
TryHackMe의 Blue 방에 대한 Writeup — EternalBlue (MS17-010/CVE-2017-0143) 익스플로잇.
코스: Cyber Security 101 | 룸: Blue | 도구: Nmap
Blue 룸의 주요 목표는 Metasploit 사용입니다. 하지만 첫 번째 연습은 정찰에 초점을 맞춥니다 — 어떤 익스플로잇을 수행하기 전에 대상의 열린 포트와 취약점을 식별하는 것입니다.
nmap -sV -vv --script vuln <IP>
| Flag | 기능 |
|---|---|
-sV | 포트에서 서비스 버전 탐지 |
-vv | 상세 출력 |
--script vuln | 취약점 탐지 NSE 스크립트 실행 |


smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
NSE 스크립트 smb-vuln-ms17-010는 SMBv1이 활성 상태이며 EternalBlue에 취약하다는 것을 확인했습니다 — 이는 2017년 WannaCry 랜섬웨어가 사용한 것과 같은 결함입니다.
이 정찰 단계는 방어 측에서 활동하는 사람들에게도 귀중한 연습입니다. Nmap이 대상에 대해 밝혀내는 것은 Blue Team 분석가가 자신의 네트워크에서 사전에 식별해야 하는 것과 정확히 일치합니다.
이 스캔이 방어 팀에 시사하는 바:
| 관찰 | 권장 방어 조치 |
|---|---|
| SMBv1 활성 (포트 445) | SMBv1 비활성화 — 지원되지 않는 레거시 프로토콜 |
| MS17-010 패치 미적용 | 2017년 3월부터 제공된 보안 업데이트 적용 |
| RDP 노출 (포트 3389) | 방화벽 또는 VPN으로 접근 제한 |
| 스캔 미감지 | 네트워크 포트 스캐닝에 대한 경고 구현 |
핵심 질문: 공격자가 Nmap으로 수 초 만에 이 정보를 얻을 수 있다면, 방어 팀은 이 공격 표면에 대한 가시성을 이미 확보하고 있습니까?
정찰은 공격 단계일 뿐만 아니라 Blue Team이 먼저 확인해야 할 것을 비추는 거울입니다.
룸 완료: 2026년 5월 — TryHackMe Cyber Security 101
| 포트 | 프로토콜 | 서비스 |
|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Windows 동적 포트 |