Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ssh-audit — Sicherheitsaudit für SSH-Server und -Clients (Banner, Schlüsselaustausch, Verschlüsselung, MAC, Komprimierung, Kompatibilität, Sicherheit usw.) | Kitploit
Tools/GitHubGitHub/jtesta/ssh-audit
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungInformationsbeschaffungNetzwerksicherheitKryptographiePenetrationstests
GitHubjtesta/ssh-audit

ssh-audit

Sicherheitsaudit für SSH-Server und -Clients (Banner, Schlüsselaustausch, Verschlüsselung, MAC, Komprimierung, Kompatibilität, Sicherheit usw.)

Repository anzeigen
4.3k225vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ssh-audit

License Build Status PRs Welcome

PyPI Downloads Homebrew Downloads Docker Pulls Snap Downloads

Github Sponsors

ssh-audit ist ein Werkzeug zur Überprüfung der SSH-Server- und -Client-Konfiguration.

jtesta/ssh-audit (v2.0+) ist die aktualisierte und gepflegte Version von ssh-audit, die aufgrund von Inaktivität von arthepsy/ssh-audit (v1.x) abgezweigt wurde.

  • Funktionen
  • Verwendung
  • Screenshots
    • Beispiel: Standard-Audit des Servers
    • Beispiel: Policy-Audit des Servers
    • Beispiel: Standard-Audit des Clients
  • Härtungsleitfäden
  • Vorgefertigte Pakete
  • Web-Frontend
  • Changelog

Funktionen

  • analysiert die SSH-Konfiguration von Server und Client;
  • ermittelt Banner, erkennt Gerät oder Software und Betriebssystem, erkennt Komprimierung;
  • sammelt Algorithmen für Schlüsselaustausch, Host-Key, Verschlüsselung und Message Authentication Code;
  • gibt Algorithmus-Sicherheitsinformationen aus (verfügbar seit, entfernt/deaktiviert, unsicher/schwach/legacy usw.);
  • gibt Algorithmus-Empfehlungen aus (hinzufügen oder entfernen, basierend auf der erkannten Softwareversion);
  • analysiert die SSH-Versionskompatibilität basierend auf Algorithmusinformationen;
  • historische Informationen von OpenSSH, Dropbear SSH und libssh;
  • Policy-Scans, um die Einhaltung einer gehärteten/Standard-Konfiguration sicherzustellen;
  • läuft unter Linux und Windows;
  • unterstützt Python 3.10 - 3.14;
  • keine Abhängigkeiten

Verwendung```

usage: ssh-audit.py [-h] [-4] [-6] [-b] [-c] [-d] [-g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>] [-j] [-l {info,warn,fail}] [-L] [-M custom_policy.txt] [-m] [-n] [-P "Built-In Policy Name" / custom_policy.txt] [-p N] [-T targets.txt] [-t N] [-v] [--conn-rate-test N[:max_rate]] [--dheat N[:kex[:e_len]]] [--get-hardening-guide platform] [--list-hardening-guides] [--lookup alg1[,alg2,...]] [--skip-rate-test] [--socks5 host:port] [--threads N] [host]

ssh-audit.py v3.4.1-dev, https://github.com/jtesta/ssh-audit

positional arguments: host target hostname or IPv4/IPv6 address

optional arguments: -h, --help show this help message and exit -4, --ipv4 enable IPv4 (order of precedence) -6, --ipv6 enable IPv6 (order of precedence) -b, --batch batch output -c, --client-audit starts a server on port 2222 to audit client software config (use -p to change port; use -t to change timeout) -d, --debug enable debugging output -g min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]>, --gex-test min1:pref1:max1[,min2:pref2:max2,...] / <x-y[:step]> conducts a very customized Diffie-Hellman GEX modulus size test. Tests an array of minimum, preferred, and maximum values, or a range of values with an optional incremental step amount -j, --json enable JSON output (use -jj to enable indentation for better readability) -l {info,warn,fail}, --level {info,warn,fail} minimum output level (default: info) -L, --list-policies list all the official, built-in policies. Combine with -v to view policy change logs -M custom_policy.txt, --make-policy custom_policy.txt creates a policy based on the target server (i.e.: the target server has the ideal configuration that other servers should adhere to), and stores it in the file path specified -m, --manual print the man page (Docker, PyPI, Snap, and Windows builds only) -n, --no-colors disable colors (automatic when the NO_COLOR environment variable is set) -P "Built-In Policy Name" / custom_policy.txt, --policy "Built-In Policy Name" / custom_policy.txt run a policy test using the specified policy (use -L to see built-in policies, or specify filesystem path to custom policy created by -M) -p N, --port N the TCP port to connect to (or to listen on when -c is used) -T targets.txt, --targets targets.txt a file containing a list of target hosts (one per line, format 'HOST[:PORT]'; for UNIX socket servers, use 'unix:///path/socket'). Use -p/--port to set the default port for all hosts. Use --threads to control concurrent scans -t N, --timeout N timeout (in seconds) for connection and reading (default: 5) -v, --verbose enable verbose output --conn-rate-test N[:max_rate] perform a connection rate test (useful for collecting metrics related to susceptibility of the DHEat vuln). Testing is conducted with N concurrent sockets with an optional maximum rate of connections per second --dheat N[:kex[:e_len]] continuously perform the DHEat DoS attack (CVE-2002-20001) against the target using N concurrent sockets. Optionally, a specific key exchange algorithm can be specified instead of allowing it to be automatically chosen. Additionally, a small length of the fake e value sent to the server can be chosen for a more efficient attack (such as 4). --get-hardening-guide platform retrieves the hardening guide for the specified platform name (use --list-hardening-guides to see list of available guides). --list-hardening-guides list all official, built-in hardening guides for common systems. Their full names can then be passed to --get-hardening-guide. Add -v to this option to view hardening guide change logs and prior versions. --lookup alg1[,alg2,...] looks up an algorithm(s) without connecting to a server. --skip-rate-test skip the connection rate test during standard audits (used to safely infer whether the DHEat attack is viable) --socks5 host:port connect via a SOCKS5 proxy (implies --skip-rate-test) --threads N number of threads to use when scanning multiple targets (-T/--targets) (default: 32)

root@kitploit:~
* Wenn sowohl IPv4 als auch IPv6 verwendet werden, kann die Prioritätsreihenfolge durch Verwendung von `-46` oder `-64` festgelegt werden.
* Der Batch-Schalter `-b` gibt Abschnitte ohne Kopfzeile und ohne leere Zeilen aus (impliziert den Verbose-Schalter).
* Der Verbose-Schalter `-v` stellt jeder Zeile den Abschnittstyp und den Algorithmusnamen voran.
* Ein Exit-Code von 0 wird zurückgegeben, wenn alle Algorithmen als sicher gelten (bei einer Standardprüfung) oder wenn eine Richtlinienprüfung erfolgreich ist (bei einer Richtlinienprüfung).

Einfache Serverüberprüfung:```
ssh-audit localhost
ssh-audit 127.0.0.1
ssh-audit 127.0.0.1:222
ssh-audit ::1
ssh-audit [::1]:222
ssh-audit unix:///run/ssh-unix-local/socket

Um einen Standard-Audit gegen viele Server durchzuführen (platzieren Sie die Ziele in servers.txt, eines pro Zeile im Format HOST[:PORT]):``` ssh-audit -T servers.txt

root@kitploit:~
Um eine Client-Konfiguration zu überprüfen (lauscht standardmäßig auf Port 2222/tcp; verbinden mit `ssh -p 2222 anything@localhost`):```
ssh-audit -c

Um eine Client-Konfiguration zu prüfen, mit einem Listener auf Port 4567/tcp:``` ssh-audit -c -p 4567

root@kitploit:~
Um  alle offiziellen eingebauten Richtlinien aufzulisten (Hinweis: verwenden Sie die resultierenden Richtliniennamen mit `-P`/`--policy`):```
ssh-audit -L

Um eine Richtlinienprüfung gegen einen Server durchzuführen:``` ssh-audit -P ["policy name" | path/to/server_policy.txt] targetserver

root@kitploit:~
Um einen Policy-Audit gegen einen Client durchzuführen:```
ssh-audit -c -P ["policy name" | path/to/client_policy.txt]

Um einen Policy-Audit gegen viele Server durchzuführen:``` ssh-audit -T servers.txt -P ["policy name" | path/to/server_policy.txt]

root@kitploit:~
Um eine Richtlinie basierend auf einem Zielserver zu erstellen (die manuell bearbeitet werden kann):```
ssh-audit -M new_policy.txt targetserver

Um den DHEat-CPU-Erschöpfungs-DoS-Angriff (CVE-2002-20001) gegen ein Ziel mit 10 gleichzeitigen Sockets auszuführen:``` ssh-audit --dheat=10 targetserver

root@kitploit:~
Um den DHEat-Angriff mithilfe des Schlüsselaustauschalgorithmus `diffie-hellman-group-exchange-sha256` auszuführen:```
ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256 targetserver

Um den DHEat-Angriff mit dem diffie-hellman-group-exchange-sha256-Schlüsselaustauschalgorithmus sowie sehr kleinen, aber nicht standardkonformen Paketlängen auszuführen (dies kann zur gleichen CPU-Erschöpfung führen, jedoch mit viel weniger gesendeten Bytes pro Sekunde):``` ssh-audit --dheat=10:diffie-hellman-group-exchange-sha256:4 targetserver

root@kitploit:~
## Screenshots

### Beispiel: Standard-Server-Audit
Nachfolgend ist ein Screenshot der Standard-Server-Audit-Ausgabe bei der Verbindung zu einem nicht gehärteten OpenSSH-v5.3-Dienst zu sehen:
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/4c0b2bb0800f5dddff46bcd7ce4a61680d3f9aecc90225f8bd69f6abb551fc21/6f3afc175987c642fc35e595ed03ef00bfcbe5506103cd234de2c7c43bc82b53-display-v1.webp)

### Beispiel: Server-Richtlinien-Audit
Nachfolgend ist ein Screenshot der Richtlinien-Audit-Ausgabe bei der Verbindung zu einem nicht gehärteten Ubuntu-Server-20.04-Rechner zu sehen (Hinweis: Verwenden Sie `-L`/`--list-policies`, um die Namen der integrierten Richtlinien zu sehen, die Sie mit `-P`/`--policy` verwenden können):
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/21f786dcab1d89a719fda8ce9be1ff7beb62b6d33412bd1febaed37a20d1bb6f/030e9593d1d55b01ad4d5052357ca7126718214f01aaf07b3c92b41f98a50dcc-display-v1.webp)

Nachdem die Schritte im Härtungsleitfaden (siehe unten) angewendet wurden, ändert sich die Ausgabe wie folgt:
![screenshot](https://assets.kitploit.com/production/public/readmes/50698/16ffcf9b9d2c5bdbc556f5ba5af7248a912d14ad0001b35bc985ed669a43251a/7992447962ac499432ea6f43c9158afc269359abb4632be1127be883195259f9-display-v1.webp)

### Beispiel: Standard-Client-Audit
Nachfolgend ist ein Screenshot der Client-Audit-Ausgabe zu sehen, wenn ein nicht gehärteter OpenSSH-v7.2-Client eine Verbindung herstellt:
![client_screenshot](https://assets.kitploit.com/production/public/readmes/50698/7c215a148749870b7ff323f313d0ce725542287f704cf1c625a3c5ff3401598a/a3fa2fd27b230b6de1388c9927353713929d9af5442a85709cf405d7cde3fbbd-display-v1.webp)

## Härtungsleitfäden
Leitfäden zum Härten der Server- und Client-Konfiguration sind in das Tool integriert (siehe Optionen `--list-hardening-guides` und `--get-hardening-guide`).  Darüber hinaus sind sie auch online verfügbar unter: [https://www.ssh-audit.com/hardening_guides.html](https://www.ssh-audit.com/hardening_guides.html)

## Vorgefertigte Pakete
Vorgefertigte Pakete sind für Windows (siehe die Seite [Releases](https://github.com/jtesta/ssh-audit/releases)), PyPI, Snap und Docker verfügbar:

So installieren Sie von PyPI:```
$ pip3 install ssh-audit

Um das Snap-Paket zu installieren:``` $ snap install ssh-audit

root@kitploit:~
So installieren Sie von Dockerhub aus:```
$ docker pull docker.io/positronsecurity/ssh-audit

(Führen Sie dann aus: docker run -it --rm -p 2222:2222 docker.io/positronsecurity/ssh-audit 10.1.1.1)

Der Status verschiedener anderer Plattformpakete ist unten zu finden (über Repology):

Packaging status

Web-Frontend

Der Einfachheit halber ist ein Web-Frontend für das Kommandozeilenwerkzeug unter https://www.ssh-audit.com/ verfügbar.

Changelog

v3.9.1-dev

  • Einen möglicherweise seltenen Absturz bei der Durchführung von Verbindungsratentests während Standard-Audits behoben.

v3.9.0 (2026-07-04)

  • GROSSES DANKESCHÖN an realmiwi dafür, dass er der allererste Sponsor des Projekts ist!!
  • Unterstützung für Python 3.14 hinzugefügt.
  • Unterstützung für Python 3.8 eingestellt, da es im Oktober 2024 das Ende seiner Lebensdauer erreicht hat.
  • Unterstützung für Python 3.9 eingestellt, da es im Oktober 2025 das Ende seiner Lebensdauer erreicht hat.
  • Warnung zu allen Schlüsselaustauschverfahren hinzugefügt, die keinen Schutz gegen Quantenangriffe bieten, aufgrund der Strategie „Harvest Now, Decrypt Later“ (siehe https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later).
  • SSHv1-Unterstützung entfernt (Begründung dokumentiert in: https://github.com/jtesta/ssh-audit/issues/298).
  • Härtungsleitfäden hinzugefügt (siehe --list-hardening-guides und --get-hardening-guide). Bisher waren sie nur unter https://ssh-audit.com/hardening_guides.html verfügbar, jetzt sind sie jedoch aus Bequemlichkeit integriert; teilweise Anerkennung an oam7575.
  • allow_hostkey_subset_and_reordering-Richtlinienoption hinzugefügt, um Zielen eine strengere Liste von Host-Schlüsseln und/oder eine andere Reihenfolge derselben zu ermöglichen.
  • Vom veralteten getopt-Modul zu argparse migriert; teilweise Anerkennung an oam7575.
  • Bei der Ausführung gegen mehrere Hosts wird nun jeder Ziel-Host unabhängig von der Ausgabestufe ausgegeben.
  • Der Batch-Modus (-b) aktiviert nicht länger automatisch den ausführlichen Modus, da die Ergebnisse manchmal verwirrend waren; Benutzer können den ausführlichen Modus weiterhin explizit mit dem Flag aktivieren.

v3.3.0 (2024-10-15)

  • Unterstützung für Python 3.13 hinzugefügt.
  • Integrierte Richtlinien für Ubuntu 24.04 LTS Server & Client, OpenSSH 9.8 und OpenSSH 9.9 hinzugefügt.
  • IPv6-Unterstützung für DHEat- und Verbindungsratentests hinzugefügt.
  • TCP-Portinformationen zu den JSON-Richtlinienscan-Ergebnissen hinzugefügt; Dank an Fabian Malte Kopp.
  • LANcom-LCOS-Servererkennung und Ed448-Schlüsselextraktion hinzugefügt; Dank an Daniel Lenski.
  • Meldet nun ECDSA- und DSS-Fingerabdrücke im ausführlichen Modus; teilweise Anerkennung an Daniel Lenski.
  • CVE-Informationen entfernt, die auf Server-/Client-Versionsnummern basierten, da diese äußerst ungenau waren (siehe diesen Thread für die vollständige Diskussion sowie die Ergebnisse der Community-Abstimmung zu dieser Angelegenheit).
  • Absturz behoben, der beim gleichzeitigen Ausführen der Optionen -P und -T auftrat.
  • Fehler behoben, bei dem Host-Schlüsseltests einen Schlüsseltyp höchstens einmal meldeten, obwohl mehrere Hosts ihn unterstützen; Dank an Daniel Lenski.
  • DHEat-Verbindungsratentests auf MacOS-X- und BSD-Plattformen behoben; Dank an Drew Noel und Michael Osipov.
  • Fehlerhafte JSON-Ausgabe behoben, wenn während eines Client-Audits ein Socket-Fehler auftritt.
  • Die Funktion --conn-rate-test unter Windows behoben.
  • Beim Scannen mehrerer Ziele (mit -T/--targets) wird die Option -p/ nun als Standardport verwendet (auf 22 gesetzt, wenn / nicht angegeben ist). Hosts, die in der Datei angegeben sind, können diesen Standardwert mit einer expliziten Portnummer überschreiben (z. B.: "host1:1234"). Wenn beispielsweise verwendet wird, verwenden alle Hosts in , die keine explizite Portnummer enthalten, standardmäßig 222; bei Verwendung von (ohne ) verwenden alle Hosts standardmäßig 22.

v3.2.0 (2024-04-22)

  • Implementierung des DHEat-Denial-of-Service-Angriffs hinzugefügt (siehe Option --dheat; CVE-2002-20001).
  • Filter der CBC-Chiffren erweitert, um die Terrapin-Schwachstelle zu kennzeichnen. Er enthält nun seltener vorkommende Chiffren.
  • Parsen von ecdsa-sha2-nistp*-CA-Signaturen auf Host-Schlüsseln behoben. Zusätzlich werden sie nun als potenziell mit Hintertüren versehen markiert, genau wie Standard-Host-Schlüssel.
  • Seltene Ausnahmen (d. h. Abstürze) bei GEX-Tests werden nun ordnungsgemäß behandelt.
  • Die integrierte Manpage (-m, --manual) ist jetzt neben dem Windows-Build auch in Docker-, PyPI- und Snap-Builds verfügbar.
  • Snap-Builds sind jetzt architekturunabhängig.
  • Docker-Basisimage von python:3-slim auf python:3-alpine geändert, was zu einer Reduzierung der Imagegröße um 59 % führte; Dank an Daniel Thamdrup.
  • Integrierte Richtlinien für Amazon Linux 2023, Debian 12, OpenSSH 9.7 und Rocky Linux 9 hinzugefügt.
  • Integrierte Richtlinien enthalten jetzt ein Änderungsprotokoll (verwenden Sie -L -v, um es anzuzeigen).
  • Benutzerdefinierte Richtlinien unterstützen jetzt die Direktive allow_algorithm_subset_and_reordering, um Zielen das Bestehen mit einer Teilmenge und/oder einer neu geordneten Liste von Host-Schlüsseln, Key Exchanges, Chiffren und MACs zu ermöglichen. Dies erlaubt die Erstellung einer Basisrichtlinie, bei der Ziele optional strengere Kontrollen implementieren können; teilweise Anerkennung an .

v3.1.0 (2023-12-20)

  • Test für die Terrapin-Schwachstelle zur Verkürzung der Nachrichtenpräfixe hinzugefügt (CVE-2023-48795).
  • Unterstützung für Python 3.7 eingestellt (EOL wurde im Juni 2023 erreicht).
  • Unterstützung für Python 3.12 hinzugefügt.
  • In Server-Richtlinien die erwarteten DH-Modulgrößen von 4096 auf 3072 reduziert, um den Online-Härtungsleitfäden zu entsprechen (beachten Sie, dass 3072-Bit-Moduli das Äquivalent von 128-Bit-symmetrischer Sicherheit bieten).
  • In der Ubuntu-22.04-Client-Richtlinie wurden die Host-Schlüsseltypen [email protected] und ssh-ed25519 an das Ende aller Zertifikatstypen verschoben.
  • Ubuntu-Server- & Client-Richtlinien für 20.04 und 22.04 aktualisiert, um Änderungen an den Key-Exchange-Listen aufgrund der Terrapin-Schwachstellen-Patches zu berücksichtigen.
  • Optionale Host-Schlüsseltypen für die OpenSSH-9.2-Server-Richtlinie neu organisiert, damit sie mit dem aktualisierten Debian-12-Härtungsleitfaden übereinstimmen.
  • Integrierte Richtlinien für OpenSSH 9.5 und 9.6 hinzugefügt.
  • Ein Feld additional_notes zur JSON-Ausgabe hinzugefügt.

v3.0.0 (2023-09-07)

  • Ergebnisse gleichzeitiger Scans gegen mehrere Hosts werden nicht mehr fälschlich kombiniert; Fehler entdeckt von Adam Russell.
  • Fehler bei der Hostnamenauflösung führt nicht mehr dazu, dass Scans gegen mehrere Hosts unerwartet beendet werden; Dank an Dani Cuesta.
  • Algorithmusempfehlungen, die aus Warnungen resultieren, werden jetzt in Gelb statt Rot gedruckt; Dank an Adam Russell.
  • Fehler-, Warn- und Info-Hinweise zur JSON-Ausgabe hinzugefügt (beachten Sie, dass dies eine nicht abwärtskompatible Änderung an den Feldern „banner“, „protocol“, „enc“ und „mac“ zur Folge hat); Dank an Bareq Al-Azzawi.
  • Das Docker-Makefile erstellt jetzt Multi-Arch-Builds für amd64, arm64 und armv7; Dank an Sebastian Cohnen.
  • Absturz während GEX-Tests behoben.
  • GEX-Tests gegen OpenSSH-Server verbessert: Wenn der Verdacht besteht, dass der Fallback-Mechanismus ausgelöst wurde, wird ein zusätzlicher Test durchgeführt, um genauere Ergebnisse zu erhalten.
  • Die Farbe aller Hinweise wird grün gedruckt, wenn der zugehörige Algorithmus als gut bewertet wird.
  • Host-Schlüssel-Zertifikatsalgorithmen für die Ubuntu-22.04-LTS-Client-Richtlinie priorisiert.
  • Alle NIST-K-, B- und T-Kurven als unbewiesen markiert, da sie so selten verwendet werden.
  • Integrierte Richtlinie für OpenSSH 9.4 hinzugefügt.
  • 12 neue Host-Schlüssel hinzugefügt: ecdsa-sha2-curve25519, ecdsa-sha2-nistb233, ecdsa-sha2-nistb409, ecdsa-sha2-nistk163, ecdsa-sha2-nistk233, ecdsa-sha2-nistk283, , , , , , .

v2.9.0 (2023-04-29)

  • Unterstützung für Python 3.6 eingestellt, da es Ende 2021 das EOL erreicht hat.
  • Ubuntu-Server- & Client-22.04-Härtungsrichtlinien hinzugefügt.
  • Experimentelles Warnkennzeichen von [email protected] entfernt.
  • CVE-Datenbank aktualisiert; Dank an Alexandre Zanni.
  • -g und --gex-test für granulare GEX-Modulgrößentests hinzugefügt; Dank an Adam Russell.
  • Snap-Pakete geben jetzt benutzerfreundlichere Fehlermeldungen aus, wenn Berechtigungsfehler auftreten.
  • Das JSON-Feld „target“ enthält jetzt immer die Portnummer; Dank an tomatohater1337.
  • Die JSON-Ausgabe enthält jetzt Empfehlungen und CVE-Daten.
  • Gemischte Host-Schlüssel-/CA-Schlüsseltypen (d. h. RSA-Host-Schlüssel, die mit ED25519-CAs signiert sind, usw.) werden jetzt ordnungsgemäß behandelt.
  • Warnungen werden jetzt für 2048-Bit-Moduli ausgegeben; teilweise Anerkennung an Adam Russell.
  • SHA-1-Algorithmen führen jetzt zu Fehlern.
  • CBC-Modus-Chiffren sind jetzt Warnungen statt Fehler.
  • Generische Fehler-/Warnmeldungen durch spezifischere Gründe ersetzt (d. h.: 'using weak cipher' => 'using broken RC4 cipher').
  • Integrierte Richtlinien aktualisiert, um fehlende Informationen zur Host-Schlüsselgröße aufzunehmen.
  • Integrierte Richtlinien für OpenSSH 8.8, 8.9, 9.0, 9.1, 9.2 und 9.3 hinzugefügt.
  • 33 neue Host-Schlüssel hinzugefügt: [email protected], [email protected], [email protected], , , , , , , , , , , , , , , , , , , , , , , , , , , , , , .

v2.5.0 (2021-08-26)

  • Absturz bei der Ausführung von Host-Schlüsseltests behoben.
  • Behandelt Serververbindungsfehler jetzt eleganter.
  • Gibt jetzt bei Verwendung von -jj JSON mit Einrückungen aus (nützlich zum Debuggen).
  • MD5-Fingerabdrücke zur ausführlichen Ausgabe hinzugefügt.
  • Option -d/--debug zum Erhalten von Debug-Ausgaben hinzugefügt; Dank an Adam Russell.
  • JSON-Ausgabe aktualisiert, um MD5-Fingerabdrücke einzuschließen. Beachten Sie, dass dies eine nicht abwärtskompatible Änderung am Format des Wörterbuchs 'fingerprints' zur Folge hat.
  • OpenSSH-8.1-Richtlinien (und frühere) aktualisiert, um rsa-sha2-512 und rsa-sha2-256 einzuschließen.
  • OpenSSH-v8.6- und v8.7-Richtlinien hinzugefügt.
  • 3 neue Schlüsselaustauschverfahren hinzugefügt: gss-gex-sha1-eipGX3TCiQSrx573bT1o1Q==, gss-group1-sha1-eipGX3TCiQSrx573bT1o1Q== und gss-group14-sha1-eipGX3TCiQSrx573bT1o1Q==.
  • 3 neue MACs hinzugefügt: hmac-ripemd160-96, AEAD_AES_128_GCM und .

v2.4.0 (2021-02-23)

  • Unterstützung für mehrthreadiges Scannen hinzugefügt.
  • Integrierte Windows-Manpage hinzugefügt (siehe -m/--manual); Dank an Adam Russell.
  • Versionsprüfung für OpenSSH-Benutzeraufzählung hinzugefügt (CVE-2018-15473).
  • Veraltungshinweis zu Host-Schlüsseltypen basierend auf SHA-1 hinzugefügt.
  • Zusätzliche Warnungen für SSHv1 hinzugefügt.
  • Integrierte gehärtete OpenSSH-v8.5-Richtlinie hinzugefügt.
  • Warnungen für Host-Schlüsseltypen basierend auf SHA-1 zu Fehlern hochgestuft.
  • Absturz behoben, der beim Empfang einer unerwarteten Antwort während des Host-Schlüsseltests auftrat.
  • Hängen bei älteren Cisco-Geräten während des Host-Schlüsseltests und des GEX-Tests behoben.
  • Unsachgemäße Beendigung beim Scannen mehrerer Ziele behoben, wenn ein Ziel einen Fehler zurückgibt.
  • Unterstützung für Python 3.5 eingestellt (das im September 2020 das EOL erreichte).
  • 1 neues Schlüsselaustauschverfahren hinzugefügt: [email protected].

v2.3.1 (2020-10-28)

  • Analysiert jetzt öffentliche Schlüsselgrößen für die Host-Schlüsseltypen [email protected] und [email protected].
  • [email protected] wird aufgrund des SHA-1-Hashs als Fehler markiert.
  • Fehler in der Empfehlungsausgabe behoben, der einige Algorithmen unangemessen unterdrückte.
  • Integrierte Richtlinien enthalten jetzt CA-Schlüsselanforderungen (falls Zertifikate verwendet werden).
  • Die Lookup-Funktion (--lookup) führt jetzt groß-/kleinschreibungsunabhängige Lookups ähnlicher Algorithmen durch; Dank an Adam Russell.
  • Vorgefertigte Richtlinien von externen Dateien in eine interne Datenbank migriert.
  • Ein einzelnes 3.500-Zeilen-Skript in viele Dateien (nach Klasse) aufgeteilt.
  • setup.py-Unterstützung hinzugefügt; Dank an Ganden Schaffner.
  • 1 neue Chiffre hinzugefügt: [email protected].

v2.3.0 (2020-09-27)

  • Neue Funktion zur Richtlinienprüfung hinzugefügt, um die Einhaltung eines Härtungsleitfadens/einer Standardkonfiguration zu testen (siehe -L/--list-policies, -M/--make-policy und -P/--policy). Ein ausführliches Tutorial finden Sie unter https://www.positronsecurity.com/blog/2020-09-27-ssh-policy-configuration-checks-with-ssh-audit/.
  • Neue Manpage erstellt (siehe Datei ssh-audit.1).
  • 1024-Bit-Moduli von Warnungen zu Fehlern hochgestuft.
  • Viele Python-2-Codebereinigungen, Verbesserungen am Testframework, pylint- und flake8-Fixes sowie mypy-Typkommentare; Dank an Jürgen Gmach.
  • Funktion hinzugefügt, um Algorithmen in der internen Datenbank nachzuschlagen (siehe --lookup); Dank an Adam Russell.
  • Empfehlung von Token-Host-Schlüsseltypen unterdrücken.
  • Prüfung auf Use-after-Free-Schwachstelle in PuTTY v0.73 hinzugefügt.
  • 11 neue Host-Schlüsseltypen hinzugefügt: ssh-rsa1, [email protected], , , , , , , , , .

v2.1.1 (2019-11-26)

  • 2 neue Host-Key-Typen hinzugefügt: [email protected], [email protected].
  • 2 neue Cipher hinzugefügt: des, 3des.
  • 3 neue PuTTY-Schwachstellen hinzugefügt.
  • Beim Client-Test wird die Client-IP-Adresse nun in der Ausgabe aufgelistet.

v2.1.0 (2019-11-14)

  • Audit-Funktion für Client-Software hinzugefügt (siehe Option -c / --client-audit).
  • JSON-Ausgabeoption hinzugefügt (siehe Option -j / --json; Dank an Andreas Jaggi).
  • Absturz beim Scannen von Solaris Sun_SSH behoben.
  • 9 neue Schlüsselaustauschverfahren hinzugefügt: gss-group1-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-gex-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha1-, gss-group14-sha1-toWM5Slw5Ew8Mqkay+al2g==, gss-group14-sha256-toWM5Slw5Ew8Mqkay+al2g==, gss-group15-sha512-toWM5Slw5Ew8Mqkay+al2g==, diffie-hellman-group15-sha256, ecdh-sha2-1.3.132.0.10, .

v2.0.0 (2019-08-29)

  • Von https://github.com/arthepsy/ssh-audit abgezweigt (die Entwicklung war ins Stocken geraten, und der Entwickler war nicht mehr erreichbar).
  • Test der RSA-Host-Key-Länge hinzugefügt.
  • Test der RSA-Zertifikatschlüssellänge hinzugefügt.
  • Test der Diffie-Hellman-Modulusgröße hinzugefügt.
  • Gibt nun Host-Key-Fingerprints für RSA und ED25519 aus.
  • 5 neue Schlüsselaustauschverfahren hinzugefügt: [email protected], [email protected], [email protected], diffie-hellman-group16-sha256, diffie-hellman-group17-sha512.
  • 3 neue Verschlüsselungsalgorithmen hinzugefügt: des-cbc-ssh1, blowfish-ctr, twofish-ctr.
  • 10 neue MACs hinzugefügt: hmac-sha2-56, hmac-sha2-224, hmac-sha2-384, , , , , , , .

v1.7.0 (2016-10-26)

  • Optionen implementieren, um die IPv4-/IPv6-Verwendung und die Reihenfolge der Priorität anzugeben
  • Option implementieren, um den Remote-Port anzugeben (altes Verhalten aus Kompatibilitätsgründen beibehalten)
  • Farbunterstützung für Microsoft Windows über die optionale colorama-Abhängigkeit hinzufügen
  • Kodierungs- und Dekodierungsprobleme beheben, Tests hinzufügen, bei Kodierungsfehlern nicht abstürzen
  • mypy-lang für die statische Typprüfung verwenden und den gesamten Code verifizieren

v1.6.0 (2016-10-14)

  • Abschnitt mit Algorithmusempfehlungen implementieren (basierend auf erkannter Software)
  • Volle libssh-Unterstützung implementieren (Versionshistorie, Algorithmen, Sicherheit usw.)
  • Erkennung des SSH-1.99-Banners und Funktion zum Versionsvergleich korrigieren
  • Leere Algorithmen nicht ausgeben (tritt bei falsch konfigurierten Servern auf)
  • Konsistente Ausgabe für Python-3.x-Versionen erzeugen
  • Viel mehr Tests hinzufügen (Konfiguration, Banner, Software, SSH1/SSH2, Ausgabe usw.)
  • Travis CI verwenden, um mehrere Python-Versionen zu testen (2.6-3.5, pypy, pypy3)

v1.5.0 (2016-09-20)

  • Sicherheitsabschnitt für zugehörige Sicherheitsinformationen erstellen
  • Zugewiesene CVE-Liste und Sicherheitsprobleme für Dropbear SSH abgleichen und ausgeben
  • Volle SSH1-Unterstützung mit Fingerprint-Informationen implementieren
  • Bei Protokollkonflikt automatisch auf SSH1 zurückfallen
  • Neue Optionen hinzufügen, um SSH1 oder SSH2 zu erzwingen (standardmäßig sind beide erlaubt)
  • Bannerinformationen analysieren und in spezifische Software- und OS-Version umwandeln
  • Keine Auffüllung im Batch-Modus verwenden
  • Mehrere Korrekturen (Cisco sshd, seltene Hänger, Fehlerbehandlung usw.)

v1.0.20160902

  • Batch-Ausgabeoption implementieren
  • Option für minimale Ausgabestufe implementieren
  • Kompatibilität mit Python 2.6 korrigieren

v1.0.20160812

  • Funktion zur SSH-Versionskompatibilität implementieren
  • Warnung zu falschem MAC-Algorithmus korrigieren
  • Tippfehler bei der Dropbear-SSH-Version korrigieren
  • Pre-Banner-Header analysieren
  • Bessere Fehlerbehandlung

v1.0.20160803

  • OpenSSH-7.3-Banner verwenden
  • Neue Schlüsselaustauschalgorithmen hinzufügen

v1.0.20160207

  • OpenSSH-7.2-Banner verwenden
  • Zusätzliche Warnungen für OpenSSH 7.2
  • Fehlermeldungen von OpenSSH 7.0 korrigieren
  • Fehlermeldung für rijndael-cbc von OpenSSH 6.7 hinzufügen

v1.0.20160105

  • Mehrere zusätzliche Warnungen
  • Unterstützung für den Algorithmus none
  • Bessere Behandlung der Kompression
  • Sicherstellen, dass genügend Daten gelesen werden (behebt einige Linux-SSH-Probleme)

v1.0.20151230

  • Dropbear-SSH-Unterstützung

v1.0.20151223

  • Erstversion
Tool herunterladen
-v
  • UNIX-Server-Socket-Scanning hinzugefügt (Ziel mit unix:///path/to/socket angeben).
  • SOCKS5-Proxy-Unterstützung hinzugefügt (Proxy mit --socks5 host:port angeben); teilweise Anerkennung an Michał Majchrowicz.
  • Integrierte Richtlinie für Debian 12 aktualisiert.
  • Integrierte Richtlinien für OpenSSH 10.0, 10.1, 10.2, 10.3 und 10.4 hinzugefügt.
  • Härtungsleitfäden und Richtlinien für Debian 13 hinzugefügt.
  • Härtungsleitfäden und Richtlinien für Rocky Linux 10 hinzugefügt.
  • Härtungsleitfäden und Richtlinien für Ubuntu 26.04 hinzugefügt.
  • 2 neue Schlüsselaustauschverfahren hinzugefügt: mlkem768nistp256-sha256, mlkem1024nistp384-sha384.
  • 11 neue Host-Schlüssel hinzugefügt: [email protected], mldsa-44, [email protected], mldsa-65, mldsa-87, ssh-mldsa-44, ssh-mldsa-65, ssh-mldsa-87, ssh-mldsa44, ssh-mldsa65, ssh-mldsa87.
  • 2 neue Chiffren hinzugefügt: AEAD_CAMELLIA_128_GCM, AEAD_CAMELLIA_256_GCM.
  • --port
    -p
    --port
    -T targets.txt -p 222
    targets.txt
    -T targets.txt
    -p
  • Integrierte Server- & Client-Richtlinien für Amazon Linux 2023, Debian 12, Rocky Linux 9 und Ubuntu 22.04 aktualisiert, um die Effizienz der Host-Schlüssel und die Widerstandsfähigkeit der Chiffren gegen Quantenangriffe zu verbessern.
  • 1 neue Chiffre hinzugefügt: grasshopper-ctr128.
  • 2 neue Schlüsselaustauschverfahren hinzugefügt: mlkem768x25519-sha256, sntrup761x25519-sha512.
  • yannik1015
  • Benutzerdefinierte Richtlinien unterstützen jetzt die Direktive allow_larger_keys, um Zielen das Bestehen mit größeren Host-Schlüsseln, CA-Schlüsseln und Diffie-Hellman-Schlüsseln zu ermöglichen. Dies erlaubt die Erstellung einer Basisrichtlinie, bei der Ziele optional strengere Kontrollen implementieren können; teilweise Anerkennung an Damian Szuberski.
  • Die Farbausgabe wird deaktiviert, wenn die Umgebungsvariable NO_COLOR gesetzt ist (siehe https://no-color.org/).
  • 1 neuer Schlüsselaustauschalgorithmus hinzugefügt: gss-nistp384-sha384-*.
  • 1 neue Chiffre hinzugefügt: [email protected].
  • ecdsa-sha2-nistk409
    ecdsa-sha2-nistp224
    ecdsa-sha2-nistp192
    ecdsa-sha2-nistt571
    ssh-dsa
    x509v3-sign-rsa-sha256
  • 15 neue Schlüsselaustauschverfahren hinzugefügt: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], kexAlgoDH14SHA1, kexAlgoDH1SHA1, kexAlgoECDH256, kexAlgoECDH384, kexAlgoECDH521, sm2kep-sha2-nistp256, [email protected], [email protected].
  • 8 neue Chiffren hinzugefügt: [email protected], cast128-12-cbc, cast128-12-cfb, cast128-12-ecb, cast128-12-ofb, des-cfb, des-ecb, des-ofb.
  • 14 neue MACs hinzugefügt: cbcmac-3des, cbcmac-aes, cbcmac-blowfish, cbcmac-des, cbcmac-rijndael, cbcmac-twofish, hmac-sha256-96, md5, md5-8, ripemd160, ripemd160-8, sha1, sha1-8, umac-128.
  • [email protected]
    [email protected]
    [email protected]
    null
    pgp-sign-dss
    pgp-sign-rsa
    spki-sign-dss
    spki-sign-rsa
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    ssh-rsa-sha2-256
    ssh-rsa-sha2-512
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-ecdsa-sha2-1.3.132.0.10
    x509v3-sign-dss-sha1
    [email protected]
    [email protected]
    [email protected]
    [email protected]
    x509v3-sign-rsa-sha1
    [email protected]
    [email protected]
    [email protected]
  • 46 neue Schlüsselaustauschverfahren hinzugefügt: [email protected], diffie-hellman_group17-sha512, [email protected], [email protected], ecdh-sha2-1.2.840.10045.3.1.1, ecdh-sha2-1.2.840.10045.3.1.7, ecdh-sha2-1.3.132.0.1, ecdh-sha2-1.3.132.0.16, ecdh-sha2-1.3.132.0.26, ecdh-sha2-1.3.132.0.27, ecdh-sha2-1.3.132.0.33, ecdh-sha2-1.3.132.0.34, ecdh-sha2-1.3.132.0.35, ecdh-sha2-1.3.132.0.36, ecdh-sha2-1.3.132.0.37, ecdh-sha2-1.3.132.0.38, ecdh-sha2-4MHB+NBt3AlaSRQ7MnB4cg==, ecdh-sha2-5pPrSUQtIaTjUSt5VZNBjg==, ecdh-sha2-9UzNcgwTlEnSCECZa7V1mw==, ecdh-sha2-D3FefCjYoJ/kfXgAyLddYA==, ecdh-sha2-h/SsxnLCtRBh7I9ATyeB3A==, ecdh-sha2-m/FtSAmrV4j/Wy6RVUaK7A==, ecdh-sha2-mNVwCXAoS1HGmHpLvBC94w==, ecdh-sha2-qCbG5Cn/jjsZ7nBeR7EnOA==, ecdh-sha2-qcFQaMAMGhTziMT0z+Tuzw==, ecdh-sha2-VqBg4QRPjxx1EXZdV0GdWQ==, ecdh-sha2-wiRIU8TKjMZ418sMqlqtvQ==, ecdh-sha2-zD/b3hu/71952ArpUG4OjQ==, ecmqv-sha2, gss-13.3.132.0.10-sha256-*, gss-curve25519-sha256-*, gss-curve448-sha512-*, gss-gex-sha1-*, gss-gex-sha256-*, gss-group14-sha1-*, gss-group14-sha256-*, gss-group15-sha512-*, gss-group16-sha512-*, gss-group17-sha512-*, gss-group18-sha512-*, gss-group1-sha1-*, gss-nistp256-sha256-*, gss-nistp384-sha256-*, gss-nistp521-sha512-*, [email protected], [email protected].
  • 28 neue Chiffren hinzugefügt: 3des-cfb, 3des-ecb, 3des-ofb, blowfish-cfb, blowfish-ecb, blowfish-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], cast128-cfb, cast128-ecb, cast128-ofb, [email protected], idea-cfb, idea-ecb, idea-ofb, [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], twofish-cfb, twofish-ecb, twofish-ofb
  • 5 neue MACs hinzugefügt: [email protected], [email protected], [email protected], [email protected], hmac-whirlpool.
  • AEAD_AES_256_GCM
    ssh-gost2001
    ssh-gost2012-256
    ssh-gost2012-512
    spki-sign-rsa
    ssh-ed448
    x509v3-ecdsa-sha2-nistp256
    x509v3-ecdsa-sha2-nistp384
    x509v3-ecdsa-sha2-nistp521
    x509v3-rsa2048-sha256
  • 8 neue Schlüsselaustauschverfahren hinzugefügt: diffie-hellman-group1-sha256, kexAlgoCurve25519SHA256, Curve25519SHA256, gss-group14-sha256-, gss-group15-sha512-, gss-group16-sha512-, gss-nistp256-sha256-, gss-curve25519-sha256-.
  • 5 neue Chiffren hinzugefügt: blowfish, AEAD_AES_128_GCM, AEAD_AES_256_GCM, [email protected], [email protected].
  • 3 neue MACs hinzugefügt: [email protected], hmac-sha3-224, [email protected].### v2.2.0 (2020-03-11)
  • Markierte den Host-Key-Typ ssh-rsa als schwach aufgrund praktischer SHA-1-Kollisionen.
  • Windows-Builds hinzugefügt.
  • 10 neue Host-Key-Typen hinzugefügt: ecdsa-sha2-1.3.132.0.10, x509v3-sign-dss, x509v3-sign-rsa, [email protected], x509v3-ssh-dss, x509v3-ssh-rsa, [email protected], [email protected], [email protected] und [email protected].
  • 18 neue Schlüsselaustauschverfahren hinzugefügt: [email protected], [email protected], [email protected], [email protected], [email protected], [email protected], ecdh-sha2-curve25519, ecdh-sha2-nistb233, ecdh-sha2-nistb409, ecdh-sha2-nistk163, ecdh-sha2-nistk233, ecdh-sha2-nistk283, ecdh-sha2-nistk409, ecdh-sha2-nistp192, ecdh-sha2-nistp224, ecdh-sha2-nistt571, gss-gex-sha1- und gss-group1-sha1-.
  • 9 neue Cipher hinzugefügt: camellia128-cbc, camellia128-ctr, camellia192-cbc, camellia192-ctr, camellia256-cbc, camellia256-ctr, aes128-gcm, aes256-gcm und chacha20-poly1305.
  • 2 neue MACs hinzugefügt: aes128-gcm und aes256-gcm.
  • curve448-sha512
  • 1 neuen Host-Key-Typ hinzugefügt: ecdsa-sha2-1.3.132.0.10.
  • 4 neue Cipher hinzugefügt: idea-cbc, serpent128-cbc, serpent192-cbc, serpent256-cbc.
  • 6 neue MACs hinzugefügt: [email protected], [email protected], hmac-ripemd, [email protected], [email protected], [email protected].
  • hmac-sha3-256
    hmac-sha3-384
    hmac-sha3-512
    hmac-sha256
    [email protected]
    hmac-sha512
    [email protected]
  • Kommandozeilenargument (-t / --timeout) für Verbindungs- und Lese-Timeouts hinzugefügt.
  • CVEs für libssh & Dropbear aktualisiert.