Blue
Executive summary — Blue is the textbook Easy Windows box built entirely around EternalBlue: a Windows 7 SP1 host with legacy SMBv1 exposed and unpatched against MS17-010 (CVE-2017-0143). The bug lives in the SMB kernel driver, so a working exploit doesn't give a shell as some low-privilege user — it gives arbitrary code execution inside the kernel itself, which surfaces as
SYSTEMfrom the very first second. One hop, no privilege escalation: SMB → SYSTEM.
| Platform | Hack The Box |
| Operating system | Windows |
| Difficulty | Easy |
| Status | Retired |
| Target IP | 10.129.3.72 |
Attack map
[135/139/445] Windows 7 SP1 — SMBv1 exposed, signing disabled
│ nmap NSE: smb-vuln-ms17-010 → confirmed vulnerable
▼
[445] SMBv1 kernel driver (srv.sys)
│ MS17-010 / CVE-2017-0143 (EternalBlue) — crafted Trans2 request,
│ kernel pool overflow, unauthenticated RCE
▼
[SYSTEM] NT AUTHORITY\SYSTEM (direct, no privesc — code runs in ring 0)
1. Reconnaissance
Standard opening: a full TCP scan with version and default-script detection.
nmap -sC -sV -Pn 10.129.3.72
135/tcp msrpc
139/tcp netbios-ssn
445/tcp microsoft-ds
OS: Windows 7 Professional SP1 · SMB signing: disabled
The three open ports are the classic Windows file-sharing fingerprint: 135 is the RPC endpoint mapper, 139 is NetBIOS Session Service (SMB over NetBIOS), and 445 is SMB running directly over TCP/IP — the one that actually matters here. Nmap's OS detection also flags the host as Windows 7 Professional SP1, and its SMB script reports signing disabled.
Analysis: an unpatched Windows 7 SP1 with 445 exposed and signing off is about as loud an MS17-010 flag as HTB gets — this combination has been the single most common "Easy Windows" pattern since EternalBlue went public. SMB signing disabled isn't required for this particular exploit, but it's worth noting on its own: without it, an attacker in a position to intercept traffic could relay or tamper with SMB sessions (SMB relay attacks) — a second, independent weakness layered on top of the same protocol.
Resumen ejecutivo — Blue es la máquina Windows Easy de libro construida enteramente alrededor de EternalBlue: un Windows 7 SP1 con SMBv1 heredado, expuesto y sin parchear frente a MS17-010 (CVE-2017-0143). El fallo vive en el driver de SMB en modo kernel, así que un exploit que funcione no da una shell como un usuario de bajos privilegios — da ejecución de código arbitraria dentro del propio kernel, lo que se traduce en
SYSTEMdesde el primer segundo. Un solo salto, sin escalada de privilegios: SMB → SYSTEM.
| Plataforma | Hack The Box |
| Sistema operativo | Windows |
| Dificultad | Easy |
| Estado | Retired |
| IP objetivo | 10.129.3.72 |
Mapa del ataque
[135/139/445] Windows 7 SP1 — SMBv1 expuesto, signing desactivado
│ nmap NSE: smb-vuln-ms17-010 → confirmado vulnerable
▼
[445] Driver SMBv1 en kernel (srv.sys)
│ MS17-010 / CVE-2017-0143 (EternalBlue) — petición Trans2 manipulada,
│ desbordamiento en pool del kernel, RCE sin autenticación
▼
[SYSTEM] NT AUTHORITY\SYSTEM (directo, sin escalada — el código corre en ring 0)
1. Reconocimiento
Apertura estándar: escaneo TCP completo con detección de versiones y scripts por defecto.
nmap -sC -sV -Pn 10.129.3.72
135/tcp msrpc
139/tcp netbios-ssn
445/tcp microsoft-ds
OS: Windows 7 Professional SP1 · SMB signing: disabled
Los tres puertos abiertos son la huella clásica de compartición de archivos en Windows: el 135 es el RPC endpoint mapper, el 139 es NetBIOS Session Service (SMB sobre NetBIOS), y el 445 es SMB directamente sobre TCP/IP — el que realmente importa aquí. La detección de SO de nmap también marca el host como Windows 7 Professional SP1, y su script de SMB reporta signing desactivado.
Análisis: un Windows 7 SP1 sin parchear, con el 445 expuesto y el signing apagado, es de las señales más claras de MS17-010 que se pueden ver en HTB — esta combinación ha sido el patrón "Easy Windows" más repetido desde que EternalBlue se hizo público. El signing desactivado no es necesario para este exploit en concreto, pero merece mención aparte: sin él, un atacante en posición de interceptar tráfico podría hacer relay o manipular sesiones SMB (ataques de SMB relay) — una segunda debilidad, independiente, sobre el mismo protocolo.
This content is Root Access only. Everything else on the site — the free tier, the whole public library — stays open.
See Root Access plansNo account? Create one free then upgrade from your console.
Este contenido es solo para Root Access. Todo lo demás del sitio — el nivel gratuito, toda la biblioteca pública — sigue abierto.
Ver planes de Root Access¿Sin cuenta? Crea una gratis y luego mejora desde tu consola.