
Разбор комнаты Blue на TryHackMe — эксплуатация EternalBlue (MS17-010/CVE-2017-0143).
Курс: Cyber Security 101 | Комната: Blue | Инструмент: Nmap
Комната Blue в первую очередь предназначена для использования Metasploit. Однако первое упражнение фокусируется на разведке — выявлении открытых портов и уязвимостей в цели до любой эксплуатации.
nmap -sV -vv --script vuln <IP>
| Флаг | Функция |
|---|---|
-sV | Определяет версии служб на портах |
-vv | Подробный вывод |
--script vuln | Запускает NSE-скрипты для обнаружения уязвимостей |


smb-vuln-ms17-010: VULNERABLE
CVE: CVE-2017-0143
Risk factor: HIGH
Disclosure date: 2017-03-14
NSE-скрипт smb-vuln-ms17-010 подтвердил, что SMBv1 активен и уязвим к EternalBlue — той же ошибке, которую использовал вымогатель WannaCry в 2017 году.
Этот этап разведки — ценное упражнение и для тех, кто работает в защите. То, что Nmap раскрывает о цели, — это именно то, что аналитик Blue Team должен проактивно выявлять в собственной сети.
Что это сканирование означает для команды защиты:
| Наблюдение | Рекомендуемое защитное действие |
|---|---|
| SMBv1 активен (порт 445) | Отключить SMBv1 — устаревший протокол без поддержки |
| MS17-010 не пропатчен | Применить обновление безопасности, доступное с марта 2017 г. |
| RDP открыт (порт 3389) | Ограничить доступ через брандмауэр или VPN |
| Сканирование не обнаружено |
Центральный вопрос: если атакующий получает эту информацию за секунды с помощью Nmap, есть ли у команды защиты уже видимость этой поверхности атаки?
Разведка — не только наступательный этап. Это зеркало того, что Blue Team должно видеть первым.
Комната пройдена в мае 2026 года — TryHackMe Cyber Security 101
| Порт | Протокол | Служба |
|---|
| 135 | TCP | RPC |
| 139 | TCP | NetBIOS |
| 445 | TCP | SMB |
| 3389 | TCP | RDP |
| 49152–49165 | TCP | Динамические порты Windows |
| Внедрить оповещения о сканировании портов в сети |