Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
hassh — SSH 클라이언트 및 서버 핑거프린팅. | Kitploit
도구/GitHubGitHub/corelight/hassh
Indicator of Compromise (IOC) ManagementReconnaissanceForensicsNetwork SecurityThreat IntelligenceIntrusion DetectionAnomaly Detection
GitHubcorelight/hassh

hassh

SSH 클라이언트 및 서버 핑거프린팅.

저장소 보기
122년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

"HASSH" - SSH 클라이언트 및 서버를 위한 프로파일링 방법.

참고: 이 Corelight 저장소는 원래 저장소가 더 이상 유지 관리되지 않는 Salesforce의 요청에 따라 적극적으로 유지 관리되도록 생성되었습니다.

"HASSH"는 특정 SSH 클라이언트 및 서버 구현을 식별하는 데 사용할 수 있는 네트워크 핑거프린팅 표준입니다. 지문은 MD5 지문 형태로 쉽게 저장, 검색 및 공유할 수 있습니다.

License: BSD 3-Clause License

HASSH가 도움이 되는 분야:

  • 고도로 통제되고 잘 이해된 환경에서 사용 - 알려진 정상 집합을 벗어난 모든 지문에 대해 경고를 발생시킬 수 있습니다.
  • NAT 또는 봇넷과 유사한 동작의 영향을 받을 수 있는 IP 소스보다 더 세분화된 수준에서 무차별 대입(brute force) 또는 크레드 스터핑(Cred Stuffing) 비밀번호 시도를 탐지, 제어 및 조사할 수 있습니다. IP가 다른 많은 SSH 클라이언트와 공유되도록 NAT된 경우에도 hassh는 사용 중인 특정 클라이언트 소프트웨어 구현의 특징이 됩니다.
  • 클라이언트 알고리즘 집합의 구성 요소 내에서 데이터의 은밀한 외부 유출을 탐지합니다. 이 경우 특수하게 코딩된 SSH 클라이언트가 일련의 SSH_MSG_KEXINIT 패킷 내에서 신뢰된 환경에서 덜 신뢰된 환경으로 아웃바운드 데이터를 보낼 수 있습니다. DNS를 통한 더 잘 알려진 유출과 유사한 시나리오에서, 데이터는 악의적인 행위자가 제어하는 SSH 서버에 대한 일련의 시도되었지만 불완전하고 기록되지 않은 연결로 전송될 수 있으며, 행위자는 이러한 데이터 조각을 기록, 디코딩 및 원래 형태로 재구성할 수 있습니다. 지금까지 이러한 시도(평문 패킷의 내용은 말할 것도 없고)는 성숙한 패킷 분석기나 엔드포인트 시스템에서도 기록되지 않았습니다. 이제 이러한 스타일의 유출 탐지는 여러 가지 다른 hassh를 가진 SSH 클라이언트에 대한 이상 탐지 또는 경고를 사용하여 쉽게 수행할 수 있습니다
  • 다른 상황별 지표와 함께 사용 - 예를 들어 Paramiko, Powershell, Ruby, Meterpreter, Empire에서 사용되는 것과 같은 비정상적인 hassh를 통해 네트워크 검색 및 측면 이동 시도를 탐지합니다.
  • 악성 hassh를 침해 지표(IOC)로 공유합니다.
  • 클라이언트 애플리케이션 제어의 추가 수준을 생성 - 예를 들어 승인된 알려진 hassh 값 집합을 벗어난 모든 클라이언트가 SSH 서버에 연결하지 못하도록 차단할 수 있습니다.
  • 포렌식 맥락에서 부인 방지(Non Repudiation)에 기여 - NAT의 영향을 받거나 여러 IP 소스가 사용되는 IP 소스보다 더 높은 추상화 수준에서 가능합니다.
  • 기만적인 애플리케이션 탐지. 예: 서버 문자열에서 일반적인 OpenSSH 서버로 가장하는 Cowry/Kippo SSH 허니팟 서버 설치에 속하는 것으로 알려진 hasshServer 값.
  • IoT 임베디드 시스템에 속하는 것으로 알려진 hassh를 가진 장치를 탐지합니다. 예를 들어 눈에 띄지 않게 숨겨져 암호화된 채널을 통해 제어 서버로 조용히 통신할 수 있는 카메라, 마이크, 키로거, 도청 장치 등이 포함될 수 있습니다.

HASSH 작동 방식:

"hassh"와 "hasshServer"는 다양한 SSH 클라이언트 및 서버 애플리케이션에서 지원하는 특정 알고리즘 집합으로 구성된 MD5 해시입니다. 이러한 알고리즘은 초기 TCP 3-way 핸드셰이크 후 "SSH_MSG_KEXINIT" 메시지로 알려진 평문 패킷으로 교환되며, 최종 암호화된 SSH 채널 설정의 필수적인 부분입니다. 이러한 알고리즘의 존재와 순서는 "Client" 또는 "Server" 문자열과 같은 상위 수준의 표면적 식별자와 관계없이 기본 클라이언트 및 서버 애플리케이션이나 고유한 구현을 식별하는 데 도움이 되는 지문으로 사용될 수 있을 만큼 고유할 수 있습니다.

예제 1: 클라이언트 핑거프린팅 - "hassh"

"Cyberduck" SFTP 클라이언트 SSH-2.0-Cyberduck/6.7.1.28683 (Mac OS X/10.13.6) (x86_64) 의 경우 지원되는 알고리즘 집합은 다음과 같습니다 :

이러한 알고리즘을 ";" 구분 기호로 연결하면 상세 분석에 유용한 hasshAlgorithms가 생성됩니다.
[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected];aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256;hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512;[email protected],zlib,none

마지막으로 hassh는 단순히 hasshAlgorithms의 MD5이며 저장, 검색 및 공유에 사용됩니다. 몇 가지 예는 다음과 같습니다:

root@kitploit:~
de30354b88bae4c2810426614e1b6976  Powershell Renci.SshNet.SshClient.0.0.1 (used by Empire exploit modules)
fafc45381bfde997b6305c4e1600f1bf  Ruby/Net::SSH_5.0.2 x86_64-linux (used by Metasploit exploit modules)
b5752e36ba6c5979a575e43178908adf  Python Paramiko_2.4.1 (used by Metasploit exploit modules) 
16f898dd8ed8279e1055350b4e20666c  Dropbear_2012.55 (used in IOT embedded systems)  
8a8ae540028bf433cd68356c1b9e8d5b  CyberDuck Version 6.7.1 (28683)  
06046964c022c6407d15a27b12a6a4fb  OpenSSH_7.7p1 Ubuntu-4

예제 2: 서버 핑거프린팅 - "hasshServer"

표준 SSH-2.0-OpenSSH_5.3 SSH 서버의 경우 지원되는 알고리즘 집합은 다음과 같습니다 :

기능SSH_MSG_KEXINIT 패킷에서 볼 수 있는 알고리즘

이러한 알고리즘을 ";" 구분 기호로 연결하면 상세 분석에 유용한 hasshServerAlgorithms가 생성됩니다.
diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1;aes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected];hmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96;none,[email protected]

마지막으로 hasshServer는 단순히 hasshServerAlgorithms의 MD5이며, 몇 가지 예는 다음과 같습니다:

root@kitploit:~
c1c596caaeb93c566b8ecf3cae9b5a9e  SSH-2.0-dropbear_2016.74	  
d93f46d063c4382b6232a4d77db532b2  SSH-2.0-dropbear_2016.72	  
2dd9a9b3dbebfaeec8b8aabd689e75d2  SSH-2.0-AWSCodeCommit  
696e7f84ac571fdf8fa5073e64ee2dc8  SSH-2.0-FTP

옵션

기본적으로 원시 알고리즘 문자열과 키 알고리즘이 기록되며, 스크립트에서 다음 부울 변수를 설정하여 제어할 수 있습니다.

root@kitploit:~
option log_raw_hasshAlgorithms = T;
option log_key_algorithm = T;

참고 자료:

  • Salesforce 엔지니어링 블로그
  • BSides 2019 - HASSH - SSH 클라이언트 및 서버를 위한 프로파일링 방법
  • RFC4253 SSH(Secure Shell) 전송 계층 프로토콜

크레딧:

hassh와 hasshServer는 Salesforce의 Detection Cloud 팀 내에서 Ben Reardon이 구상하고 개발했으며, Adel Karimi(@0x4d31)와 JA3 팀의 영감과 기여가 있었습니다.

도구 다운로드
기능SSH_MSG_KEXINIT 패킷에서 볼 수 있는 알고리즘
키 교환 방법[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected]
암호화aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256
메시지 인증hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512
압축[email protected],zlib,none
키 교환 방법diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1
암호화aes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected]
메시지 인증hmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96
압축none,[email protected]