
Writeup da sala Blue do TryHackMe — exploração do EternalBlue (MS17-010/CVE-2017-0143).
Curso: Cyber Security 101 | Sala: Blue | Ferramenta: Nmap
A sala Blue tem como objetivo principal o uso do Metasploit. Porém, o primeiro exercício foca em reconhecimento — identificar portas abertas e vulnerabilidades no alvo antes de qualquer exploração.
nmap -sV -vv --script vuln <IP>
| Flag | Função |
|---|---|
-sV | Detecta versão dos serviços nas portas |
-vv | Saída detalhada |
--script vuln | Executa scripts NSE de detecção de vulnerabilidades |


smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
O script NSE smb-vuln-ms17-010 confirmou que o SMBv1 está ativo e vulnerável ao EternalBlue — a mesma falha usada pelo ransomware WannaCry em 2017.
Essa etapa de reconhecimento é um exercício valioso também para quem atua na defesa. O que o Nmap revela sobre o alvo é exatamente o que um analista de Blue Team deveria identificar proativamente na própria rede.
O que essa varredura indica para o time defensivo:
| Observação | Ação defensiva recomendada |
|---|---|
| SMBv1 ativo (porta 445) | Desabilitar SMBv1 — protocolo legado sem suporte |
| MS17-010 sem patch | Aplicar atualização de segurança disponível desde março/2017 |
| RDP exposto (porta 3389) | Restringir acesso por firewall ou VPN |
| Varredura não detectada | Implementar alertas para port scanning na rede |
Pergunta central: se um atacante consegue essas informações em segundos com o Nmap, o time de defesa já tem visibilidade sobre essa superfície de ataque?
O reconhecimento não é só uma etapa ofensiva — é um espelho do que o Blue Team deveria estar enxergando primeiro.
Room concluída em maio de 2026 — TryHackMe Cyber Security 101
| Porta | Protocolo | Serviço |
|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Portas dinâmicas Windows |