ssh-audit

ssh-audit ist ein Werkzeug zur Überprüfung von SSH-Servern.
Funktionen
- Unterstützung für SSH1- und SSH2-Protokollserver;
- Banner auslesen, Gerät oder Software und Betriebssystem erkennen, Komprimierung erkennen;
- Algorithmen für Schlüsselaustausch, Host-Key, Verschlüsselung und Message Authentication Code sammeln;
- Algorithmusinformationen ausgeben (verfügbar seit, entfernt/deaktiviert, unsicher/schwach/veraltet usw.);
- Algorithmusempfehlungen ausgeben (basierend auf erkannter Softwareversion anhängen oder entfernen);
- Sicherheitsinformationen ausgeben (zugehörige Probleme, zugewiesene CVE-Liste usw.);
- SSH-Versionskompatibilität basierend auf Algorithmusinformationen analysieren;
- Historische Informationen von OpenSSH, Dropbear SSH und libssh;
- Keine Abhängigkeiten, kompatibel mit Python 2.6+, Python 3.x und PyPy;
Verwendung
usage: ssh-audit.py [-1246pbnvl] <host>
-1, --ssh1 force ssh version 1 only
-2, --ssh2 force ssh version 2 only
-4, --ipv4 enable IPv4 (order of precedence)
-6, --ipv6 enable IPv6 (order of precedence)
-p, --port=<port> port to connect
-b, --batch batch output
-n, --no-colors disable colors
-v, --verbose verbose output
-l, --level=<level> minimum output level (info|warn|fail)
- Wenn sowohl IPv4 als auch IPv6 verwendet werden, kann die Reihenfolge der Priorität durch
-46 oder -64 festgelegt werden.
- Der Batch-Flag
-b gibt Abschnitte ohne Kopfzeile und ohne Leerzeilen aus (impliziert den Verbose-Flag).
- Der Verbose-Flag
-v stellt jeder Zeile den Abschnittstyp und Algorithmusnamen voran.
Beispiel

Änderungsprotokoll
v1.7.0 (2016-10-26)
- Optionen implementiert, um die Verwendung von IPv4/IPv6 und die Reihenfolge der Priorität festzulegen
- Option implementiert, um den Remote-Port anzugeben (altes Verhalten aus Kompatibilitätsgründen beibehalten)
- Farbunterstützung für Microsoft Windows über optionale colorama-Abhängigkeit hinzugefügt
- Kodierungs- und Dekodierungsprobleme behoben, Tests hinzugefügt, bei Kodierungsfehlern nicht abstürzen
- mypy-lang für statische Typprüfung verwendet und gesamten Code verifiziert
v1.6.0 (2016-10-14)
- Abschnitt mit Algorithmusempfehlungen implementiert (basierend auf erkannter Software)
- Vollständige libssh-Unterstützung implementiert (Versionshistorie, Algorithmen, Sicherheit usw.)
- Erkennung von SSH-1.99-Bannern und Versionsvergleichsfunktionalität behoben
- Keine Ausgabe leerer Algorithmen (tritt bei falsch konfigurierten Servern auf)
- Konsistente Ausgabe für Python 3.x-Versionen sichergestellt
- Viele weitere Tests hinzugefügt (Konfiguration, Banner, Software, SSH1/SSH2, Ausgabe usw.)
- Travis CI verwendet, um mehrere Python-Versionen zu testen (2.6-3.5, pypy, pypy3)
v1.5.0 (2016-09-20)
- Sicherheitsabschnitt für zugehörige Sicherheitsinformationen erstellt
- Zugewiesene CVE-Liste und Sicherheitsprobleme für Dropbear SSH abgeglichen und ausgegeben
- Vollständige SSH1-Unterstützung mit Fingerabdruckinformationen implementiert
- Automatischer Rückfall auf SSH1 bei Protokollkonflikt
- Neue Optionen hinzugefügt, um SSH1 oder SSH2 zu erzwingen (beide standardmäßig erlaubt)
- Bannerinformationen analysiert und in spezifische Software- und Betriebssystemversionen umgewandelt
- Keine Auffüllung im Batch-Modus
- Mehrere Fehlerbehebungen (Cisco sshd, seltene Hänger, Fehlerbehandlung usw.)
v1.0.20160902
- Batch-Ausgabeoption implementiert
- Option für minimale Ausgabeebene implementiert
- Kompatibilität mit Python 2.6 behoben
v1.0.20160812
- SSH-Versionskompatibilitätsfunktion implementiert
- Falsche MAC-Algorithmuswarnung behoben
- Tippfehler in Dropbear SSH-Version korrigiert
- Pre-Banner-Header analysiert
- Bessere Fehlerbehandlung
v1.0.20160803
- OpenSSH 7.3 Banner verwendet
- Neue Schlüsselaustauschalgorithmen hinzugefügt
v1.0.20160207
- OpenSSH 7.2 Banner verwendet
- Zusätzliche Warnungen für OpenSSH 7.2
- Fehlermeldungen von OpenSSH 7.0 behoben
- Fehlermeldung für rijndael-cbc von OpenSSH 6.7 hinzugefügt
v1.0.20160105
- Mehrere zusätzliche Warnungen
- Unterstützung für den Algorithmus none
- Bessere Komprimierungsbehandlung
- Sichergestellt, dass genügend Daten gelesen werden (behebt Probleme bei einigen Linux-SSH-Servern)
v1.0.20151230
- Dropbear SSH-Unterstützung
v1.0.20151223