
Identifique clientes e servidores SSH.
NOTA: Este repositório Corelight foi criado para que possa ser mantido ativamente, a pedido da Salesforce, cujo repositório original não está sendo mantido.
"HASSH" é um padrão de fingerprinting de rede que pode ser usado para identificar implementações SSH específicas de Clientes e Servidores. As impressões digitais podem ser facilmente armazenadas, pesquisadas e compartilhadas na forma de uma impressão digital MD5.
"hassh" e "hasshServer" são hashes MD5 construídos a partir de um conjunto específico de algoritmos suportados por diversos aplicativos SSH de Cliente e Servidor. Esses algoritmos são trocados após o handshake inicial de três vias TCP como pacotes de texto claro conhecidos como mensagens "SSH_MSG_KEXINIT", e são parte integrante da configuração do canal SSH final criptografado. A existência e a ordem desses algoritmos podem ser únicas o suficiente para serem usadas como uma impressão digital para ajudar a identificar o aplicativo Cliente e Servidor subjacente ou a implementação única, independentemente de identificadores ostensivos de nível mais alto, como strings "Client" ou "Server".
Para o cliente SFTP "Cyberduck" SSH-2.0-Cyberduck/6.7.1.28683 (Mac OS X/10.13.6) (x86_64), o conjunto de algoritmos suportados é o seguinte:
Concatenando esses algoritmos com um delimitador de ";" obtém-se o hasshAlgorithms, que é útil para análise detalhada.
[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected];aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256;hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512;[email protected],zlib,none
Finalmente, o hassh é simplesmente o MD5 do hasshAlgorithms, e é usado para armazenamento, busca e compartilhamento. Alguns exemplos a seguir:
de30354b88bae4c2810426614e1b6976 Powershell Renci.SshNet.SshClient.0.0.1 (usado pelos módulos de exploração do Empire)
fafc45381bfde997b6305c4e1600f1bf Ruby/Net::SSH_5.0.2 x86_64-linux (usado pelos módulos de exploração do Metasploit)
b5752e36ba6c5979a575e43178908adf Python Paramiko_2.4.1 (usado pelos módulos de exploração do Metasploit)
16f898dd8ed8279e1055350b4e20666c Dropbear_2012.55 (usado em sistemas embarcados de IOT)
8a8ae540028bf433cd68356c1b9e8d5b CyberDuck Versão 6.7.1 (28683)
06046964c022c6407d15a27b12a6a4fb OpenSSH_7.7p1 Ubuntu-4
Para um servidor SSH padrão SSH-2.0-OpenSSH_5.3, o conjunto de algoritmos suportados é o seguinte:
Concatenando esses algoritmos com um delimitador de ";" obtém-se o hasshServerAlgorithms, que é útil para análise detalhada.
diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1;aes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected];hmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96;none,[email protected]
Finalmente, o hasshServer é simplesmente o MD5 do hasshServerAlgorithms; alguns exemplos a seguir:
c1c596caaeb93c566b8ecf3cae9b5a9e SSH-2.0-dropbear_2016.74
d93f46d063c4382b6232a4d77db532b2 SSH-2.0-dropbear_2016.72
2dd9a9b3dbebfaeec8b8aabd689e75d2 SSH-2.0-AWSCodeCommit
696e7f84ac571fdf8fa5073e64ee2dc8 SSH-2.0-FTP
Por padrão, a string bruta de algoritmos e o algoritmo de chave são registrados, e podem ser controlados definindo estas variáveis booleanas no script.
option log_raw_hasshAlgorithms = T;
option log_key_algorithm = T;
hassh e hasshServer foram concebidos e desenvolvidos por Ben Reardon dentro do Detection Cloud Team na Salesforce, com inspiração e contribuições de Adel Karimi (@0x4d31) e da equipe JA3.
| Função | Algoritmos vistos nos pacotes SSH_MSG_KEXINIT |
|---|
| Métodos de troca de chave | [email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected] |
| Criptografia | aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256 |
| Autenticação de mensagem | hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512 |
| Compressão | [email protected],zlib,none |
| Função |
|---|
| Algoritmos vistos nos pacotes SSH_MSG_KEXINIT |
|---|
| Métodos de troca de chave | diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1 |
| Criptografia | aes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected] |
| Autenticação de mensagem | hmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96 |
| Compressão | none,[email protected] |