Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
hassh — Prendre l’empreinte des clients et serveurs SSH. | Kitploit
Outils/GitHubGitHub/corelight/hassh
Gestion des Indicateurs de Compromission (IOC)ReconnaissanceAnalyse ForensiqueSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionDétection d'Anomalies
GitHubcorelight/hassh

hassh

Prendre l’empreinte des clients et serveurs SSH.

Voir le dépôt
1219il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

"HASSH" - une méthode de profilage des clients et serveurs SSH.

NOTE : Ce dépôt Corelight a été créé afin qu'il puisse être activement maintenu, à la demande de Salesforce, dont le dépôt d'origine n'est plus maintenu.

"HASSH" est un standard d'empreinte réseau qui peut être utilisé pour identifier des implémentations SSH spécifiques de clients et de serveurs. Les empreintes peuvent être facilement stockées, recherchées et partagées sous la forme d'une empreinte MD5.

License: BSD 3-Clause License

À quoi HASSH peut-il servir :

  • Utilisation dans des environnements hautement contrôlés et bien maîtrisés, où toute empreinte en dehors d'un ensemble connu et approuvé est signalable.
  • Il est possible de détecter, de contrôler et d'investiguer les tentatives de mots de passe par force brute ou par Cred Stuffing avec un niveau de granularité plus fin que l'adresse IP source - qui peut être affectée par le NAT ou un comportement de type botnet. Le hassh sera une caractéristique de l'implémentation logicielle du client spécifique utilisé, même si l'IP est soumise à du NAT et donc partagée par de nombreux autres clients SSH.
  • Détecter l'exfiltration furtive de données au sein des composants des ensembles d'algorithmes du client. Dans ce cas, un client SSH spécialement codé peut envoyer des données vers l'extérieur, d'un environnement de confiance vers un environnement moins fiable, dans une série de paquets SSH_MSG_KEXINIT. Dans un scénario similaire à l'exfiltration plus connue via DNS, les données pourraient être envoyées sous la forme d'une série de connexions tentées, mais incomplètes et non journalisées, vers un serveur SSH contrôlé par des acteurs malveillants qui peuvent ensuite enregistrer, décoder et reconstituer ces morceaux de données dans leur forme d'origine. Jusqu'à présent, de telles tentatives - et encore moins le contenu des paquets en clair - n'étaient pas journalisées, même par des analyseurs de paquets matures ou sur les systèmes d'extrémité. La détection de ce style d'exfiltration peut désormais être effectuée facilement en utilisant la détection d'anomalies ou en déclenchant des alertes sur les clients SSH présentant plusieurs hassh différents
  • Utilisation en conjonction avec d'autres indicateurs contextuels, par exemple pour détecter les tentatives de découverte du réseau et de mouvements latéraux via des hassh inhabituels, comme ceux utilisés par Paramiko, Powershell, Ruby, Meterpreter, Empire.
  • Partager les hassh malveillants comme indicateurs de compromission.
  • Créer un niveau supplémentaire de contrôle des applications clientes, par exemple en bloquant la connexion à un serveur SSH pour tous les clients qui ne font pas partie d'un ensemble connu et approuvé de valeurs hassh.
  • Contribuer à la non-répudiation dans un contexte forensique - à un niveau d'abstraction plus élevé que la source IP - qui peut être affectée par le NAT, ou lorsque plusieurs sources IP sont utilisées.
  • Détecter les applications trompeuses. Par exemple, une valeur hasshServer connue pour appartenir à l'installation du serveur honeypot SSH Cowry/Kippo, qui prétend être un serveur OpenSSH courant dans la chaîne d'identification du serveur.
  • Détecter les appareils dont le hassh est connu pour appartenir à des systèmes embarqués IoT. Il peut s'agir, par exemple, de caméras, de micros, de keyloggers, d'écoutes téléphoniques qui pourraient facilement être dissimulés et communiquer discrètement sur des canaux chiffrés vers un serveur de contrôle.

Comment fonctionne HASSH :

"hassh" et "hasshServer" sont des hachages MD5 construits à partir d'un ensemble spécifique d'algorithmes pris en charge par diverses applications clientes et serveurs SSH. Ces algorithmes sont échangés après la poignée de main TCP à trois voies initiale sous forme de paquets en clair appelés messages « SSH_MSG_KEXINIT », et font partie intégrante de la mise en place du canal SSH chiffré final. L'existence et l'ordre de ces algorithmes peuvent être suffisamment uniques pour être utilisés comme empreinte afin d'identifier l'application cliente ou serveur sous-jacente, ou une implémentation unique, indépendamment d'identifiants apparents de plus haut niveau tels que les chaînes « Client » ou « Server ».

Exemple 1 : Empreinte client - le "hassh"

Pour le client SFTP « Cyberduck » SSH-2.0-Cyberduck/6.7.1.28683 (Mac OS X/10.13.6) (x86_64) , l'ensemble des algorithmes pris en charge est le suivant :

FonctionAlgorithmes observés dans les paquets SSH_MSG_KEXINIT
Méthodes d'échange de clés[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected]
Chiffrementaes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256
Authentification de messagehmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512
Compression[email protected],zlib,none

La concaténation de ces algorithmes avec un délimiteur « ; » donne le hasshAlgorithms, utile pour une analyse détaillée.
[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected];aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256;hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512;[email protected],zlib,none

Télécharger l’outil