Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
packetStrider — Ein Netzwerkpaket-Forensik-Tool für SSH | Kitploit
Tools/GitHubGitHub/benjeems/packetstrider
Paket-Sniffing & AnalyseNetzwerkforensikForensikPenetrationstestsMaschinelles LernenEinbruchserkennungRed TeamingAnomalieerkennung
GitHubbenjeems/packetstrider

packetStrider

Ein Netzwerkpaket-Forensik-Tool für SSH

Repository anzeigen
2543922vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Packet Strider (v0.21)

alt text

Zusammenfassung

packetStrider für SSH ist ein Paketforensik-Tool, das wertvolle Einblicke in die Natur von SSH-Verkehr bieten soll. Es beleuchtet die Ecken des SSH-Netzwerkverkehrs, in denen zuvor goldene Informationsnuggets im Dunkeln lagen.

Das Problem, das Packet Strider lösen will (aka Warum?)

SSH ist selbstverständlich verschlüsselt, dennoch existieren wertvolle kontextuelle Informationen im Netzwerkverkehr, die zu TTPs, Absicht, Erfolg und Ausmaß von Aktionen auf Zielsystemen beitragen können. Es kann sogar Situationen geben, in denen wertvoller Kontext auf Hosts nicht verfügbar oder gelöscht ist, sodass ein unveränderlicher und nicht veränderbarer passiver Netzwerkmitschnitt zusätzlichen forensischen Kontext liefert. „Pakete lügen nicht."

Unabhängig vom forensischen Kontext könnten Packet-Strider-Vorhersagen auch aktiv genutzt werden, z. B. um eingehende Verbindungen zu unterbinden/RST zu senden, wenn eine getunnelte Reverse-SSH-Sitzungseinleitung vorhergesagt wird – bereits bevor die Reverse-Authentifizierung angeboten wird.

Die übergreifenden Techniken von Packet Strider (aka Wie?)

  • Erstellt einen umfangreichen Merkmalssatz in Form von Pandas-DataFrames. Über 40 Merkmale werden aus Paketmetadaten wie SSH-Protokollnachrichteninhalt, normalisierten Statistiken, Richtung, Größe, Latenz und gleitenden Fenster-Merkmalen gewonnen.
  • Durchläuft diesen Merkmalssatz mehrfach mit gleitenden Fenstern (inspiriert von Convolutional Neural Networks), um Folgendes vorherzusagen:
    • Die Verwendung der Option -R in der Weiterleitungssitzung – dies ermöglicht eine Reverse-Verbindung zu einem späteren Zeitpunkt in der Sitzung. Dieses Artefakt wird sehr früh in der Sitzung entdeckt, direkt nachdem die Weiterleitungssitzung authentifiziert wurde. Dies ist das erste verfügbare Warnsignal, dass Reverse-Sitzungen möglich sind.
    • Die Einleitung der Reverse-SSH-Sitzung, die zu jedem Zeitpunkt (früh oder spät) in der Weiterleitungssitzung erfolgen kann. Dies wird erkannt, bevor die Reverse-Sitzung erfolgreich authentifiziert wurde. Dies ist das zweite Warnsignal: Eine Reverse-Sitzung wurde soeben angefordert und zur Authentifizierung eingerichtet.
    • Erfolg und/oder Fehlschlag der Reverse-Sitzungsauthentifizierung. Dies ist das dritte und letzte Warnsignal; ab diesem Punkt weiß man, dass jemand auf dem Host in einer Reverse-Sitzung ist.
    • Die Verwendung der Option -A (SSH-Agent-Weiterleitung), die es dem Client ermöglicht, seine lokalen SSH-Private-Keys mit dem Server zu teilen. Diese Funktionalität wird allgemein als gefährlich angesehen. Referenzen: https://matrix.org/blog/2019/05/08/post-mortem-and-remediations-for-apr-11-security-incident https://skylightcyber.com/2019/09/26/all-your-cloud-are-belong-to-us-cve-2019-12491/ https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-12491
    • Alle Vorhersagen und Metadatenberichte auf Stream-Basis.
    • Menschlich oder skriptgesteuert, basierend auf Zeitdifferenzen.
    • Ist der Server dem Client bereits bekannt? Oder war es das erste Mal, dass eine Verbindung zwischen beiden hergestellt wurde? Dies wird durch Paketdifferenzen im Zusammenhang mit known_hosts ermittelt.
    • Ob eine Client-Zertifikat- oder Passwort-Authentifizierung verwendet wurde und ob die Passwortlänge 8 Zeichen oder weniger beträgt.
    • Tastenanschläge, Löschtaste, Eingabetaste (Ausschneiden/Einfügen und Pfeiltasten hoch/runter sind YMMV/experimentell).
    • Exfiltrations-/Infiltration-Datenbewegungsvorhersagen in sowohl Weiterleitungs- als auch Reverse-Sitzungen.
    • Funktioniert sowohl bei interaktiven Sitzungen als auch bei dateibasierten SSH-Dateiübertragungsanwendungen (z. B. scp, putty, cyberduck usw.).

Erste Schritte

Python3 wurde verwendet, und Sie benötigen die folgenden Module (YMMV bei Python2):

pip3 install pandas matplotlib pyshark

Verwendung:

python3 packetStrider-ssh.py -h

Ausgabe:

usage: packetStrider-ssh.py [-h] [-f FILE] [-n NSTREAM] [-m] [-k] [-p]
                             [-z ZOOM] [-d DIRECTION] [-o OUTPUT_DIR]
                             [-w WINDOW] [-s STRIDE]

packetStrider-ssh ist ein Paketforensik-Tool für SSH. Es erstellt einen
umfangreichen Merkmalssatz aus Paketmetadaten wie SSH-Protokollnachrichteninhalt,
Richtung, Größe, Latenz und Sequenzierung. Es führt Mustervergleiche auf
diesen Merkmalen durch, unter Verwendung statistischer Analyse und gleitender
Fenster, um Sitzungseinleitung, Tastenanschläge, menschliches/Skript-Verhalten,
Passwortlänge, Verwendung von Client-Zertifikaten, Kontext zur historischen
Natur des Client/Server-Kontakts und Exfiltrations-/Infiltration-
Datenbewegungscharakteristiken in sowohl Weiterleitungs- als auch Reverse-
Sitzungen vorherzusagen.

optionale Argumente:
  -h, --help            zeigt diese Hilfemeldung an und beendet das Programm
  -f FILE, --file FILE  Zu analysierende PCAP-Datei
  -n NSTREAM, --nstream NSTREAM
                        Nur Analyse auf Stream n durchführen
  -m, --metaonly        Nur Stream-Metadaten anzeigen
  -k, --keystrokes      Tastenanschlag-Vorhersage durchführen
  -p, --predict_plot    Datenbewegung und Tastenanschläge plotten
  -z ZOOM, --zoom ZOOM  Analyse und Plotten auf Pakete "x-y" eingrenzen/zoomen
  -d DIRECTION, --direction DIRECTION
                        Analyse auf SSH-Richtung durchführen: "forward",
                        "reverse" ODER "both"
  -o OUTPUT_DIR, --output_dir OUTPUT_DIR
                        Verzeichnis zum Ausgeben der Plots
  -w WINDOW, --window WINDOW
                        Größe des gleitenden Fensters, # Pakete auf jeder Seite des Fenster-Mittenpakets, Standard ist 2
  -s STRIDE, --stride STRIDE
                        Schrittweite zwischen gleitenden Fenstern, Standard ist 1

Beispiel

Das PCAP "forward_reverse.pcap" stammt von einer gängigen TTP einer Reverse-SSH-Shell, einem Liebling aller Red Teams. Insbesondere wurden die folgenden Befehle verwendet, um die Fähigkeiten von Packet Strider auf einfache Weise hervorzuheben:

  • Weiterleitungsverbindung vom Opfer
    • Der Befehl für die Weiterleitungssitzung war ssh [email protected] -R 31337:localhost:22, der den lokalen Port 31337 für die spätere Reverse-SSH-Verbindung zurück zum Opfer-PC bindet. Diese Verbindung kann auf viele Arten hergestellt werden, einschließlich manuell, durch einen RCE, SSRF oder eine Form von Persistenz. Für die Zwecke dieser Demo handelt es sich um eine manuelle Standard-Weiterleitungssitzung.
    • Dies war NICHT das erste Mal, dass der Client den Server gesehen hat; wir sehen dies, weil das Delta für zusammenhängende Pakete sehr klein war – der Schlüsselfingerabdruck des Servers befand sich bereits im known_hosts des Clients, sodass der Benutzer nicht aufgefordert wurde, ihn hinzuzufügen, was die Latenz der Pakete erhöht hätte.
    • Zwei aufeinanderfolgende fehlgeschlagene Passwort-Anmeldungen durch einen Menschen, gefolgt von einer erfolgreichen Anmeldung mit einem Passwort mit 8+ Zeichen.
    • ls wird in der Weiterleitungssitzung eingegeben, und zwar in dieser Reihenfolge: 'l' 'w' 'w' 'Rücktaste' 'Rücktaste' 's' und dann Eingabe. Die Gesamtgröße der über das Kabel übertragenen Daten (als Ausgabe von ls) wird als Infiltration klassifiziert, da sie eingehend ist.
Tool herunterladen