Mostrando postagens com marcador Segurança. Mostrar todas as postagens
Mostrando postagens com marcador Segurança. Mostrar todas as postagens

01/02/2018

SSH - no matching key exchange method found

     Esse erro - alerta - aviso, é exibido devido a utilização de algoritmos de criptografia mais antigos em uso no servidor que se deseja conectar. O melhor mesmo seria corrigir essa situação no servidor, mas caso não seja possível, a configuração abaixo resolve o problema.
     Da página do projeto oficial do Open SSH, de onde está solução foi retirada, a tradução dada pelo google para o primeiro parágrafo que explica a situação, é a seguinte:

OpenSSH implementa todos os algoritmos criptográficos necessários para compatibilidade com os padrões compatíveis de implementações SSH, mas uma vez que alguns dos algoritmos mais antigos tornaram-se fracos, nem todos eles são ativadas por padrão. Esta página descreve o que fazer quando o OpenSSH se recusa a conectar-se com algum servidor que suporta apenas algoritmos legados.

Para corrigir esse "problema", é necessário incluir o endereço que utiliza um algoritmo mais antigo e também o algoritmo utilizado, no arquivo ~/.ssh/config, tal como o exemplo a seguir, onde cada par de linhas define servidor e algoritmo utilizado:
# Usa o algoritmo +ssh-dss para o meuservidor.com.br
Host meuservidor.com.br
      KeyAlgorithms +ssh-dss
#
# Usa o algoritmo +diffie-hellman-group1-sha1 para meuservidor2.com.br
Host meuservidor2.com.br
     KexAlgorithms +diffie-hellman-group1-sha1
#
# Usa o algoritmo +diffie-hellman-group1-sha1 para toda rede 192.168.*.*
Host 192.168.*.*
      KexAlgorithms +diffie-hellman-group1-sha1

Referências

  • https://www.openssh.com/legacy.html
  • http://blog.ffelix.eti.br/ssh-no-matching-key-exchange-method-found-their-offer-diffie-hellman-group1-sha1/

26/09/2011

Lilith: Script Feito em Perl para Auditoria de Aplicações Web

Mais uma ferramenta de muito interesse para os pentesters é o Lilith, que é um script desenvolvido em Perl, e tem como função analisar aplicações Web em busca de um erro grave que algum desenvolvedor tenha deixado, e que seja passível de exploração via SQL Injection, por exemplo. Na documentação do Lilith, consta que ele possui dois módulos Perl como requisitos, que são HTTP::Request e LWP::UserAgent.

O script apresenta algumas features desse script, como a eliminação de alguns falsos positivos.
Veja a matéria completa.

06/09/2011

T50: Ferramenta livre para stress de redes

T50: Ferramenta livre para stress de redes:
Enviado por Fernando A. Damião (meΘfadamiao·com):

“Já faz algum tempo que a ferramenta T50 foi desenvolvida pelo brasileiro Nelson Brito e, desde abril deste ano, o desenvolvimento foi assumido por Fernando Mercês e o T50 liberado sob a GPLv2. No entanto, o código precisou de ajustes para tomar forma de um projeto open source e com o lançamento da versão 5.4.0, venho informar a comunidade de sua existência.
Trata-se de uma ferramenta de linha comando, feita para rodar em ambientes UNIX-like somente, para testes de stress em redes TCP/IP. Com o T50 é possível estressar um host, seja este um ativo de rede ou uma máquina, de modo que milhares de pacotes de diferentes protocolos podem ser disparados simultaneamente, testando assim a eficiência do tratamento de pacotes válidos do alvo.

O T50 tem hoje suporte a 15 protocolos. São eles: ICMP, IGMPv1, IGMPv3, TCP, EGP, UDP, RIPv1, RIPv2, DCCP, RSVP, GRE, IPSec, EIGRP, OSPF e o protocolo batizado com o nome da ferramenta, T50, que consiste em usar todos os protocolos suportados na rajada de pacotes.

Todos estão convidados a testar e colaborar com os desenvolvedores, que mantém uma lista de discussão, onde discutem as ações do projeto. Mais informações, downloads e alguma documentação podem ser encontrados no site do projeto no SourceForge.” [referência: t50.sf.net]

31/08/2011

WPAD - configuração automática de proxy na rede

WPAD: como ativar a configuração automática de proxy na sua rede:
O WPAD (Web Proxy Autodiscovery Protocol) é uma das maneiras de manter configurações de proxy na sua rede local que se aplicam por default aos usuários, sem precisar configurar individualmente cada navegador. Ele tem seus truques e detalhes, mas o LinuxJournal publicou um resumo em 30 linhas que pode dar a orientação inicial a quem deseja se livrar dos problemas da configuração individual e trocá-los or outros mais avançados ;-) (via linuxjournal.com)