Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ssh-tpm-agent — SSH-Agent, der TPM-gesiegelte Schlüssel für hardwaregebundene Authentifizierung erstellt und verwaltet, und dabei Schlüsselerzeugung, -import, -Wrapping, PIN-Schutz und Proxy-Fallback unterstützt. | Kitploit
Tools/GitHubGitHub/foxboron/ssh-tpm-agent
Verschlüsselungs-/EntschlüsselungstoolsCloud-SicherheitDevSecOpsHardware-SicherheitIdentitäts- & Zugriffsmanagement (IAM)Authentifizierung
GitHubfoxboron/ssh-tpm-agent

ssh-tpm-agent

SSH-Agent, der TPM-gesiegelte Schlüssel für hardwaregebundene Authentifizierung erstellt und verwaltet, und dabei Schlüsselerzeugung, -import, -Wrapping, PIN-Schutz und Proxy-Fallback unterstützt.

Repository anzeigen
74339vor 19 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SSH-Agent für TPM

ssh-tpm-agent ist ein ssh-agent-kompatibler Agent, der es ermöglicht, Schlüssel vom Trusted Platform Module (TPM) für die Authentifizierung gegenüber SSH-Servern zu erstellen.

TPM-gesiegelte Schlüssel sind private Schlüssel, die innerhalb des Trusted Platform Module (TPM) erstellt und in Dateien mit der Endung .tpm gesiegelt werden. Sie sind an die Hardware gebunden, auf der sie erstellt wurden, und können nicht auf andere Maschinen übertragen werden.

Dies ermöglicht Ihnen, einen nativen Client zu nutzen, anstatt vorhandene PKCS11-Bibliotheken in den ssh-agent und/oder SSH-Client nachladen zu müssen.

Das Projekt verwendet TPM 2.0 Key Files, die durch das go-tpm-keyfiles-Projekt implementiert werden.

Funktionen

  • Ein funktionierender ssh-agent.
  • Erstellen Sie geschützte SSH-Schlüssel im TPM.
  • Erstellung von entfernt verpackten SSH-Schlüsseln zum Import.
  • PIN-Unterstützung: Der Schutz vor Wörterbuchangriffen durch das TPM erlaubt die Verwendung von PINs mit niedriger Entropie anstelle von Passphrasen.
  • TPM-Sitzungsverschlüsselung.
  • Proxy-Unterstützung für andere ssh-agent-Server als Fallback.

SWTPM-Unterstützung

Anstatt das TPM direkt zu nutzen, können Sie --swtpm oder export SSH_TPM_AGENT_SWTPM=1 verwenden, um eine durch swtpm gestützte Identität zu erstellen, die unter /var/tmp/ssh-tpm-agent gespeichert wird.

Beachten Sie, dass swtpm keine Sicherheitseigenschaften bietet und nur zu Testzwecken verwendet werden sollte.

Installation

Der einfachste Weg, dieses Plugin zu installieren, ist die Ausführung des folgenden Befehls:

root@kitploit:~
go install github.com/foxboron/ssh-tpm-agent/cmd/...@latest

Alternativ können Sie die vorgefertigten Binärdateien herunterladen.

Verwendung

root@kitploit:~
# Create key
$ ssh-tpm-keygen
Generating a sealed public/private ecdsa key pair.
Enter file in which to save the key (/home/fox/.ssh/id_ecdsa):
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in /home/fox/.ssh/id_ecdsa.tpm
Your public key has been saved in /home/fox/.ssh/id_ecdsa.pub
The key fingerprint is:
SHA256:NCMJJ2La+q5tGcngQUQvEOJP3gPH8bMP98wJOEMV564
The key's randomart image is the color of television, tuned to a dead channel.

$ cat /home/fox/.ssh/id_ecdsa.pub
ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBOTOsMXyjTc1wiQSKhRiNhKFsHJNLzLk2r4foXPLQYKR0tuXIBMTQuMmc7OiTgNMvIjMrcb9adgGdT3s+GkNi1g=

# Using the socket
$ ssh-tpm-agent -l /var/tmp/tpm.sock

$ export SSH_AUTH_SOCK="$(ssh-tpm-agent --print-socket)"

$ ssh [email protected]

Hinweis: Für ssh-tpm-agent können Sie das TPM-Besitzer-Passwort über die Befehlszeilenflags -o oder --owner-password angeben, was bevorzugt wird. Alternativ können Sie die Umgebungsvariable SSH_TPM_AGENT_OWNER_PASSWORD verwenden.

Vorhandenen Schlüssel importieren

Nützlich, wenn Sie den Schlüssel in einem entfernten sicheren Speicher sichern möchten, während Sie den Schlüssel täglich vom TPM aus verwenden.

root@kitploit:~
# Create a key, or use an existing one
$ ssh-keygen -t ecdsa -f id_ecdsa
Generating public/private ecdsa key pair.
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in id_ecdsa
Your public key has been saved in id_ecdsa.pub
The key fingerprint is:
SHA256:bDn2EpX6XRX5ADXQSuTq+uUyia/eV3Z6MW+UtxjnXvU fox@framework
The key's randomart image is:
+---[ECDSA 256]---+
|           .+=o..|
|           o. oo.|
|          o... .o|
|       . + ..  ..|
|        S .   . o|
|       o * . oo=*|
|        ..+.oo=+E|
|        .++o...o=|
|       .++++. .+ |
+----[SHA256]-----+

# Import the key
$ ssh-tpm-keygen --import id_ecdsa
Sealing an existing public/private ecdsa key pair.
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in id_ecdsa.tpm
The key fingerprint is:
SHA256:bDn2EpX6XRX5ADXQSuTq+uUyia/eV3Z6MW+UtxjnXvU
The key's randomart image is the color of television, tuned to a dead channel.

Benutzerdienst installieren

Socket-aktivierte Dienste ermöglichen es, ssh-tpm-agent zu starten, wenn er von Ihrem System benötigt wird.

root@kitploit:~
# Using the socket
$ ssh-tpm-agent --install-user-units
Installed /home/fox/.config/systemd/user/ssh-tpm-agent.socket
Installed /home/fox/.config/systemd/user/ssh-tpm-agent.service
Enable with: systemctl --user enable --now ssh-tpm-agent.socket

$ systemctl --user enable --now ssh-tpm-agent.socket

$ export SSH_AUTH_SOCK="$(ssh-tpm-agent --print-socket)"

$ ssh [email protected]

Proxy support

root@kitploit:~
# Start the usual ssh-agent
$ eval $(ssh-agent)

# Create a strong RSA key
$ ssh-keygen -t rsa -b 4096 -f id_rsa -C ssh-agent
...
The key fingerprint is:
SHA256:zLSeyU/6NKHGEvyZLA866S1jGqwdwdAxRFff8Z2N1i0 ssh-agent

$ ssh-add id_rsa
Identity added: id_rsa (ssh-agent)

# Print looonnggg key
$ ssh-add -L
ssh-rsa AAAAB3NzaC1yc[...]8TWynQ== ssh-agent

# Create key on the TPM
$ ssh-tpm-keygen -C ssh-tpm-agent
Generating a sealed public/private ecdsa key pair.
Enter file in which to save the key (/home/fox/.ssh/id_ecdsa):
Enter passphrase (empty for no passphrase):
Confirm passphrase:
Your identification has been saved in /home/fox/.ssh/id_ecdsa.tpm
Your public key has been saved in /home/fox/.ssh/id_ecdsa.pub
The key fingerprint is:
SHA256:PoQyuzOpEBLqT+xtP0dnvyBVL6UQTiQeCWN/EXIxPOo
The key's randomart image is the color of television, tuned to a dead channel.

# Start ssh-tpm-agent with a proxy socket
$ ssh-tpm-agent -A "${SSH_AUTH_SOCK}" &

$ export SSH_AUTH_SOCK="$(ssh-tpm-agent --print-socket)"

# ssh-tpm-agent is proxying the keys from ssh-agent
$ ssh-add -L
ssh-rsa AAAAB3NzaC1yc[...]8TWynQ== ssh-agent
ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNo[...]q4whro= ssh-tpm-agent

ssh-tpm-add

root@kitploit:~
$ ssh-tpm-agent --no-load &
2023/08/12 13:40:50 Listening on /run/user/1000/ssh-tpm-agent.sock

$ export SSH_AUTH_SOCK="$(ssh-tpm-agent --print-socket)"

$ ssh-add -L
The agent has no identities.

$ ssh-tpm-add $HOME/.ssh/id_ecdsa.tpm
Identity added: /home/user/.ssh/id_ecdsa.tpm

$ ssh-add -L
ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBJCxqisGa9IUNh4Ik3kwihrDouxP7S5Oun2hnzTvFwktszaibJruKLJMxHqVYnNwKD9DegCNwUN1qXCI/UOwaSY= test

Privaten Schlüssel für Client-Maschine auf entferntem Server erstellen und verpacken

Erstellen Sie auf der Client-Seite einen primären Schlüssel unter einer Hierarchie. Dieses Beispiel verwendet die Besitzer-Hierarchie mit einem SRK.

root@kitploit:~
$ tpm2_createprimary -C o -G ecc -g sha256 -c prim.ctx -a 'restricted|decrypt|fixedtpm|fixedparent|sensitivedataorigin|userwithauth|noda' -f pem -o srk.pem

Auf der entfernten Seite erstellen wir einen p256-SSH-Schlüssel ohne Passwort und verpacken ihn mit ssh-tpm-keygen unter Verwendung des srk.pem von der Client-Seite.

root@kitploit:~
$ ssh-keygen -t ecdsa -b 256 -N "" -f ./ecdsa.key
# OR with openssl
$ openssl genpkey -algorithm EC -pkeyopt ec_paramgen_curve:prime256v1 -out ecdsa.key

# Wrap with ssh-tpm-keygen
$ ssh-tpm-keygen --wrap-with srk.pub --wrap ecdsa.key -f wrapped_id_ecdsa

Auf der Client-Seite können wir wrapped_id_ecdsa zu einem ladbaren Schlüssel entpacken.

root@kitploit:~
$ ssh-tpm-keygen --import ./wrapped_id_ecdsa.tpm -f id_ecdsa.tpm
$ ssh-tpm-add id_ecdsa.tpm

ssh-tpm-hostkey

ssh-tpm-agent unterstützt auch die Speicherung von Hostschlüsseln im TPM.

root@kitploit:~
$ sudo ssh-tpm-keygen -A
2023/09/03 17:03:08 INFO Generating new ECDSA host key
2023/09/03 17:03:08 INFO Wrote /etc/ssh/ssh_tpm_host_ecdsa_key.tpm
2023/09/03 17:03:08 INFO Generating new RSA host key
2023/09/03 17:03:15 INFO Wrote /etc/ssh/ssh_tpm_host_rsa_key.tpm

$ sudo ssh-tpm-hostkeys --install-system-units
Installed /usr/lib/systemd/system/ssh-tpm-agent.service
Installed /usr/lib/systemd/system/ssh-tpm-agent.socket
Installed /usr/lib/systemd/system/ssh-tpm-genkeys.service
Enable with: systemctl enable --now ssh-tpm-agent.socket

$ sudo ssh-tpm-hostkeys --install-sshd-config
Installed /etc/ssh/sshd_config.d/10-ssh-tpm-agent.conf
Restart sshd: systemd restart sshd

$ systemctl enable --now ssh-tpm-agent.socket
$ systemd restart sshd

$ sudo ssh-tpm-hostkeys
ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBCLDH2xMDIGb26Q3Fa/kZDuPvzLzfAH6CkNs0wlaY2AaiZT2qJkWI05lMDm+mf+wmDhhgQlkJAHmyqgzYNwqWY0= root@framework
ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDAoMPsv5tEpTDFw34ltkF45dTHAPl4aLu6HigBkNnIzsuWqJxhjN6JK3vaV3eXBzy8/UJxo/R0Ml9/DRzFK8cccdIRT1KQtg8xIikRReZ0usdeqTC+wLpW/KQqgBLZ1PphRINxABWReqlnbtPVBfj6wKlCVNLEuTfzi1oAMj3KXOBDcTTB2UBLcwvTFg6YnbTjrpxY83Y+3QIZNPwYqd7r6k+e/ncUl4zgCvvxhoojGxEM3pjQIaZ0Him0yT6OGmCGFa7XIRKxwBSv9HtyHf5psgI+X5A2NV2JW2xeLhV2K1+UXmKW4aXjBWKSO08lPSWZ6/5jQTGN1Jg3fLQKSe7f root@framework

$ ssh-keyscan -t ecdsa localhost
# localhost:22 SSH-2.0-OpenSSH_9.4
localhost ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBCLDH2xMDIGb26Q3Fa/kZDuPvzLzfAH6CkNs0wlaY2AaiZT2qJkWI05lMDm+mf+wmDhhgQlkJAHmyqgzYNwqWY0=

ssh-config

Es ist möglich, die von ssh-tpm-keygen erstellten öffentlichen Schlüssel in SSH-Konfigurationen zu verwenden.

Das folgende Beispiel verwendet ssh-tpm-agent und übergibt auch den öffentlichen Schlüssel, um sicherzustellen, dass nicht alle Identitäten aus dem Agenten preisgegeben werden.

root@kitploit:~
Host example.com
    IdentityAgent $SSH_AUTH_SOCK

Host *
    IdentityAgent /run/user/1000/ssh-tpm-agent.sock
    IdentityFile ~/.ssh/id_ecdsa.pub

Lizenz

Lizenziert unter der MIT-Lizenz. Siehe LICENSE oder https://opensource.org/licenses/MIT

Tool herunterladen