
Writeup des Raums Blue von TryHackMe — Ausnutzung von EternalBlue (MS17-010/CVE-2017-0143).
Kurs: Cyber Security 101 | Raum: Blue | Werkzeug: Nmap
Der Raum Blue hat als Hauptziel die Verwendung von Metasploit. Allerdings konzentriert sich die erste Übung auf die Aufklärung — das Identifizieren offener Ports und Schwachstellen im Ziel vor jeder Ausnutzung.
nmap -sV -vv --script vuln <IP>
| Flag | Funktion |
|---|---|
-sV | Erkennt Version der Dienste auf den Ports |
-vv | Detaillierte Ausgabe |
--script vuln | Führt NSE-Skripte zur Schwachstellenerkennung aus |


smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
Das NSE-Skript smb-vuln-ms17-010 bestätigte, dass SMBv1 aktiv und anfällig für EternalBlue ist — derselbe Fehler, der von der Ransomware WannaCry im Jahr 2017 ausgenutzt wurde.
Diese Aufklärungsphase ist auch für die Verteidigung eine wertvolle Übung. Was Nmap über das Ziel preisgibt, ist genau das, was ein Blue-Team-Analyst proaktiv im eigenen Netzwerk identifizieren sollte.
Was dieser Scan dem Verteidigungsteam anzeigt:
| Beobachtung | Empfohlene Abwehrmaßnahme |
|---|---|
| SMBv1 aktiv (Port 445) | SMBv1 deaktivieren — veraltetes Protokoll ohne Support |
| MS17-010 ohne Patch | Installieren des Sicherheitsupdates, das seit März 2017 verfügbar ist |
| RDP exponiert (Port 3389) | Zugriff über Firewall oder VPN einschränken |
| Scan nicht erkannt |
Kernfrage: Wenn ein Angreifer diese Informationen in Sekunden mit Nmap erlangen kann, hat das Verteidigungsteam bereits Sicht auf diese Angriffsfläche?
Aufklärung ist nicht nur eine offensive Phase — sie ist ein Spiegel dessen, was das Blue Team zuerst sehen sollte.
Raum abgeschlossen im Mai 2026 — TryHackMe Cyber Security 101
| Port | Protokoll | Dienst |
|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Windows-Dynamische Ports |
| Warnungen für Port-Scans im Netzwerk implementieren |