
HASSH-Fingerabdrücke zur Identifizierung von OpenSSH-Servern, die potenziell anfällig für CVE-2024-6387 (regreSSHion) sind.
HASSH-Fingerabdrücke zur Identifizierung von OpenSSH-Servern, die möglicherweise von CVE-2024-6387 (regreSSHion) betroffen sind.
Das Hauptziel dieses Repositories ist es, die generierte HASSH-Fingerabdruck-Datenbank zu teilen. Die Skripte verwenden die Shodan-API, um eine Liste von HASSH-Fingerabdrücken für anfällige OpenSSH-Versionen zu erstellen. Die generierte Datenbank kann verwendet werden, um Shodan oder Censys abzufragen, um potenziell anfällige OpenSSH-Server zu identifizieren. Die hasshdb.txt-Datenbank kann auch mit meinem Nmap NSE-Skript verwendet werden, das unter hassh-utils verfügbar ist.
Der SSH-Server-Identifikationsstring (auch Versionsstring genannt) ist keine zuverlässige Methode, um SSH-Server-Implementierungen und -Versionen zu identifizieren, da er leicht gefälscht werden kann, wie in Honeypots wie Cowrie zu sehen ist. HASSH, entwickelt von Ben Reardon (mit Beiträgen von mir und John Althouse), ist eine Fingerprinting-Technik, die KEX-, Verschlüsselungs-, MAC- und Komprimierungsalgorithmen aus der SSH_MSG_KEXINIT-Nachricht kombiniert, um einen Fingerabdruck für bestimmte SSH-Implementierungen zu erstellen. Weitere Informationen zu HASSH finden Sie im Salesforce Engineering Blogbeitrag und im HASSH-Repository.
In Anbetracht der aktuellen RCE-Sicherheitslücke in OpenSSH (Qualys Blogbeitrag) hielt ich es für sinnvoll, eine Fingerabdruck-Datenbank zu erstellen, da HASSH sowohl in Shodan als auch in Censys unterstützt wird und eine zuverlässigere Methode zur Identifizierung bestimmter SSH-Server-Implementierungen und -Versionen bietet.
Der HASSH-Fingerabdruck kann in Shodan mit der Abfrage ssh.hassh und in Censys mit der Abfrage services.ssh.hassh_fingerprint durchsucht werden.
Die Shodan-Skripte erstellen die folgenden Datendateien:
hasshdb.txt: Eine Textdatei mit formatierten HASSH-Fingerabdrücken und den zugehörigen OpenSSH-Versionen, einschließlich Konfidenzprozentsätzen.hasshdb.json: Eine JSON-Datei mit der HASSH-Datenbank, die jeden HASSH-Fingerabdruck seinen OpenSSH-Versionen und -Anzahlen zuordnet.potentially-vulnerable.json: Eine JSON-Datei mit HASSH-Fingerabdrücken potenziell anfälliger Server, Gesamtzahlen und den Top-100-Versions-/Identifikationsstrings.Hinweis: Die Skripte verwenden Shodans Facetten und die count()-Methode, die keine detaillierten Ergebnisse zurückgibt und keinen kostenpflichtigen API-Plan erfordert. Diese Methode ist auch viel schneller als die search()-Methode.