22 - Pentesting SSH/SFTP
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Bug bounty tip: iscriviti a Intigriti, una premium bug bounty platform creata da hacker, per hacker! Unisciti a noi su https://go.intigriti.com/hacktricks oggi, e inizia a guadagnare ricompense fino a $100,000!
SSH (Secure Shell o Secure Socket Shell) è un protocollo di rete che consente una connessione sicura a un computer su una rete non sicura. È essenziale per mantenere la riservatezza e l'integrità dei dati quando si accede a sistemi remoti.
Porta predefinita: 22
Server SSH:
openSSH – OpenBSD SSH, fornito in BSD, distribuzioni Linux e Windows da Windows 10
Dropbear – implementazione SSH per ambienti con risorse di memoria e processore limitate, fornito in OpenWrt
PuTTY – implementazione SSH per Windows, il client è comunemente usato ma l'uso del server è più raro
CopSSH – implementazione di OpenSSH per Windows
Librerie SSH (implementazione lato server):
wolfSSH – libreria server SSHv2 scritta in ANSI C e mirata per ambienti embedded, RTOS e con risorse limitate
Apache MINA SSHD – la libreria java Apache SSHD è basata su Apache MINA
paramiko – libreria del protocollo SSHv2 in Python
ssh-audit è uno strumento per l'audit della configurazione del server e del client SSH.
https://github.com/jtesta/ssh-audit è un fork aggiornato di https://github.com/arthepsy/ssh-audit/
Caratteristiche:
Supporto per i protocolli SSH1 e SSH2;
analizza la configurazione del client SSH;
acquisisce il banner, riconosce il dispositivo o il software e il sistema operativo, rileva la compressione;
raccoglie algoritmi di scambio chiavi, chiavi host, crittografia e codici di autenticazione dei messaggi;
fornisce informazioni sugli algoritmi (disponibile da, rimosso/disabilitato, non sicuro/debole/legacy, ecc);
fornisce raccomandazioni sugli algoritmi (aggiungi o rimuovi in base alla versione del software riconosciuta);
fornisce informazioni sulla sicurezza (problemi correlati, elenco CVE assegnati, ecc);
analizza la compatibilità delle versioni SSH basata sulle informazioni sugli algoritmi;
informazioni storiche da OpenSSH, Dropbear SSH e libssh;
funziona su Linux e Windows;
nessuna dipendenza
Questo viene scoperto per impostazione predefinita da nmap. Ma puoi anche usare sslcan o sslyze.
ssh
In alcune versioni di OpenSSH puoi effettuare un attacco temporale per enumerare gli utenti. Puoi utilizzare un modulo di metasploit per sfruttare questo:
Alcuni credenziali ssh comuni qui e qui e di seguito.
Se conosci alcune chiavi private ssh che potrebbero essere utilizzate... proviamole. Puoi usare lo script nmap:
O il modulo ausiliario MSF:
Or use ssh-keybrute.py
(python3 nativo, leggero e con algoritmi legacy abilitati): snowdroppe/ssh-keybrute.
Alcuni sistemi presentano difetti noti nel seme casuale utilizzato per generare materiale crittografico. Questo può comportare una riduzione drammatica dello spazio delle chiavi che può essere bruteforcato. Set di chiavi pre-generate generate su sistemi Debian colpiti da PRNG deboli sono disponibili qui: g0tmi1k/debian-ssh.
Dovresti guardare qui per cercare chiavi valide per la macchina vittima.
crackmapexec utilizzando il protocollo ssh
può usare l'opzione --kerberos
per autenticarsi tramite kerberos.
Per ulteriori informazioni esegui crackmapexec ssh --help
.
Vendor
Username
Password
APC
apc, device
apc
Brocade
admin
admin123, password, brocade, fibranne
Cisco
admin, cisco, enable, hsa, pix, pnadmin, ripeop, root, shelladmin
admin, Admin123, default, password, secur4u, cisco, Cisco, _Cisco, cisco123, C1sco!23, Cisco123, Cisco1234, TANDBERG, change_it, 12345, ipics, pnadmin, diamond, hsadb, c, cc, attack, blender, changeme
Citrix
root, nsroot, nsmaint, vdiadmin, kvm, cli, admin
C1trix321, nsroot, nsmaint, kaviza, kaviza123, freebsd, public, rootadmin, wanscaler
D-Link
admin, user
private, admin, user
Dell
root, user1, admin, vkernel, cli
calvin, 123456, password, vkernel, Stor@ge!, admin
EMC
admin, root, sysadmin
EMCPMAdm7n, Password#1, Password123#, sysadmin, changeme, emc
HP/3Com
admin, root, vcx, app, spvar, manage, hpsupport, opc_op
admin, password, hpinvent, iMC123, pvadmin, passw0rd, besgroup, vcx, nice, access, config, 3V@rpar, 3V#rpar, procurve, badg3r5, OpC_op, !manage, !admin
Huawei
admin, root
123456, admin, root, Admin123, Admin@storage, Huawei12#$, HwDec@01, hwosta2.0, HuaWei123, fsp200@HW, huawei123
IBM
USERID, admin, manager, mqm, db2inst1, db2fenc1, dausr1, db2admin, iadmin, system, device, ufmcli, customer
PASSW0RD, passw0rd, admin, password, Passw8rd, iadmin, apc, 123456, cust0mer
Juniper
netscreen
netscreen
NetApp
admin
netapp123
Oracle
root, oracle, oravis, applvis, ilom-admin, ilom-operator, nm2user
changeme, ilom-admin, ilom-operator, welcome1, oracle
VMware
vi-admin, root, hqadmin, vmware, admin
vmware, vmw@re, hqadmin, default
Se sei nella rete locale come la vittima che si connetterà al server SSH utilizzando nome utente e password, potresti provare a eseguire un attacco MitM per rubare quelle credenziali:
Percorso dell'attacco:
Reindirizzamento del traffico: L'attaccante dirotta il traffico della vittima verso la propria macchina, intercettando effettivamente il tentativo di connessione al server SSH.
Intercettazione e registrazione: La macchina dell'attaccante funge da proxy, catturando i dettagli di accesso dell'utente fingendo di essere il legittimo server SSH.
Esecuzione dei comandi e inoltro: Infine, il server dell'attaccante registra le credenziali dell'utente, inoltra i comandi al vero server SSH, li esegue e invia i risultati all'utente, facendo sembrare il processo fluido e legittimo.
SSH MITM fa esattamente ciò che è descritto sopra.
Per catturare e eseguire il vero MitM, potresti utilizzare tecniche come ARP spoofing, DNS spoofing o altre descritte negli attacchi di spoofing di rete.
Se desideri attraversare una rete utilizzando chiavi private SSH scoperte sui sistemi, utilizzando ogni chiave privata su ciascun sistema per nuovi host, allora SSH-Snake è ciò di cui hai bisogno.
SSH-Snake esegue automaticamente e ricorsivamente le seguenti operazioni:
Sul sistema attuale, trova eventuali chiavi private SSH,
Sul sistema attuale, trova eventuali host o destinazioni (user@host) che potrebbero accettare le chiavi private,
Tenta di SSH in tutte le destinazioni utilizzando tutte le chiavi private scoperte,
Se una destinazione è connessa con successo, ripete i passaggi #1 - #4 sul sistema connesso.
È completamente auto-replicante e auto-propagante -- e completamente senza file.
È comune che i server SSH consentano l'accesso dell'utente root per impostazione predefinita, il che rappresenta un rischio significativo per la sicurezza. Disabilitare l'accesso root è un passo critico per mettere in sicurezza il server. L'accesso non autorizzato con privilegi amministrativi e gli attacchi di forza bruta possono essere mitigati apportando questa modifica.
Per disabilitare l'accesso root in OpenSSH:
Modifica il file di configurazione SSH con: sudoedit /etc/ssh/sshd_config
Cambia l'impostazione da #PermitRootLogin yes
a PermitRootLogin no
.
Ricarica la configurazione utilizzando: sudo systemctl daemon-reload
Riavvia il server SSH per applicare le modifiche: sudo systemctl restart sshd
C'è una comune svista che si verifica con le configurazioni SFTP, dove gli amministratori intendono che gli utenti scambino file senza abilitare l'accesso alla shell remota. Nonostante impostino gli utenti con shell non interattive (ad esempio, /usr/bin/nologin
) e li confinino in una directory specifica, rimane una falla di sicurezza. Gli utenti possono eludere queste restrizioni richiedendo l'esecuzione di un comando (come /bin/bash
) immediatamente dopo il login, prima che la loro shell non interattiva designata prenda il controllo. Questo consente l'esecuzione non autorizzata di comandi, minando le misure di sicurezza previste.
Ecco un esempio di configurazione SFTP sicura (/etc/ssh/sshd_config
– openSSH) per l'utente noraj
:
Questa configurazione consentirà solo SFTP: disabilitando l'accesso alla shell forzando il comando di avvio e disabilitando l'accesso TTY, ma anche disabilitando ogni tipo di port forwarding o tunneling.
Se hai accesso a un server SFTP, puoi anche tunnelare il tuo traffico attraverso questo, ad esempio utilizzando il port forwarding comune:
Il sftp ha il comando "symlink". Pertanto, se hai diritti di scrittura in una cartella, puoi creare symlink di altre cartelle/file. Poiché sei probabilmente intrappolato all'interno di un chroot, questo non sarà particolarmente utile per te, ma, se puoi accedere al symlink creato da un servizio no-chroot (ad esempio, se puoi accedere al symlink dal web), potresti aprire i file symlinkati attraverso il web.
Ad esempio, per creare un symlink da un nuovo file "froot" a "/":
Se puoi accedere al file "froot" tramite web, sarai in grado di elencare la cartella root ("/") del sistema.
In ambienti ad alta sicurezza è una pratica comune abilitare solo l'autenticazione basata su chiave o l'autenticazione a due fattori piuttosto che la semplice autenticazione basata su password. Ma spesso i metodi di autenticazione più forti sono abilitati senza disabilitare quelli più deboli. Un caso frequente è l'abilitazione di publickey
nella configurazione di openSSH e la sua impostazione come metodo predefinito, ma senza disabilitare password
. Quindi, utilizzando la modalità verbosa del client SSH, un attaccante può vedere che un metodo più debole è abilitato:
Ad esempio, se è impostato un limite di errore di autenticazione e non hai mai la possibilità di accedere al metodo della password, puoi utilizzare l'opzione PreferredAuthentications
per forzare l'uso di questo metodo.
Esaminare la configurazione del server SSH è necessario per verificare che siano autorizzati solo i metodi previsti. Utilizzare la modalità verbosa sul client può aiutare a vedere l'efficacia della configurazione.
Puoi trovare guide interessanti su come rinforzare SSH in https://www.ssh-audit.com/hardening_guides.html
Suggerimento per bug bounty: iscriviti a Intigriti, una premium bug bounty platform creata da hacker, per hacker! Unisciti a noi su https://go.intigriti.com/hacktricks oggi, e inizia a guadagnare bounty fino a $100,000!
Impara e pratica il hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Impara e pratica il hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)