💀 Investigación de Explotación EternalBlue (MS17-010)
Reproducción controlada de CVE-2017-0144: la vulnerabilidad SMB detrás del brote de ransomware WannaCry
⚠️ Aviso legal: Esta investigación se llevó a cabo en un entorno de laboratorio totalmente aislado y controlado, únicamente con fines académicos y educativos. No se vieron implicados sistemas de producción.
Resumen
Este proyecto reprodujo el exploit EternalBlue (CVE-2017-0144, CVSS 9.3) en un entorno AWS EC2 aislado. El objetivo era comprender en profundidad la mecánica de la vulnerabilidad, capturar y analizar el tráfico del exploit, y mapear la cadena de ataque a MITRE ATT&CK, con el fin de informar tanto la investigación ofensiva como las estrategias defensivas de endurecimiento.
Arquitectura del Laboratorio
- Plataforma en la nube: AWS EC2
- Máquina atacante: Kali Linux
- Máquina objetivo: Windows Server 2008 R2 (sin parchear, SMBv1 habilitado)
- Red: VPC aislada, sin salida a internet desde el objetivo
Qué Se Hizo
Reproducción del Exploit
- Se configuró una instancia vulnerable de Windows Server 2008 R2 con SMBv1 habilitado y MS17-010 sin parchear
- Se utilizó Metasploit Framework para ejecutar la cadena de explotación
- Se logró ejecución remota de código y acceso a un shell a nivel de SYSTEM
Análisis de Tráfico de Red
- Se capturó la traza completa de paquetes con Wireshark durante el exploit
- Se analizaron la secuencia de negociación SMB, la entrega del shellcode y las etapas de RCE a nivel de paquetes
- Se identificaron los principales indicadores de compromiso (IOCs) visibles en el tráfico de red
Mapeo MITRE ATT&CK
- T1210 — Explotación de servicios remotos (Acceso inicial)
- T1059 — Intérprete de comandos y scripts (Ejecución)
- T1055 — Inyección de procesos (Evasión de defensas / Escalada de privilegios)
Hallazgos Clave y Mitigaciones
- SMBv1 habilitado por defecto en sistemas heredados → Deshabilitar mediante PowerShell o Directivas de Grupo
- Parche MS17-010 no aplicado → Aplicar KB4012212 / KB4012215 inmediatamente
- Movimiento lateral posible tras la explotación → Segmentación de red + reglas de firewall basadas en host
- Sin detección del tráfico del exploit → Implementar monitorización del tráfico SMB en el SIEM
Producción Académica
Se impartió una presentación final de 35 minutos que cubrió:
- Mecánica completa del exploit y análisis de causa raíz
- Recorrido a nivel de paquetes de la cadena de ataque
- Estrategias de detección y recomendaciones de remediación
Habilidades Demostradas
Metasploit Wireshark Kali Linux AWS EC2 CVE Analysis CVSS Scoring MITRE ATT&CK SMB Protocol Vulnerability Research Network Forensics