Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Guía de seguridad de puertos SMB: Explicación de los puertos 139 y 445

Guía de seguridad de puertos SMB: Explicación de los puertos 139 y 445

May 30, 2025

Los puertos SMB 445 y 139 transportan tráfico de compartición de archivos e impresoras en casi todas las redes Windows, y ambos siguen siendo objetivos activos de ataques. CVE-2025-33073 se añadió al catálogo de Vulnerabilidades Conocidas Explotadas de CISA en octubre de 2025, confirmando que los atacantes aún apuntan a SMB en entornos actuales. Aplicar la firma SMB y deshabilitar SMBv1 cierra las dos vías de explotación detrás de la mayoría de los ataques recientes a SMB.

Las organizaciones están incrementando el uso de diversas soluciones para atender las necesidades de comunicación a través de su infraestructura. Dado que los sistemas de archivos son una parte integral de la colaboración, este artículo profundizará en uno de los protocolos más utilizados y necesarios para muchos sistemas. Aprenderemos más sobre el protocolo SMB, Puerto 139, Puerto 445, cómo funciona, los riesgos asociados con él y los pasos de remediación para proporcionar un canal de comunicación más seguro.

¿Qué es el puerto SMB?

El puerto SMB (Server Message Block) es un puerto de red utilizado principalmente para compartir archivos y recursos a través de una red informática. SMB opera sobre el puerto TCP 445 y permite el acceso compartido a archivos, impresoras y puertos serie entre dispositivos en una red.

Además, su función principal de compartir recursos permite que SMB se utilice para los siguientes casos de uso:

  • Involucrando ranuras de correo (mecanismos de comunicación entre procesos)
  • Tuberías con nombre (un método para que los procesos se comuniquen ya sea en la misma máquina o a través de una red).

¿Qué son el Puerto 139 y el Puerto 445?

Para que el protocolo SMB funcione correctamente, se requieren puertos de red para comunicarse con otros sistemas. SMB necesita que el puerto 139 o el puerto 445 sea un puerto abierto.

Puerto 139

Originalmente, SMB se ejecutaba en el puerto 139 como un protocolo de capa de aplicación para que las computadoras Windows se comunicaran entre sí en la misma red. Se ejecutaba sobre NetBIOS a través de TCP/IP y está siendo reemplazado por el puerto 445 en entornos modernos.

Puerto 445

El puerto 445 es utilizado por las versiones más recientes de SMB ya que Windows 2000 lo adoptó para su uso en comunicación directa TCP/IP. Generalmente preferido sobre el puerto 139, también permite la comunicación a través de diferentes redes para cosas como el intercambio de archivos basado en internet.

¿Cómo funciona el protocolo SMB?

Comunicación Cliente-Servidor

SMB es conocido como un protocolo de petición-respuesta. Utiliza el enfoque de una relación cliente-servidor, donde el cliente realiza una petición específica y el servidor responde según lo solicitado. Algunos ejemplos de uso práctico hoy en día son situaciones en las que se solicitan recursos de archivos o se necesita compartir impresoras. SMB también se utiliza para otros fines, como buzones de correo y situaciones de tuberías con nombre.

Desarrollo histórico

Históricamente, SMB se originó con IBM y fue diseñado en 1983 para el acceso a archivos DOS a través de redes. No fue hasta 1990 que Microsoft fusionó el protocolo SMB con su producto LAN Manager. A partir de ahí, la maduración continua del protocolo SMB se manifestó en instancias como la introducción de CIFS, así como mejoras significativas en eficiencia, rendimiento y seguridad, como se describe a través de las mejoras mencionadas de SMB 2 y SMB 3.

Dialectos del protocolo SMB

Con una presencia creciente de implementaciones de SMB en la industria, los requisitos de la red evolucionaron para tener diferentes demandas de SMB. Esto llevó a la aparición de diferentes dialectos del protocolo SMB para atender a diferentes entornos. Dependiendo de la necesidad y el uso, se podrían implementar diferentes dialectos para una variedad de propósitos.

Variaciones del dialecto SMB

Aquí hay una lista de dialectos SMB populares junto con sus usos:

  • CIFS (Sistema de Archivos de Internet Común): fue un dialecto desarrollado por Microsoft que debutó en Windows 95 y estaba diseñado para conexiones de red sobre servidores remotos. Este dialecto (Puerto CIFS) permitía a los clientes conectarse a recursos compartidos de archivos e impresoras remotos como si fueran accedidos localmente.
  • Samba: Samba es un dialecto de código abierto (puerto Samba) que permite que las máquinas Linux/Unix se comuniquen con dispositivos Windows.
  • NQ: fue desarrollado por Visuality Systems que trae el protocolo SMB a plataformas que no son Windows. Especialmente prevalente en dispositivos como impresoras y dispositivos de network devices del hogar.
  • Tuxera SMB y MoSMB: Se crearon también dialectos como métodos propietarios utilizando el protocolo SMB para características específicas, como el uso compartido de archivos empresariales y la autenticación avanzada.

Mejores prácticas de seguridad de red

Aprende más

Riesgos de seguridad asociados con puertos SMB abiertos

Los puertos como los que se utilizan con el protocolo SMB son necesarios para comunicarse desde dentro y a través de diferentes redes. Aunque su uso no es peligroso en sí mismo, los puertos abiertos pueden ser utilizados y explotados con fines maliciosos.

Tener puertos excesivamente expuestos puede llevar a las siguientes vulnerabilidades, tales como:

  • Un puerto con capacidad de propagación automática
  • Ataques de Man-In-The-Middle,
  • Suplantación de NetBIOS,

Estudio de caso: WannaCry Ransomware:

Un acontecimiento reciente fue el ataque del ransomware WannaCry que se dirigió a clientes de Windows que ejecutaban una versión desactualizada de SMB. Se instaló una infección de gusano en la máquina objetivo, cifrando los archivos del usuario a cambio de un rescate. Además de eso, el sistema infectado también comenzaría a buscar otras máquinas a través del protocolo SMB v1, y si otros sistemas estaban utilizando esos puertos abiertos, serían susceptibles de autoinstalar el ransomware en esa máquina y continuar su propagación.

Mientras que WannaCry creó estragos y dolor para muchas empresas y redes, sus desastrosos resultados podrían haber sido mucho menos impactantes si los sistemas hubieran sido actualizados con medidas de seguridad al día.

Mejores prácticas para asegurar los puertos SMB 139 y 445

Dado que los puertos SMB pueden ser objetivos, aquí hay algunas mejores prácticas a implementar para protegerse contra varios ataques:

Habilite Firewall y Endpoint Protection

Habilitar estos dispositivos de seguridad de red puede proteger estos puertos de amenazas, así como proporcionar servicios de lista negra contra direcciones IP maliciosas conocidas.

Utilice VPNs

Al utilizar VPNs, el tráfico de red puede ser encriptado y protegido contra actores maliciosos.

Crear VLANs

Crear VLANs virtuales puede utilizarse para aislar el tráfico interno y limitar la superficie de ataque.

Implemente el filtrado de direcciones MAC:

Estos filtros pueden evitar que sistemas desconocidos accedan e infiltren su red interna.

Implementar cambios en la configuración del sistema

Se pueden realizar los siguientes cambios para fortalecer su seguridad contra ataques SMB:

Deshabilitar NetBIOS sobre TCP/IP

  • Seleccione Inicio, apunte a Configuración y luego seleccione Conexión de red y marcado.
  • Haga clic derecho en Conexión de área local y luego seleccione Propiedades.
  • Seleccione Protocolo de Internet (TCP/IP) y luego seleccione Propiedades.
  • Seleccione Avanzado.
  • Seleccione la pestaña WINS y luego seleccione Deshabilitar NetBIOS sobre TCP/IP.

Comandos para monitorear el estado del puerto

Para determinar si NetBIOS está habilitado en una computadora con Windows, ejecute un comando net config redirector o net config server para ver si algún dispositivo ‘NetBT_Tcpip’ está vinculado al adaptador de red.

Conclusión

El protocolo SMB ha demostrado ser un método valioso e indispensable para acceder a diferentes recursos de la red. Aunque ha permitido cosas como la compartición de archivos y la conectividad, se deben tomar medidas de seguridad para garantizar el acceso autorizado dentro de la red. Asegurar los puertos y mantenerse actualizado con los protocolos son un par de ejemplos de cómo aumentar su perfil de seguridad en la red moderna.

En conjunto con la seguridad de la red, Netwrix puede cumplir con su plan de seguridad en la capa de datos. Con Netwrix solutions, podemos ayudar a su organización a ver quién tiene acceso a sus datos y la actividad que los rodea. La monitorización es una parte crítica para detectar ataques y protegerse contra violaciones.

Netwrix Auditor

¿Qué es un puerto SMB?

Microsoft ha respondido cambiando los valores predeterminados en lugar de confiar en que los administradores detecten cada brecha. Windows 11, versión 24H2, y Windows Server 2025 ahora requieren la firma SMB por defecto.

Más allá del intercambio de archivos, SMB admite dos mecanismos de comunicación adicionales: mail slots, que manejan mensajes unidireccionales entre procesos, y named pipes, que permiten que dos procesos intercambien datos en la misma máquina o a través de una red.

CISA también añadió una nueva vulnerabilidad de escalada de privilegios SMB, CVE-2025-33073, a su catálogo de Vulnerabilidades Conocidas Explotadas en octubre de 2025. Por eso, el puerto 139 y el puerto 445 aún necesitan monitoreo continuo, incluso después de décadas de funcionar silenciosamente en segundo plano.

Server Message Block (SMB) es un protocolo de red que regula el intercambio de archivos y recursos entre computadoras en una red. SMB funciona principalmente sobre el puerto TCP 445 y permite el acceso compartido a archivos, impresoras y puertos seriales entre dispositivos conectados.

Los sistemas Windows han dependido de SMB desde la década de 1980, y sigue siendo el protocolo predeterminado para compartir archivos en la mayoría de los entornos Windows hoy en día.

Puerto 139 vs. puerto 445: ¿Cuál es la diferencia?

Puerto 139

Puerto 445

El puerto 139 fue el puerto SMB original, funcionando como un protocolo de capa de aplicación sobre NetBIOS en redes locales de Windows. Windows 2000 introdujo el puerto 445 como reemplazo, y la mayoría de los entornos modernos han eliminado gradualmente el puerto 139 a favor de este.

Server Message Block (SMB) ha transferido datos entre sistemas Windows durante cuatro décadas. Todavía es uno de los protocolos más expuestos en las redes empresariales hoy en día. El puerto 445 y su contraparte heredada, el puerto 139, transportan el tráfico detrás del uso diario de compartición de archivos e impresoras. Los atacantes lo saben. Ambos puertos están cerca de la cima en cada escaneo que realizan contra una red expuesta.

Por qué esto importa

El puerto 445 ejecuta SMB directamente sobre TCP/IP, sin dependencia de NetBIOS. Esto permite que el tráfico SMB atraviese múltiples redes, incluida internet, haciendo que el puerto 445 sea la opción preferida en casi todas las implementaciones actuales de Windows.

Si el puerto 139 está abierto en cualquier parte de su red, está cargando una superficie de ataque heredada que probablemente no necesita. El tráfico basado en NetBIOS no tiene firma ni cifrado propios, lo que permitió que los exploits de clase EternalBlue se propagaran sin control en ataques como WannaCry.

Netwrix Access Analyzer resuelve grupos anidados de AD y la herencia de SharePoint para mostrar datos sensibles sobreexpuestos. Descargue una prueba gratuita

El puerto 445 es más defendible, pero solo si la firma SMB está habilitada; de lo contrario, está expuesto a las mismas técnicas de retransmisión y escalada de privilegios detrás de CVE-2025-33073.

SMB requiere un puerto de red abierto para funcionar, y utiliza el puerto 139 o el puerto 445 dependiendo de la versión de Windows involucrada.

Puede evitar esto bloqueando el puerto 139 en el borde de la red, restringiendo el puerto 445 a segmentos de confianza y aplicando la firma SMB en todos los lugares donde se soporte. Haga eso y habrá cerrado las dos vías de las que dependen la mayoría de los ataques SMB.

¿Cómo funciona el protocolo SMB?

SMB funciona como un protocolo de solicitud-respuesta basado en un modelo cliente-servidor, y una sesión típica sigue cuatro pasos:

  1. Negociación: El cliente y el servidor acuerdan el dialecto SMB que se usará para la sesión.
  2. Configuración de la sesión: El cliente se autentica con el servidor usando sus credenciales.
  3. Conexión de árbol: El cliente solicita acceso a un recurso compartido específico, como una carpeta o impresora.
  4. Acceso a archivos: El cliente envía solicitudes de lectura, escritura o impresión, y el servidor responde a cada una directamente.

El protocolo ha madurado a través de varias revisiones importantes desde entonces. Estas incluyen el dialecto Common Internet File System (CIFS) y las mejoras de rendimiento y seguridad en SMB2 y SMB3.

Cada revisión abordó una debilidad específica en la versión anterior, y SMB3 introdujo las capacidades de cifrado en las que las versiones actuales de Windows confían por defecto.

Este mismo mecanismo de negociación y solicitud-respuesta soporta la comunicación por mail slot y named pipe además del uso compartido estándar de archivos e impresoras. IBM diseñó SMB en 1983 para el acceso a archivos DOS a través de redes locales. Microsoft fusionó el protocolo con su producto LAN Manager en 1990.

Dialectos del protocolo SMB

Las implementaciones de SMB varían según los entornos, y han surgido varios dialectos para soportar diferentes plataformas y casos de uso.

  • Samba: Un dialecto de código abierto que permite a los sistemas Linux y Unix comunicarse con dispositivos Windows a través de SMB.
  • CIFS (Common Internet File System): Un dialecto de Microsoft introducido con Windows 95 que permite a los clientes conectarse a recursos compartidos de archivos e impresoras remotos como si fueran recursos locales.
  • Tuxera SMB y MoSMB: Implementaciones propietarias diseñadas para casos de uso específicos, incluidos sistemas embebidos y compartición de archivos empresariales con autenticación avanzada.

Estos dialectos comparten la misma arquitectura SMB subyacente, y las organizaciones que operan entornos mixtos de Windows, Linux y embebidos suelen depender de más de uno.

  • NQ: Una implementación portátil de SMB de Visuality Systems, comúnmente encontrada en dispositivos no Windows como impresoras y dispositivos de red.

Riesgos de seguridad de los puertos SMB abiertos

Puerto

Capa de protocolo

Uso típico

Puerto 139

NetBIOS sobre TCP/IP

Comunicación heredada Windows a Windows en redes locales

Puerto 445

TCP/IP directo

Comunicación SMB moderna, incluso a través de internet

Estudio de caso: WannaCry (2017)

Los puertos SMB transportan tráfico legítimo de archivos e impresión, y los puertos abiertos también crean un camino que los atacantes exploran activamente. Los puertos SMB expuestos o mal configurados han permitido algunos de los gusanos de red y exploits de escalada de privilegios más dañinos de la última década, y continúan surgiendo nuevas vulnerabilidades.

CVE-2025-33073: Escalada de privilegios del cliente Windows SMB

Si no se gestionan, los puertos SMB abiertos exponen las redes a la propagación de gusanos, la interceptación man-in-the-middle y el spoofing de NetBIOS. Estos riesgos se suman a fallos anteriores como la vulnerabilidad SMBv3 divulgada en ciclos anteriores de Patch Tuesday, y el patrón deja claro que SMB requiere una gestión continua de parches como práctica habitual.

WannaCry (2017) sigue siendo el ejemplo histórico más claro de lo que puede hacer una vulnerabilidad SMB sin parchear. El ransomware explotó una falla en una versión obsoleta de SMBv1 mediante el exploit EternalBlue a través del puerto TCP 445, instalándose en una máquina objetivo, cifrando archivos y exigiendo un rescate.

CVE-2025-37899: vulnerabilidad zero-day de Linux ksmbd

Los sistemas infectados luego escanearon la red a través de SMB en busca de otras máquinas vulnerables y se autorreplicaron, sin requerir acción del usuario. El daño se remonta directamente a sistemas sin parches que ejecutan versiones obsoletas de SMB. Por eso cualquier estrategia de prevención de ransomware debe tratar la versión de SMB y la gestión de parches como un control básico.

Microsoft divulgó CVE-2025-33073 en junio de 2025. La falla de control de acceso incorrecto en el cliente Windows SMB permite a un atacante autenticado escalar privilegios a SYSTEM abusando de cómo SMB maneja la autenticación NTLM cuando no se aplica la firma.

Cómo asegurar el puerto 139 y el puerto 445

Las implementaciones SMB basadas en Linux requieren la misma disciplina de parches que los sistemas Windows, ya que los atacantes no limitan el objetivo SMB a un solo sistema operativo.

La vulnerabilidad tiene una puntuación CVSS de 8,8, y CISA la añadió a su catálogo de Vulnerabilidades Conocidas Explotadas en octubre de 2025 tras confirmar su explotación activa. El fallo afecta a las versiones actualmente soportadas de Windows 10, Windows 11 y Windows Server, lo que convierte la aplicación de la firma SMB en una prioridad en lugar de un paso opcional de endurecimiento.

Habilitar firewall y protección de endpoint

CVE-2025-37899 afecta a ksmbd, el servidor SMB3 integrado en el kernel de Linux. La vulnerabilidad es un uso después de liberar (use-after-free) en la forma en que ksmbd maneja el comando SMB2 LOGOFF, y es importante para cualquier organización que ejecute entornos mixtos de compartición de archivos Windows y Linux, incluyendo despliegues de Samba y ksmbd.

Utilice VPNs

Cerrar la exposición innecesaria de SMB y reforzar los puertos abiertos requiere una combinación de controles de red y cambios de configuración. Forma parte de un programa más amplio de seguridad de red; no es algo independiente.

Crear VLANs

Un firewall o una plataforma de protección de endpoint bloquea los intentos de conexión de direcciones IP no reconocidas o conocidas como maliciosas antes de que lleguen a un servicio SMB. La mayoría de las plataformas de protección de endpoint también mantienen listas de bloqueo que se actualizan automáticamente a medida que se identifica nueva infraestructura maliciosa.

Una VPN cifra el tráfico SMB en tránsito, evitando que los atacantes situados a lo largo de la ruta de la red puedan leer o manipular el tráfico de intercambio de archivos entre sistemas.

Segmentar el tráfico interno en VLANs limita hasta dónde puede moverse un atacante después de comprometer un solo dispositivo, ya que el tráfico SMB permanece contenido dentro de su segmento de red asignado.

Implementar filtrado de direcciones MAC

Aplicar la firma SMB

El filtrado de direcciones MAC restringe el acceso a la red a una lista definida de dispositivos aprobados, evitando que sistemas no reconocidos accedan a los recursos compartidos SMB incluso cuando se conectan a la misma red física.

La firma SMB previene ataques de retransmisión y manipulaciones al verificar que el tráfico no haya sido alterado en tránsito, cerrando así la vía de explotación en la que se basa CVE-2025-33073.

Deshabilitar NetBIOS sobre TCP/IP y SMBv1

Las organizaciones que aún utilizan versiones antiguas de Windows deben habilitar la firma manualmente a través de la Directiva de Grupo en lugar de esperar una actualización forzada.

A partir de Windows 11, versión 24H2, y Windows Server 2025, Microsoft requiere la firma SMB por defecto. Las ediciones Enterprise, Pro y Education de Windows 11 24H2 requieren firma tanto de salida como de entrada, mientras que Windows Server 2025 requiere firma de salida.

Mantener seguros el puerto 139 y el puerto 445 con el tiempo

El puerto 139 y el puerto 445 existen porque el intercambio de archivos sigue siendo una función principal de casi todas las redes Windows, y esa misma función convierte a SMB en un objetivo persistente.

Para deshabilitar NetBIOS sobre TCP/IP en sistemas antiguos a través de la interfaz, abra Conexiones de red y acceso telefónico, haga clic derecho en la conexión activa y seleccione Propiedades. Seleccione Protocolo de Internet (TCP/IP), vuelva a seleccionar Propiedades, seleccione Avanzadas, luego la pestaña WINS y elija Deshabilitar NetBIOS sobre TCP/IP.

SMBv1 se envía deshabilitado por defecto en Windows 10, Windows 11 y Windows Server 2019 y posteriores. No asumas que seguirá así. Confírmalo. Para deshabilitar SMBv1 mediante PowerShell, ejecuta:

El protocolo ha madurado considerablemente desde sus orígenes en DOS, y las configuraciones predeterminadas actuales, como la firma SMB obligatoria en Windows 11 24H2 y Windows Server 2025, cierran brechas que habían permanecido abiertas durante años. El parcheo constante, la aplicación de la firma y la segmentación de la red mantienen los puertos mismos defendibles.

Cerrar puertos innecesarios y hacer cumplir la firma reduce la superficie de ataque en la capa de red. Los datos detrás de un recurso compartido SMB abierto aún necesitan su propia revisión de acceso, ya que los permisos de carpeta se acumulan con el tiempo sin importar qué tan bien esté asegurado el puerto en sí. Un PowerShell script puede auditar y ajustar directamente las ACL del sistema de archivos, ahorrando tiempo a los equipos que de otro modo se gastaría en la gestión manual.

Asegurar el puerto es solo la mitad del panorama. Los archivos y carpetas detrás de un recurso compartido SMB necesitan su propia visibilidad y gobernanza, ya que los permisos se acumulan mucho después de que la razón comercial original para otorgarlos haya expirado.

Solicite una demostración para ver cómo Netwrix puede ayudarle a rastrear la actividad de compartición de archivos, señalar los recursos SMB con permisos excesivos y simplificar la recopilación de evidencias de auditoría.

¿Qué es un puerto SMB?

Microsoft ha respondido cambiando las configuraciones predeterminadas en lugar de depender de que los administradores detecten cada brecha. Windows 11, versión 24H2, y Windows Server 2025 ahora requieren SMB signing por defecto.

Server Message Block (SMB) es un protocolo de red que regula el intercambio de archivos y recursos entre computadoras en una red. SMB funciona principalmente sobre el puerto TCP 445 y permite el acceso compartido a archivos, impresoras y puertos seriales entre dispositivos conectados.

CISA también añadió una nueva vulnerabilidad de escalada de privilegios SMB, CVE-2025-33073, a su catálogo de Vulnerabilidades Conocidas Explotadas en octubre de 2025. Por eso, los puertos 139 y 445 aún necesitan monitoreo continuo, incluso después de décadas de funcionamiento silencioso en segundo plano.

Server Message Block (SMB) ha transferido datos entre sistemas Windows durante cuatro décadas. Sigue siendo uno de los protocolos más expuestos en las redes empresariales hoy en día. El puerto 445 y su contraparte heredada, el puerto 139, transportan el tráfico detrás del uso diario de compartición de archivos e impresoras. Los atacantes lo saben. Ambos puertos están entre los primeros en cada escaneo que realizan contra una red expuesta.

Más allá del intercambio de archivos, SMB admite dos mecanismos de comunicación adicionales: mail slots, que gestionan mensajes unidireccionales entre procesos, y named pipes, que permiten a dos procesos intercambiar datos en la misma máquina o a través de una red.

Puerto 139

Puerto 139 vs. puerto 445: ¿Cuál es la diferencia?

Los sistemas Windows han dependido de SMB desde los años 80, y sigue siendo el protocolo predeterminado para compartir archivos en la mayoría de los entornos Windows hoy en día.

SMB requiere un puerto de red abierto para funcionar y utiliza el puerto 139 o el puerto 445, según la versión de Windows involucrada.

Por qué esto es importante

Puerto 445

El puerto 139 fue el puerto SMB original, funcionando como un protocolo de capa de aplicación sobre NetBIOS en redes locales de Windows. Windows 2000 introdujo el puerto 445 como reemplazo, y la mayoría de los entornos modernos han eliminado el puerto 139 en favor de este.

El puerto 445 ejecuta SMB directamente sobre TCP/IP, sin dependencia de NetBIOS. Esto permite que el tráfico SMB atraviese múltiples redes, incluida Internet, convirtiendo al puerto 445 en la opción preferida en casi todas las implementaciones actuales de Windows.

Si el puerto 139 está abierto en cualquier parte de su red, está manteniendo una superficie de ataque heredada que probablemente no necesita. El tráfico basado en NetBIOS no tiene firma ni cifrado propios, lo que permitió que exploits de clase EternalBlue se propagaran sin control en ataques como WannaCry.

El puerto 445 es más defendible, pero solo si está habilitada la firma SMB; de lo contrario, queda expuesto a las mismas técnicas de retransmisión y escalada de privilegios detrás de CVE-2025-33073.

Netwrix Access Analyzer resuelve grupos AD anidados y la herencia de SharePoint para mostrar datos sensibles sobreexpuestos. Descargue una prueba gratuita

¿Cómo funciona el protocolo SMB?

Puede evitar esto bloqueando el puerto 139 en el borde de la red, restringiendo el puerto 445 a segmentos confiables y aplicando la firma SMB donde sea compatible. Haga eso y habrá cerrado las dos vías de las que dependen la mayoría de los ataques SMB.

SMB funciona como un protocolo de solicitud-respuesta basado en un modelo cliente-servidor, y una sesión típica sigue cuatro pasos:

  1. Negociación: El cliente y el servidor acuerdan el dialecto SMB que se usará para la sesión.
  2. Configuración de la sesión: El cliente se autentica con el servidor usando sus credenciales.
  3. Conexión de árbol: El cliente solicita acceso a un recurso compartido específico, como una carpeta o impresora.
  4. Acceso a archivos: El cliente envía solicitudes de lectura, escritura o impresión, y el servidor responde a cada una directamente.

El protocolo ha madurado a través de varias revisiones importantes desde entonces. Estas incluyen el dialecto Common Internet File System (CIFS) y las mejoras de rendimiento y seguridad en SMB2 y SMB3.

Cada revisión abordó una debilidad específica en la versión anterior, y SMB3 introdujo las capacidades de cifrado en las que las versiones actuales de Windows confían por defecto.

Este mismo mecanismo de negociación y solicitud-respuesta soporta la comunicación por mail slot y named pipe además del uso compartido estándar de archivos e impresoras. IBM diseñó SMB en 1983 para el acceso a archivos DOS en redes locales. Microsoft fusionó el protocolo con su producto LAN Manager en 1990.

Dialectos del protocolo SMB

Las implementaciones de SMB varían según el entorno, y han surgido varios dialectos para soportar diferentes plataformas y casos de uso.

  • CIFS (Common Internet File System): Un dialecto de Microsoft introducido con Windows 95 que permite a los clientes conectarse a recursos compartidos de archivos e impresoras remotos como si fueran locales.
  • Samba: Un dialecto de código abierto que permite a los sistemas Linux y Unix comunicarse con dispositivos Windows a través de SMB.
  • Tuxera SMB y MoSMB: Implementaciones propietarias diseñadas para casos de uso específicos, incluidos sistemas embebidos y compartición de archivos empresariales con autenticación avanzada.

Estos dialectos comparten la misma arquitectura SMB subyacente, y las organizaciones que operan entornos mixtos de Windows, Linux y sistemas embebidos suelen depender de más de uno.

  • NQ: Una implementación portátil de SMB de Visuality Systems, comúnmente encontrada en dispositivos no Windows como impresoras y network devices.

Riesgos de seguridad de los puertos SMB abiertos

Estudio de caso: WannaCry (2017)

Puerto

Capa de protocolo

Uso típico

Puerto 139

NetBIOS sobre TCP/IP

Comunicación heredada Windows a Windows en redes locales

Puerto 445

TCP/IP directo

Comunicación SMB moderna, incluso por internet

Los puertos SMB transportan tráfico legítimo de archivos e impresión, y los puertos abiertos también crean un camino que los atacantes exploran activamente. Los puertos SMB expuestos o mal configurados han permitido algunos de los gusanos de red y exploits de escalada de privilegios más dañinos de la última década, y continúan surgiendo nuevas vulnerabilidades.

CVE-2025-33073: escalada de privilegios del cliente Windows SMB

Si no se gestionan, los puertos SMB abiertos exponen las redes a la propagación de gusanos, a la interceptación man-in-the-middle y al spoofing de NetBIOS. Estos riesgos se suman a fallos anteriores como la vulnerabilidad SMBv3 divulgada en ciclos anteriores de Patch Tuesday, y el patrón deja claro que SMB requiere una gestión continua de parches como práctica habitual.

WannaCry (2017) sigue siendo el ejemplo histórico más claro de lo que puede hacer una vulnerabilidad SMB sin parchear. El ransomware explotó una falla en una versión obsoleta de SMBv1 mediante el exploit EternalBlue a través del puerto TCP 445, instalándose en una máquina objetivo, cifrando archivos y exigiendo un rescate.

Microsoft divulgó CVE-2025-33073 en junio de 2025. La falla de control de acceso incorrecto en el cliente Windows SMB permite a un atacante autenticado escalar privilegios a SYSTEM abusando de cómo SMB maneja la autenticación NTLM cuando no se aplica la firma.

Los sistemas infectados luego escanearon la red mediante SMB en busca de otras máquinas vulnerables y se autorreplicaron, sin requerir acción del usuario. El daño se remonta directamente a sistemas sin parches que ejecutan versiones obsoletas de SMB. Por eso cualquier estrategia de prevención de ransomware debe considerar la versión de SMB y la gestión de parches como un control básico.

CVE-2025-37899: Linux ksmbd zero-day

Las implementaciones SMB basadas en Linux requieren la misma disciplina de parches que los sistemas Windows, ya que los atacantes no limitan el objetivo SMB a un solo sistema operativo.

Cómo asegurar el puerto 139 y el puerto 445

La vulnerabilidad tiene una puntuación CVSS de 8,8, y CISA la añadió a su catálogo de Vulnerabilidades Conocidas Explotadas en octubre de 2025 tras confirmar su explotación activa. El fallo afecta a las versiones actualmente soportadas de Windows 10, Windows 11 y Windows Server, lo que convierte la aplicación de la firma SMB en una prioridad y no en un paso opcional de endurecimiento.

CVE-2025-37899 afecta a ksmbd, el servidor SMB3 integrado en el kernel de Linux. La falla es una vulnerabilidad de uso después de liberar en la forma en que ksmbd maneja el comando SMB2 LOGOFF, y es importante para cualquier organización que ejecute entornos de compartición de archivos mixtos Windows y Linux, incluyendo implementaciones de Samba y ksmbd.

Habilitar firewall y protección de endpoint

Cerrar la exposición innecesaria de SMB y reforzar los puertos abiertos requiere una combinación de controles de red y cambios de configuración. Forma parte de un programa más amplio de seguridad de red; no es algo independiente.

Crear VLANs

Un firewall o una plataforma de Endpoint Protection bloquea los intentos de conexión desde direcciones IP no reconocidas o maliciosas conocidas antes de que lleguen a un servicio SMB. La mayoría de las plataformas de Endpoint Protection también mantienen listas de bloqueo que se actualizan automáticamente a medida que se identifica nueva infraestructura maliciosa.

Una VPN cifra el tráfico SMB en tránsito, evitando que los atacantes ubicados en la ruta de la red lean o manipulen el tráfico de intercambio de archivos entre sistemas.

Utilice VPNs

Segmentar el tráfico interno en VLAN limita hasta dónde puede moverse un atacante tras comprometer un solo dispositivo, ya que el tráfico SMB se mantiene contenido dentro de su segmento de red asignado.

Implementar filtrado de direcciones MAC

Aplicar la firma SMB

El filtrado de direcciones MAC restringe el acceso a la red a una lista definida de dispositivos aprobados, evitando que sistemas no reconocidos accedan a los recursos compartidos SMB incluso cuando se conectan a la misma red física.

La firma SMB previene ataques de retransmisión y manipulaciones al verificar que el tráfico no haya sido alterado durante el tránsito, cerrando así la vía de explotación en la que se basa CVE-2025-33073.

Deshabilitar NetBIOS sobre TCP/IP y SMBv1

Las organizaciones que aún usan versiones antiguas de Windows deben habilitar la firma manualmente mediante la Directiva de Grupo en lugar de esperar una actualización obligatoria.

A partir de Windows 11, versión 24H2, y Windows Server 2025, Microsoft requires SMB signing por defecto. Las ediciones Enterprise, Pro y Education de Windows 11 24H2 requieren firma tanto de salida como de entrada, mientras que Windows Server 2025 requiere firma de salida.

SMBv1 viene deshabilitado por defecto en Windows 10, Windows 11 y Windows Server 2019 y posteriores. No asumas que seguirá así. Confírmalo. Para deshabilitar SMBv1 mediante PowerShell, ejecuta:

Mantener seguros los puertos 139 y 445 con el tiempo

Para desactivar NetBIOS sobre TCP/IP en sistemas antiguos mediante la interfaz, abra Conexiones de red y acceso telefónico, haga clic derecho en la conexión activa y seleccione Propiedades. Seleccione Protocolo de Internet (TCP/IP), vuelva a seleccionar Propiedades, luego seleccione Avanzadas, después la pestaña WINS y elija Desactivar NetBIOS sobre TCP/IP.

El puerto 139 y el puerto 445 existen porque el intercambio de archivos sigue siendo una función central en casi todas las redes Windows, y esa misma función convierte a SMB en un objetivo persistente.

Cerrar puertos innecesarios y aplicar la firma reduce la superficie de ataque en la capa de red. Los datos detrás de un recurso compartido SMB abierto aún necesitan su propia revisión de acceso, ya que los permisos de carpeta se acumulan con el tiempo sin importar qué tan bien esté asegurado el puerto. Un PowerShell script puede auditar y ajustar directamente las ACL del sistema de archivos, ahorrando tiempo a los equipos que de otro modo se gastaría en gestión manual.

El protocolo ha madurado considerablemente desde sus orígenes en DOS, y las configuraciones predeterminadas actuales, como la firma SMB obligatoria en Windows 11 24H2 y Windows Server 2025, cierran brechas que habían permanecido abiertas durante años. El parcheo constante, la aplicación de la firma y la segmentación de red mantienen los puertos defendibles.

Asegurar el puerto es solo la mitad del panorama. Los archivos y carpetas detrás de un recurso compartido SMB necesitan su propia visibilidad y gobernanza, ya que los permisos se acumulan mucho después de que la razón comercial original para otorgarlos haya expirado.

Solicite una demostración para ver cómo Netwrix puede ayudarle a rastrear la actividad de compartición de archivos, señalar SMB shares con permisos excesivos y simplificar la recopilación de evidencias para auditorías.

Preguntas frecuentes sobre qué son los puertos SMB, puerto 139 y puerto 445

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Mark Techa

Mark cuenta con más de 20 años de experiencia en la industria de TI y ha asesorado en una amplia gama de industrias, incluyendo la automotriz, seguros, médica, legal y financiera. Con su experiencia en TI, se une a Netwrix con su capacidad de empatizar con los problemas que enfrentan los equipos de TI hoy en día. En su rol de Ingeniero de Soluciones, Mark comprenderá las necesidades que enfrenta su organización y proporcionará soluciones para ayudar a superar esos desafíos.