
Writeup della stanza Blue di TryHackMe — sfruttamento di EternalBlue (MS17-010/CVE-2017-0143).
Corso: Cyber Security 101 | Stanza: Blue | Strumento: Nmap
La stanza Blue ha come obiettivo principale l'uso di Metasploit. Tuttavia, il primo esercizio si concentra sul riconoscimento — identificare porte aperte e vulnerabilità nel bersaglio prima di qualsiasi sfruttamento.
nmap -sV -vv --script vuln <IP>
| Flag | Funzione |
|---|---|
-sV | Rileva la versione dei servizi sulle porte |
-vv | Output dettagliato |
--script vuln | Esegue script NSE di rilevamento vulnerabilità |

| Porta | Protocollo | Servizio |
|---|---|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Porte dinamiche Windows |

smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
Lo script NSE smb-vuln-ms17-010 ha confermato che SMBv1 è attivo e vulnerabile a EternalBlue — la stessa falla usata dal ransomware WannaCry nel 2017.
Questa fase di riconoscimento è un esercizio prezioso anche per chi opera nella difesa. Ciò che Nmap rivela sul bersaglio è esattamente ciò che un analista del Blue Team dovrebbe identificare proattivamente nella propria rete.
Cosa indica questa scansione al team difensivo:
| Osservazione | Azione difensiva consigliata |
|---|---|
| SMBv1 attivo (porta 445) | Disabilitare SMBv1 — protocollo legacy non supportato |
| MS17-010 senza patch | Applicare l'aggiornamento di sicurezza disponibile da marzo/2017 |
| RDP esposto (porta 3389) | Limitare l'accesso tramite firewall o VPN |
| Scansione non rilevata | Implementare avvisi per la scansione delle porte nella rete |
Domanda centrale: se un attaccante ottiene queste informazioni in pochi secondi con Nmap, il team di difesa ha già visibilità su questa superficie d'attacco?
Il riconoscimento non è solo una fase offensiva — è uno specchio di ciò che il Blue Team dovrebbe vedere per primo.
Stanza completata a maggio 2026 — TryHackMe Cyber Security 101