Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/salesforce/hassh
Управление индикаторами компрометации (IOC)Безопасность IoTФорензикаСетевая безопасностьРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыОбнаружение АномалийArchived
GitHubsalesforce/hassh

hassh

HASSH — это стандарт сетевого fingerprinting, который можно использовать для идентификации конкретных клиентских и серверных SSH-реализаций. Отпечатки могут быть легко сохранены, найдены и распространены в виде небольшого MD5-отпечатка.

Репозиторий
5547781 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

"HASSH" — метод профилирования SSH-клиентов и серверов.

"HASSH" — это стандарт сетевого снятия отпечатков (fingerprinting), который можно использовать для идентификации конкретных реализаций SSH-клиентов и серверов. Эти отпечатки легко сохранять, искать и обмениваться ими в виде MD5-отпечатка.

HASSH был изобретён в Salesforce в 2018 году. Однако в настоящее время проект больше не поддерживается Salesforce активно. Его первоначальный создатель, Бен Реардон (Ben Reardon), поддерживает активный форк в Corelight.

License: BSD 3-Clause License

Что может помочь сделать HASSH:

  • Использование в строго контролируемых, хорошо изученных средах, где любые отпечатки, выходящие за пределы известного доверенного набора, могут вызывать оповещения.
  • Есть возможность обнаруживать, контролировать и исследовать попытки подбора паролей (brute force) или заполнения учётных данных (Cred Stuffing) с более высоким уровнем детализации, чем по IP-источнику, который может быть затронут NAT или поведением, похожим на ботнет. Hassh будет характеристикой конкретной реализации клиентского ПО, даже если IP-адрес находится за NAT, и его используют множество других SSH-клиентов.
  • Обнаружение скрытого вывода данных (exfiltration) внутри компонентов наборов алгоритмов клиента. В этом случае специально закодированный SSH-клиент может отправлять данные из доверенной среды в менее доверенную в серии пакетов SSH_MSG_KEXINIT. В сценарии, аналогичном более известному выводу данных через DNS, данные могут отправляться в виде серии попыток подключения к SSH-серверу, контролируемому злоумышленниками; эти попытки могут быть незавершёнными и нелогируемыми, но злоумышленники затем могут записать, декодировать и восстановить эти данные в исходную форму. До сих пор такие попытки — не говоря уже о содержимом пакетов открытого текста — не регистрируются даже зрелыми анализаторами пакетов или конечными системами. Обнаружение такого стиля вывода данных теперь можно легко выполнять с помощью обнаружения аномалий или оповещений о SSH-клиентах с несколькими различными hassh.
  • Использование в сочетании с другими контекстуальными индикаторами, например, обнаружение попыток разведки сети и бокового перемещения (Lateral movement) по необычным значениям hassh, таким как используемые Paramiko, Powershell, Ruby, Meterpreter, Empire.
  • Обмен вредоносными значениями hassh в качестве индикаторов компрометации (Indicator of Compromise).
  • Создание дополнительного уровня контроля клиентского приложения, например, можно заблокировать все клиенты, подключающиеся к SSH-серверу, которые не входят в утверждённый известный набор значений hassh.
  • Вклад в обеспечение неотказуемости (Non Repudiation) в судебно-медицинском контексте — на более высоком уровне абстракции, чем IP-источник, который может быть затронут NAT или когда используются несколько IP-источников.
  • Обнаружение обманных приложений. Например, значение hasshServer, известное как принадлежащее установке SSH-ловушки Cowrie/Kippo, но выдающее себя за обычный сервер OpenSSH в строке Server.
  • Обнаружение устройств с значением hassh, известным как принадлежащее встроенным системам Интернета вещей (IOT). Примеры могут включать камеры, микрофоны, клавиатурные шпионы, прослушки, которые могут быть легко скрыты от глаз и незаметно обмениваться данными по зашифрованным каналам обратно на управляющий сервер.

Как работает HASSH:

"hassh" и "hasshServer" — это MD5-хэши, построенные из конкретного набора алгоритмов, которые поддерживаются различными SSH-клиентами и серверными приложениями. Эти алгоритмы передаются после начального тройного рукопожатия TCP в виде пакетов открытого текста, известных как сообщения "SSH_MSG_KEXINIT", и являются неотъемлемой частью настройки конечного зашифрованного SSH-канала. Существование и порядок этих алгоритмов достаточно уникальны, чтобы их можно было использовать в качестве отпечатка для идентификации основного клиентского или серверного приложения или конкретной реализации, независимо от идентификаторов более высокого уровня, таких как строки "Client" или "Server".

Пример 1: Снятие отпечатка клиента — "hassh"

Для SFTP-клиента "Cyberduck" (конкретно SSH-2.0-Cyberduck/6.7.1.28683 (Mac OS X/10.13.6) (x86_64)) набор поддерживаемых алгоритмов выглядит следующим образом:

ФункцияАлгоритмы, видимые в пакетах SSH_MSG_KEXINIT
Методы обмена ключами[email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected]
Шифрованиеaes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256
Аутентификация сообщенийhmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512
Сжатие[email protected],zlib,none

Объединение этих алгоритмов вместе с разделителем ";" даёт hasshAlgorithms, что полезно для детального анализа. [email protected],diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp521,ecdh-sha2-nistp384,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group17-sha512,diffie-hellman-group18-sha512,[email protected],diffie-hellman-group15-sha256,[email protected],[email protected],diffie-hellman-group16-sha256,[email protected],[email protected],[email protected];aes128-cbc,aes128-ctr,aes192-cbc,aes192-ctr,aes256-cbc,aes256-ctr,blowfish-cbc,blowfish-ctr,cast128-cbc,cast128-ctr,idea-cbc,idea-ctr,serpent128-cbc,serpent128-ctr,serpent192-cbc,serpent192-ctr,serpent256-cbc,serpent256-ctr,3des-cbc,3des-ctr,twofish128-cbc,twofish128-ctr,twofish192-cbc,twofish192-ctr,twofish256-cbc,twofish256-ctr,twofish-cbc,arcfour,arcfour128,arcfour256;hmac-sha1,hmac-sha1-96,hmac-md5,hmac-md5-96,hmac-sha2-256,hmac-sha2-512;[email protected],zlib,none

Наконец, hassh — это просто MD5 от hasshAlgorithms, и он используется для хранения, поиска и обмена. Некоторые примеры:

de30354b88bae4c2810426614e1b6976 Powershell Renci.SshNet.SshClient.0.0.1 (используется модулями эксплойтов Empire) fafc45381bfde997b6305c4e1600f1bf Ruby/Net::SSH_5.0.2 x86_64-linux (используется модулями эксплойтов Metasploit) b5752e36ba6c5979a575e43178908adf Python Paramiko_2.4.1 (используется модулями эксплойтов Metasploit) 16f898dd8ed8279e1055350b4e20666c Dropbear_2012.55 (используется во встроенных системах Интернета вещей)
8a8ae540028bf433cd68356c1b9e8d5b CyberDuck Version 6.7.1 (28683)
06046964c022c6407d15a27b12a6a4fb OpenSSH_7.7p1 Ubuntu-4

Пример 2: Снятие отпечатка сервера — "hasshServer"

Для стандартного SSH-сервера SSH-2.0-OpenSSH_5.3 набор поддерживаемых алгоритмов выглядит следующим образом:

ФункцияАлгоритмы, видимые в пакетах SSH_MSG_KEXINIT
Методы обмена ключамиdiffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1
Шифрованиеaes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected]
Аутентификация сообщенийhmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96
Сжатиеnone,[email protected]

Объединение этих алгоритмов вместе с разделителем ";" даёт hasshServerAlgorithms, что полезно для детального анализа. diffie-hellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,diffie-hellman-group1-sha1;aes128-ctr,aes192-ctr,aes256-ctr,arcfour256,arcfour128,aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,aes192-cbc,aes256-cbc,arcfour,[email protected];hmac-md5,hmac-sha1,[email protected],hmac-ripemd160,[email protected],hmac-sha1-96,hmac-md5-96;none,[email protected]

Наконец, hasshServer — это просто MD5 от hasshServerAlgorithms. Некоторые примеры: c1c596caaeb93c566b8ecf3cae9b5a9e SSH-2.0-dropbear_2016.74 d93f46d063c4382b6232a4d77db532b2 SSH-2.0-dropbear_2016.72 2dd9a9b3dbebfaeec8b8aabd689e75d2 SSH-2.0-AWSCodeCommit
696e7f84ac571fdf8fa5073e64ee2dc8 SSH-2.0-FTP

Ссылки:

  • RFC4253 Протокол транспортного уровня Secure Shell (SSH)
  • Блог инженеров Salesforce

Авторы:

hassh и hasshServer были задуманы и разработаны Беном Реардоном (@benreardon) в составе команды Detection Cloud в Salesforce, с вдохновением и вкладом от Аделя Карими (@0x4d31) и команды JA3: Джон Б. Олтхаус, Джефф Аткинсон и Джош Аткинс.

Скачать инструмент