
Writeup de la sala Blue de TryHackMe — explotación de EternalBlue (MS17-010/CVE-2017-0143).
Curso: Cyber Security 101 | Sala: Blue | Herramienta: Nmap
La sala Blue tiene como objetivo principal el uso de Metasploit. Sin embargo, el primer ejercicio se centra en el reconocimiento: identificar puertos abiertos y vulnerabilidades en el objetivo antes de cualquier explotación.
nmap -sV -vv --script vuln <IP>
| Flag | Función |
|---|---|
-sV | Detecta la versión de los servicios en los puertos |
-vv | Salida detallada |
--script vuln | Ejecuta scripts NSE de detección de vulnerabilidades |


smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
El script NSE smb-vuln-ms17-010 confirmó que SMBv1 está activo y es vulnerable a EternalBlue — la misma falla utilizada por el ransomware WannaCry en 2017.
Esta etapa de reconocimiento es también un ejercicio valioso para quienes trabajan en la defensa. Lo que Nmap revela sobre el objetivo es exactamente lo que un analista de Blue Team debería identificar proactivamente en su propia red.
Lo que este escaneo indica al equipo defensivo:
| Observación | Acción defensiva recomendada |
|---|---|
| SMBv1 activo (puerto 445) | Deshabilitar SMBv1: protocolo heredado sin soporte |
| MS17-010 sin parche | Aplicar la actualización de seguridad disponible desde marzo de 2017 |
| RDP expuesto (puerto 3389) | Restringir el acceso mediante firewall o VPN |
| Escaneo no detectado |
Pregunta central: si un atacante puede obtener esta información en segundos con Nmap, ¿el equipo de defensa ya tiene visibilidad sobre esa superficie de ataque?
El reconocimiento no es solo una etapa ofensiva — es un espejo de lo que el Blue Team debería estar viendo primero.
Sala completada en mayo de 2026 — TryHackMe Cyber Security 101
| Puerto | Protocolo | Servicio |
|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Puertos dinámicos de Windows |
| Implementar alertas para escaneo de puertos en la red |