
Impressões digitais HASSH para identificar servidores OpenSSH potencialmente vulneráveis a CVE-2024-6387 (regreSSHion).
Impressões Digitais HASSH para identificar servidores OpenSSH potencialmente vulneráveis ao CVE-2024-6387 (regreSSHion).
O principal objetivo deste repositório é compartilhar o banco de dados de impressões digitais HASSH gerado. Os scripts usam a API do Shodan para compilar uma lista de impressões digitais HASSH para versões vulneráveis do OpenSSH. O banco de dados gerado pode ser usado para consultar Shodan ou Censys para identificar servidores OpenSSH potencialmente vulneráveis. O banco de dados hasshdb.txt também pode ser usado com meu script Nmap NSE disponível em hassh-utils.
A string de identificação do servidor SSH (também conhecida como string de versão) não é uma maneira confiável de identificar implementações e versões do servidor SSH, pois pode ser facilmente fraudada, como visto em honeypots como Cowrie. HASSH, desenvolvido por Ben Reardon (com contribuições minhas e de John Althouse), é uma técnica de fingerprinting que combina algoritmos de KEX, Criptografia, MAC e Compressão da mensagem SSH_MSG_KEXINIT para criar uma impressão digital para implementações específicas do SSH. Para mais informações sobre HASSH, consulte o post do blog de engenharia da Salesforce e o repositório HASSH.
Considerando a recente vulnerabilidade RCE no OpenSSH (post do blog da Qualys), pensei que valeria a pena gerar um banco de dados de impressões digitais, pois o HASSH é suportado tanto no Shodan quanto no Censys e fornece um método mais confiável para identificar implementações e versões específicas do servidor SSH.
A impressão digital HASSH pode ser pesquisada no Shodan usando a consulta ssh.hassh e no Censys usando a consulta services.ssh.hassh_fingerprint.
Os scripts do Shodan produzem os seguintes arquivos de dados:
hasshdb.txt: Um arquivo de texto contendo impressões digitais HASSH formatadas e suas versões associadas do OpenSSH, incluindo porcentagens de confiança.hasshdb.json: Um arquivo JSON com o banco de dados HASSH, mapeando cada impressão digital HASSH para suas versões e contagens do OpenSSH.potentially-vulnerable.json: Um arquivo JSON contendo impressões digitais HASSH de servidores potencialmente vulneráveis, contagens totais e as 100 principais strings de identificação/versão.Nota: Os scripts usam as facets do Shodan e o método count(), que não retorna resultados detalhados e não requer um plano de API pago. Este método também é muito mais rápido que o método search().