
Empreintes HASSH pour identifier les serveurs OpenSSH potentiellement vulnérables à CVE-2024-6387 (regreSSHion).
Empreintes HASSH pour identifier les serveurs OpenSSH potentiellement vulnérables à CVE-2024-6387 (regreSSHion).
L'objectif principal de ce dépôt est de partager la base de données d'empreintes HASSH générée. Les scripts utilisent l'API Shodan pour compiler une liste d'empreintes HASSH pour les versions vulnérables d'OpenSSH. La base de données générée peut être utilisée pour interroger Shodan ou Censys afin d'identifier les serveurs OpenSSH potentiellement vulnérables. La base de données hasshdb.txt peut également être utilisée avec mon script NSE Nmap disponible sur hassh-utils.
La chaîne d'identification du serveur SSH (aussi appelée chaîne de version) n'est pas un moyen fiable d'identifier les implémentations et versions de serveurs SSH, car elle peut être facilement usurpée, comme le montrent les honeypots tels que Cowrie. HASSH, développé par Ben Reardon (avec les contributions de ma part et de John Althouse), est une technique d'empreinte digitale qui combine les algorithmes KEX, Encryption, MAC et Compression du message SSH_MSG_KEXINIT pour créer une empreinte pour des implémentations SSH spécifiques. Pour plus d'informations sur HASSH, reportez-vous au billet de blog de l'ingénierie Salesforce et au dépôt HASSH.
Compte tenu de la récente vulnérabilité RCE dans OpenSSH (billet de blog Qualys), j'ai pensé qu'il valait la peine de générer une base de données d'empreintes, car HASSH est pris en charge à la fois par Shodan et Censys et offre une méthode plus fiable pour identifier des implémentations et versions spécifiques de serveurs SSH.
L'empreinte HASSH peut être recherchée dans Shodan à l'aide de la requête ssh.hassh et dans Censys avec la requête services.ssh.hassh_fingerprint.
Les scripts Shodan produisent les fichiers de données suivants :
hasshdb.txt : Un fichier texte contenant les empreintes HASSH formatées et leurs versions OpenSSH associées, y compris les pourcentages de confiance.hasshdb.json : Un fichier JSON avec la base de données HASSH, mappant chaque empreinte HASSH à ses versions OpenSSH et comptages.potentially-vulnerable.json : Un fichier JSON contenant les empreintes HASSH des serveurs potentiellement vulnérables, les totaux et les 100 premières chaînes de version/identification.Remarque : Les scripts utilisent les facettes de Shodan et la méthode count(), qui ne renvoie pas de résultats détaillés et ne nécessite pas de plan API payant. Cette méthode est également beaucoup plus rapide que la méthode search().