// 01
Resumen
Blue es una máquina de dificultad fácil de HackTheBox, y una de las más icónicas de la plataforma. Corre Windows 7 Professional 7601 Service Pack 1 y es vulnerable a MS17-010 (CVE-2017-0144), la vulnerabilidad detrás del famoso exploit EternalBlue, filtrado por los Shadow Brokers y usado masivamente en el ataque de ransomware WannaCry en 2017.
El ataque es directo: primero se hace un escaneo con Nmap
que revela el servicio SMB en el puerto 445. Un segundo scan con scripts de
vulnerabilidades confirma que la máquina es vulnerable a MS17-010. Luego se usa
Metasploit Framework con el módulo
exploit/windows/smb/ms17_010_eternalblue
para obtener una shell directamente como
NT AUTHORITY\SYSTEM — el nivel más alto de privilegios en Windows.
No se requiere escalada de privilegios: EternalBlue da acceso total desde el primer momento. Esta máquina es el escenario perfecto para entender por qué mantener los sistemas actualizados es crítico para la seguridad.
| Fase | Técnica / Herramienta | Resultado |
|---|---|---|
| Escaneo inicial | nmap -p- -sSCV --min-rate=5000 -oX | Puertos SMB 135, 139, 445 abiertos — Windows 7 |
| Reporte | xsltproc blue.xml | Reporte HTML visual del scan Nmap |
| Detección de vulns | nmap --script vuln | MS17-010 VULNERABLE — CVE-2017-0144 |
| Investigación | CVE-2017-0144 (EternalBlue) | RCE crítico en SMBv1 |
| Explotación | msfconsole ms17_010_eternalblue | Shell como NT AUTHORITY\SYSTEM |
| Post-explot. | whoami / dir / type | User flag + Root flag obtenidas |
// 02
Reconocimiento
Se lanza un escaneo completo de los 65,535 puertos TCP contra el objetivo. Las flags -sSCV activan el SYN scan sigiloso, la detección de versión de servicios y los scripts de reconocimiento de Nmap. La flag --min-rate=5000 acelera el proceso forzando mínimo 5000 paquetes por segundo. El resultado se exporta en XML con -oX blue.xml para procesarlo después con xsltproc.
// ANÁLISIS DEL SCAN
Nmap revela un sistema Windows 7 Professional SP1 con SMB expuesto en el puerto 445. Puntos clave: el message signing está deshabilitado (peligroso), la cuenta guest está activa, y el nombre del equipo es haris-PC. Todo indica un Windows sin parchar — candidato perfecto para EternalBlue.
Se convierte el XML generado por Nmap a un reporte HTML visual usando xsltproc con la hoja de estilos oficial de Nmap. El resultado es un archivo blue.html que presenta el scan de forma organizada y legible en cualquier navegador — útil para documentar y revisar el reporte.
// 03
Detección de Vulnerabilidades
Con los puertos identificados, se lanza un segundo scan específico usando los scripts de vulnerabilidades de Nmap con --script vuln. Esto ejecuta una batería de scripts NSE (Nmap Scripting Engine) que comprueban vulnerabilidades conocidas contra los servicios detectados. Se apuntan solo los puertos relevantes para reducir el tiempo.
// CONFIRMADO: MS17-010 — ESTADO VULNERABLE
Nmap confirma que el sistema es VULNERABLE a CVE-2017-0144 con factor de riesgo HIGH. Esto significa que podemos ejecutar código arbitrario en el sistema sin necesidad de credenciales, aprovechando una vulnerabilidad en el protocolo SMBv1.
// 04
CVE-2017-0144 — EternalBlue
CVE-2017-0144 es una vulnerabilidad de Remote Code Execution (RCE) en el protocolo Server Message Block v1 (SMBv1) de Microsoft Windows. Permite a un atacante ejecutar código arbitrario en el sistema víctima sin autenticación, con privilegios de SYSTEM.
El exploit fue desarrollado por la NSA bajo el nombre de EternalBlue y fue filtrado públicamente por el grupo Shadow Brokers en abril de 2017. Microsoft había lanzado el parche MS17-010 en marzo de 2017, pero millones de sistemas quedaron sin parchear. El resultado fue catastrófico: EternalBlue fue el vector principal del ransomware WannaCry (mayo 2017) y NotPetya (junio 2017), causando daños estimados en miles de millones de dólares.
// FICHA TÉCNICA — CVE-2017-0144
Nombre: EternalBlue / MS17-010
Tipo: Remote Code Execution (RCE) sin autenticación
Protocolo afectado: SMBv1 (puerto 445 / 139)
OS afectados: Windows XP, Vista, 7, 8.1, Server 2003/2008/2012/2016
CVSS Score: 8.1 (HIGH)
Fecha divulgación: 14 de marzo de 2017
Parche: Microsoft MS17-010 (KB4012212)
// 05
Explotación con Metasploit
Se lanza Metasploit Framework con el comando msfconsole. Metasploit es el framework de explotación más usado en pentesting, con miles de exploits, payloads y módulos auxiliares. Desde aquí buscaremos y configuraremos el exploit de EternalBlue.
Se lista los payloads disponibles con show payloads y se
selecciona el número 57 que corresponde a
windows/x64/shell/reverse_tcp — una reverse shell
TCP de Windows 64 bits. Luego se configura el LHOST con
nuestra IP de la VPN de HackTheBox (tun0).
// ¡PWNED! — NT AUTHORITY\SYSTEM
El exploit funcionó a la perfección. Tenemos una shell como NT AUTHORITY\SYSTEM — el usuario más privilegiado en Windows, equivalente a root en Linux. No se necesita escalada de privilegios.
// 06
Post-Explotación
Con acceso como SYSTEM, se navega por el sistema de archivos Windows para localizar las flags. Primero se sube hasta la raíz del disco C:\ con cd .. repetido, luego se lista el contenido con dir.
// DOS USUARIOS ENCONTRADOS
Se identifican dos usuarios: haris (usuario normal — tendrá la user flag) y Administrator (administrador — tendrá la root flag). En HackTheBox Windows, las flags siguen la misma convención: user.txt en el Desktop del usuario y root.txt en el Desktop del Administrador.
// 07
Flags
// 08
Referencia de Comandos
- -p- → Todos los 65,535 puertos
- -sS → SYN scan (sigiloso)
- -sC → Scripts de reconocimiento por defecto
- -sV → Detección de versión de servicios
- --min-rate=5000 → Mínimo 5000 paquetes/seg
- -oX → Salida en formato XML
- smb-vuln-ms17-010 → Detecta EternalBlue
- smb-vuln-ms10-054 → SMB memory corruption
- smb-vuln-ms10-061 → Print Spooler RCE
- nmap.xsl → Hoja de estilos oficial de Nmap
- > out.html → Redirecciona la salida al archivo HTML
- search <term> → Buscar módulos
- use <n> → Seleccionar por índice
- show options → Ver opciones requeridas
- show payloads → Listar payloads disponibles
- set PAYLOAD <n> → Seleccionar payload
- exploit / run → Lanzar el ataque
// 09
Glosario
root en Linux. Tiene control total sobre el sistema operativo: puede leer y modificar cualquier archivo, gestionar procesos, modificar el registro, y acceder a recursos de red. Los servicios del sistema como el kernel y muchos servicios de Windows corren bajo esta cuenta. Obtener una shell como SYSTEM es el objetivo final de la escalada de privilegios en Windows.msfconsole es la interfaz de línea de comandos interactiva. Su arquitectura modular permite combinar exploits con distintos payloads (reverse shells, meterpreter, etc.) y adaptar el ataque a cada objetivo.nc -lvnp 4444 o Metasploit handler), y cuando el exploit se ejecuta, la víctima establece la conexión. El payload windows/x64/shell/reverse_tcp implementa este mecanismo.windows/x64/shell/reverse_tcp es un payload de Metasploit que: (1) abre una conexión TCP desde la víctima al atacante (reverse), (2) ejecuta cmd.exe y pasa su stdin/stdout a través de esa conexión (shell), para arquitectura de 64 bits (x64). El resultado es una terminal de comandos de Windows interactiva en la máquina del atacante.default (reconocimiento básico), vuln (detección de vulnerabilidades), auth (prueba de autenticación), brute (fuerza bruta), entre otras. El script smb-vuln-ms17-010 verifica si un host SMB es vulnerable a EternalBlue enviando una solicitud específica y analizando la respuesta del servidor.CVE-AÑO-NÚMERO. CVE-2017-0144 fue asignado a la vulnerabilidad MS17-010 que explotamos en esta máquina. El sistema CVE permite que investigadores, vendedores y equipos de seguridad hablen del mismo problema con un identificador común.