Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
hassh — Определение отпечатков SSH-клиентов и серверов. | Kitploit
Инструменты/GitHubGitHub/corelight/hassh
Управление индикаторами компрометации (IOC)РазведкаФорензикаСетевая безопасностьРазведка угрозОбнаружение ВторженийОбнаружение Аномалий
GitHubcorelight/hassh

hassh

Определение отпечатков SSH-клиентов и серверов.

Репозиторий
12192 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

«HASSH» — метод профилирования SSH-клиентов и серверов.

ПРИМЕЧАНИЕ: Этот репозиторий Corelight создан для активной поддержки по запросу Salesforce, чей оригинальный репозиторий больше не поддерживается.

«HASSH» — это стандарт сетевого профилирования, который можно использовать для идентификации конкретных реализаций SSH-клиентов и серверов. Отпечатки легко сохранять, искать и распространять в виде MD5-отпечатка.

License: BSD 3-Clause License

С чем может помочь HASSH:

  • Использование в строго контролируемых, хорошо изученных средах, где любые отпечатки за пределами известного допустимого набора вызывают оповещение.
  • Возможность обнаруживать, контролировать и исследовать попытки подбора паролей (brute force) или атак Cred Stuffing с более высокой степенью детализации, чем по IP-источнику, который может быть затронут NAT или поведением, похожим на ботнет. hassh будет характеристикой конкретной реализации клиентского ПО, даже если IP находится за NAT и используется множеством других SSH-клиентов.
  • Обнаружение скрытой эксфильтрации данных внутри компонентов клиентских наборов алгоритмов. В этом случае специально написанный SSH-клиент может отправлять данные из доверенной среды в менее доверенную внутри серии пакетов SSH_MSG_KEXINIT. В сценарии, похожем на более известную эксфильтрацию через DNS, данные могут передаваться в виде серии попыток подключения к SSH-серверу, контролируемому злоумышленниками, но неполных и нелогируемых; злоумышленники затем могут записать, декодировать и восстановить эти фрагменты данных в исходную форму. До сих пор такие попытки — не говоря уже о содержимом незашифрованных пакетов — не регистрируются даже зрелыми анализаторами пакетов или конечными системами. Обнаружение такого рода эксфильтрации теперь можно легко выполнять с помощью обнаружения аномалий или оповещения об SSH-клиентах с несколькими различными hassh
  • Использование в сочетании с другими контекстными индикаторами, например, для обнаружения попыток сетевого сканирования и горизонтального перемещения по необычным hassh, таким как используемые Paramiko, Powershell, Ruby, Meterpreter, Empire.
  • Обмен вредоносными hassh в качестве индикаторов компрометации.
  • Создание дополнительного уровня контроля клиентских приложений: например, можно блокировать подключение к SSH-серверу всех клиентов, чьи значения hassh не входят в утверждённый известный набор.
  • Вклад в неотказуемость в контексте криминалистики — на более высоком уровне абстракции, чем IP-источник, который может быть затронут NAT или когда используется несколько IP-источников.
  • Обнаружение обманных приложений. Например, значение hasshServer, заведомо принадлежащее установке SSH-хоніпота Cowry/Kippo, которое в строке Server String выдаёт себя за обычный OpenSSH-сервер.
  • Обнаружение устройств с hassh, заведомо принадлежащим встроенным системам Интернета вещей (IoT). Примерами могут служить камеры, микрофоны, кейлоггеры, прослушивающие устройства, которые легко скрыть и которые незаметно общаются по зашифрованным каналам с управляющим сервером.

Как работает HASSH:

«hassh» и «hasshServer» — это MD5-хеши, построенные из определённого набора алгоритмов, поддерживаемых различными SSH-клиентами и серверными приложениями. Эти алгоритмы передаются после начального тройного рукопожатия TCP в виде незашифрованных пакетов, известных как сообщения "SSH_MSG_KEXINIT", и являются неотъемлемой частью установления финального зашифрованного SSH-канала. Наличие и порядок этих алгоритмов могут быть достаточно уникальными, чтобы использоваться в качестве отпечатка для идентификации базового клиентского или серверного приложения либо уникальной реализации, независимо от вышестоящих кажущихся идентификаторов, таких как строки "Client" или "Server".

Пример 1: Идентификация клиента — «hassh»

Для SFTP-клиента "Cyberduck" SSH-2.0-Cyberduck/6.7.1.28683 (Mac OS X/10.13.6) (x86_64) набор поддерживаемых алгоритмов выглядит следующим образом:

ФункцияАлгоритмы, видимые в пакетах SSH_MSG_KEXINIT
Методы обмена ключами[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected]
Шифрованиеaes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256
Аутентификация сообщенийhmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512
Сжатие[email protected],zlib,none

Конкатенация этих алгоритмов с разделителем ";" даёт hasshAlgorithms, что полезно для детального анализа.
[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected];aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256;hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512;[email protected],zlib,none

Наконец, hassh — это просто MD5 от hasshAlgorithms, используемый для хранения, поиска и обмена. Ниже приведены некоторые примеры:

de30354b88bae4c2810426614e1b6976  Powershell Renci.SshNet.SshClient.0.0.1 (used by Empire exploit modules)
fafc45381bfde997b6305c4e1600f1bf  Ruby/Net::SSH_5.0.2 x86_64-linux (used by Metasploit exploit modules)
b5752e36ba6c5979a575e43178908adf  Python Paramiko_2.4.1 (used by Metasploit exploit modules) 
16f898dd8ed8279e1055350b4e20666c  Dropbear_2012.55 (used in IOT embedded systems)  
8a8ae540028bf433cd68356c1b9e8d5b  CyberDuck Version 6.7.1 (28683)  
06046964c022c6407d15a27b12a6a4fb  OpenSSH_7.7p1 Ubuntu-4

Пример 2: Идентификация сервера — «hasshServer»

Для стандартного SSH-сервера SSH-2.0-OpenSSH_5.3 набор поддерживаемых алгоритмов выглядит следующим образом:

Скачать инструмент