`_`[Assemblerbefehlen`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Assemblersprache]`_`f, mit denen beabsichtigt wird, ein Programm oder System zu manipulieren, oder für nicht vorgesehene Zwecke auszunutzen. Dabei wird oft versucht, eine `F33f`_`[Shell`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Kommandozeileninterpreter]`_`f zu starten, daher auch der Name. Shellcodes haben ihren Ursprung in `F33f`_`[Pufferüberlauf`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Pufferüberlauf]`_`f- und anderen Code-Injektions-Attacken, sie können aber auch bei `F33f`_`[Software-`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Softwaretest]`_`f, insbesondere `F33f`_`[Penetrationstests`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Penetrationstest_(Informatik)]`_`f zum Einsatz kommen, beim Experimentieren und in der Didaktik.

>>Contents

• `F0af`_`[Erstellen von Shellcodes`#erstellen-von-shellcodes]`_`f
• `F0af`_`[Beispiel`#beispiel]`_`f
• `F0af`_`[Lokaler execve(/bin/sh) Shellcode`#lokaler-execve-bin-sh-shellcode]`_`f
• `F0af`_`[Literatur`#literatur]`_`f
• `F0af`_`[Weblinks`#weblinks]`_`f
• `F0af`_`[Einzelnachweise`#einzelnachweise]`_`f

-─

>>Erstellen von Shellcodes

Zur Erzeugung von Shellcode kann der auszuführende Befehl in `F33f`_`[C`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=C_(Programmiersprache)]`_`f geschrieben und mit einem `F33f`_`[Compiler`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Compiler]`_`f übersetzt werden. Das erzeugte Programm wird nun disassembliert (rückübersetzt) und die Funktionsweise des Programms in Assemblersprache nachprogrammiert. Viele Instruktionen können aber weggelassen oder verkürzt werden. Bei vielen `F33f`_`[Exploits`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Exploit]`_`f darf im Shellcode kein `F33f`_`[0-Byte`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Nullzeichen]`_`f enthalten sein, weil dieses in C das String-Ende markiert. Im Allgemeinen müssen weitere Hindernisse umgangen werden, beispielsweise werden nur Buchstaben und Zahlen zugelassen oder die Groß- und Kleinschreibung verändert, oder es müssen bestimmte Offsets eingehalten werden, was etwa durch Auffüllen mit mehr oder minder kreativen Ketten von `F33f`_`[Nulloperationen`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Nulloperation]`_`f (sog. `*NOP Slides`*) erreicht werden kann.

Anstatt eigenen Code auszuführen, was nicht immer möglich ist (zum Beispiel bei Verwendung von `F33f`_`[Speicherschutz`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Speicherschutz]`_`f), kann man auch direkt zu gewünschten Funktionen springen, die beispielsweise im Programm selber oder einer geladenen `F33f`_`[Bibliothek`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Programmbibliothek]`_`f, beispielsweise der libc vorhanden sind. Dieses Verfahren wird `F33f`_`[return into libc`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Return_into_libc]`_`f genannt.

>>Beispiel

>>>Lokaler execve(/bin/sh) Shellcode

Der Assembler-Code (x86-Architektur):`:cite-ref-1[`F5bf`_`[1`#cite-note-1]`_`f]

`B100`F9d9void main() {`f`b
`B100`F9d9__asm__("`f`b
`B100`F9d9jmp 0x2a # 3 bytes - springt direkt vor den String`f`b
`B100`F9d9popl %esi # 1 byte - Adresse des Strings wird in esi geladen`f`b
`B100`F9d9movl %esi,0x8(%esi) # 3 bytes - die Adresse des Strings wird in den Speicher geschrieben`f`b
`B100`F9d9movb $0x0,0x7(%esi) # 4 bytes - der String wird nullterminiert`f`b
`B100`F9d9movl $0x0,0xc(%esi) # 7 bytes - ein nullpointer für das environment`f`b
`B100`F9d9movl $0xb,%eax # 5 bytes - syscall-nummer in eax`f`b
`B100`F9d9movl %esi,%ebx # 2 bytes - ebx enthält die adresse von "/bin/sh"`f`b
`B100`F9d9leal 0x8(%esi),%ecx # 3 bytes - argumente, ein pointer auf den string und ein nullpointer`f`b
`B100`F9d9leal 0xc(%esi),%edx # 3 bytes - environment`f`b
`B100`F9d9int $0x80 # 2 bytes - interrupt wird ausgelöst`f`b
`B100`F9d9movl $0x1, %eax # 5 bytes - exit-interrupt`f`b
`B100`F9d9movl $0x0, %ebx # 5 bytes - wird vorbereitet`f`b
`B100`F9d9int $0x80 # 2 bytes - interrupt wird ausgelöst`f`b
`B100`F9d9call -0x2f # 5 bytes - ein call zurück, dabei wird der eip auf den Stack gepusht`f`b
`B100`F9d9.string \\"/bin/sh\\" # 8 bytes`f`b
`B100`F9d9");`f`b
`B100`F9d9}`f`b

Der Opcode String:

`B100`F9d9char shellcode[] =`f`b
`B100`F9d9"\\xeb\\x2a\\x5e\\x89\\x76\\x08\\xc6\\x46\\x07\\x00\\xc7\\x46\\x0c\\x00\\x00\\x00"`f`b
`B100`F9d9"\\x00\\xb8\\x0b\\x00\\x00\\x00\\x89\\xf3\\x8d\\x4e\\x08\\x8d\\x56\\x0c\\xcd\\x80"`f`b
`B100`F9d9"\\xb8\\x01\\x00\\x00\\x00\\xbb\\x00\\x00\\x00\\x00\\xcd\\x80\\xe8\\xd1\\xff\\xff"`f`b
`B100`F9d9"\\xff\\x2f\\x62\\x69\\x6e\\x2f\\x73\\x68\\x00\\x89\\xec\\x5d\\xc3";`f`b

Dieser Code ist jedoch nicht sonderlich geschickt, da er Nullbytes enthält und recht lang ist. Zur Vermeidung von „unerwünschten Zeichen“ werden häufig auch Encoder verwendet, welche eine Maskierung und spätere Demaskierung dieser Zeichen ermöglichen und den Shellcode eventuell noch zusätzlich komprimieren. Es gibt auch noch andere Techniken, die Adresse des Strings herauszufinden, als einen „jmp“ oder „call“. Es ist beispielsweise möglich, lediglich `B100`F9d9/bin/sh`f`b auf den Stack zu pushen. Danach enthält der `*esp`* die Adresse.

>>Literatur

• Jack Koziol: `*The Shellcoder’s Handbook. Discovering and Exploiting Security Holes.`* Wiley, Indianapolis IN 2004, ISBN 0-7645-4468-3.
• Jon Erickson: `*Forbidden Code.`* mitp, Bonn 2004, ISBN 3-8266-1457-7.

>>Weblinks

• Shellcode database

>>Einzelnachweise

`:cite-note-1`!1.`! `F0af`_`[↑`#cite-ref-1]`_`f Quelle: phrack.org (`F33f`_`[Memento`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Webarchivierung]`_`f vom 11. Februar 2008 im `*`F33f`_`[Internet Archive`:/page/entry.mu`zim=wikipedia_de_all_nopic_2026-01.zim|entry_path=Internet_Archive]`_`f`*)

`c`F0af`_`[↑ Back to top`#top]`_`f`a