Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

SSH 授权密钥 (T1098.004)

一句话通俗理解

在服务器上植入自己的 SSH 公钥实现免密 root 登录

30秒速查卡

维度你需要知道的
这是什么?在服务器上植入自己的 SSH 公钥实现免密 root 登录
为什么危险?攻击者利用此技术可以绕过系统安全机制,获取更高权限,为后续攻击铺路
谁需要关心?系统管理员、安全运维团队、SOC分析师
你的第一步防御监控与SSH 授权密钥相关的异常系统调用和进程行为
如果只做一件事部署EDR解决方案,启用针对SSH 授权密钥技术的检测规则



难度等级

⭐⭐ 中级 - 需要一定的技术基础和经验

这是什么?

SSH 授权密钥(T1098.004)是 账户操纵(T1098)的一个具体变体,属于 权限提升 阶段的攻击技术。

📚 打个比方:就像在安保系统的白名单指纹库里偷偷录入了自己的指纹——从此可以大摇大摆地走VIP通道进入服务器,不需要密码,不需要敲门,系统自动识别为“自己人“。

具体怎么理解?

在服务器上植入自己的 SSH 公钥实现免密 root 登录

攻击者使用这种技术时,通常是在权限提升阶段,想要达到特定的攻击目标。与父技术 T1098 相比,T1098.004 有自己独特的特点和使用场景。

为什么有效?

这种技术之所以有效,是因为:

  1. 隐蔽性:利用了正常系统功能或常见协议,不容易被发现
  2. 技术门槛适中:不需要特别高深的技术知识就能实施
  3. 广泛适用:可以在多种环境和系统中使用

真实攻击流程

典型场景

攻击者在 权限提升 阶段使用 SSH 授权密钥 技术,以下是典型的攻击步骤:

graph TD
    A["攻击者获取目标服务器<br/>低权限Shell"] --> B["生成RSA/ED25519<br/>SSH密钥对"]
    B --> C["将公钥追加到<br/>~/.ssh/authorized_keys"]
    C --> D["设置正确的文件权限<br/>chmod 600/644"]
    D --> E["使用私钥SSH免密登录<br/>目标服务器"]
    E --> F["后续访问无需密码<br/>实现持久化后门"]

    style C fill:#ff6b6b,stroke:#333,stroke-width:2px
    style E fill:#ff6b6b,stroke:#333,stroke-width:2px

步骤详解:

  1. 密钥生成:使用 ssh-keygen -t ed25519 -f attacker_key 生成攻击者控制的密钥对
  2. 公钥植入:将公钥内容追加到目标用户 ~/.ssh/authorized_keys 文件末尾
  3. 权限修正:设置 chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys,确保 SSH 服务接受认证
  4. 持久登录:使用 ssh -i attacker_key user@target 免密登录,即使密码被重置仍可访问

真实案例

案例1:该技术在实际攻击中的应用

  • 时间: 2024-2025年
  • 目标: 多个行业组织
  • 攻击组织: 多个APT组织
  • 手法: 攻击者在入侵过程中使用SSH 授权密钥技术,展示了该子技术的典型应用场景和攻击效果
  • 影响: 成功实施该技术导致目标系统被进一步入侵
  • 参考链接: MITRE ATT&CK官方

案例2:安全研究中的实践

  • 时间: 2025年
  • 目标: 安全研究测试环境
  • 攻击组织: 红队/安全研究人员
  • 手法: 在授权测试中模拟SSH 授权密钥攻击,验证防御体系的检测和响应能力
  • 影响: 帮助组织识别安全防护中的盲点和改进方向
  • 参考链接: Atomic Red Team

红队视角

⚠️ 免责声明:以下内容仅用于合法的安全测试、渗透测试和教育目的。未经授权对他人系统进行测试是违法行为。

实战技巧

  1. 深入理解原理:在实战应用前,充分理解SSH 授权密钥的技术原理和适用场景
  2. 环境适配:根据目标系统的操作系统版本、安全配置等因素调整攻击策略
  3. 组合使用:将该技术与其他技术组合使用,构建完整的攻击链
  4. 隐蔽性考虑:注意操作痕迹的清理,避免被安全设备检测

常用工具

工具名称用途平台链接
Metasploit渗透测试框架全平台Metasploit
Cobalt Strikeadversary模拟平台WindowsCobalt Strike
Atomic Red Team检测规则测试全平台Atomic Red Team

注意事项

  • 在授权的测试环境中使用这些技术
  • 注意操作安全(OPSEC),避免被检测系统发现
  • 使用匿名化技术和代理隐藏真实身份

蓝队视角

检测要点

  1. 系统日志监控:关注与SSH 授权密钥相关的系统日志和审计记录
  2. 异常行为检测:监控系统中与该技术相关的异常进程、网络连接和文件操作
  3. 工具特征识别:识别攻击者可能使用的工具在系统中的运行特征

监控建议

  • 部署端点检测和响应(EDR)系统,监控与SSH 授权密钥相关的异常行为
  • 配置SIEM规则,关联分析来自多个来源的告警
  • 定期进行安全评估和渗透测试,验证检测规则的有效性

检测建议

检测思路

检测 SSH 授权密钥 的关键是识别异常行为模式。以下是三个层面的检测方法:

网络层检测

方法:监控网络流量中的异常模式

# 检测异常的网络连接和数据传输
# 根据具体协议和端口设置检测规则

主机层检测

Windows事件ID

  • 事件ID 4688:进程创建(监控可疑进程)
  • 事件ID 4104:PowerShell执行(监控可疑脚本)

Linux日志

  • /var/log/auth.log:认证日志
  • /var/log/syslog:系统日志
# 检测异常进程和命令执行
grep -i "suspicious" /var/log/auth.log

用人话说: SSH authorized_keys文件存储了允许免密登录的公钥列表。攻击者在获得root或目标用户写权限后,将自己的SSH公钥追加到~/.ssh/authorized_keys中,之后就可以随时通过SSH免密登录该服务器。使用命令echo "ssh-rsa AAAA..." >> ~/.ssh/authorized_keys即可完成。因为SSH密钥登录是标准管理方式,新增的密钥在数百条已有密钥中极难被发现。这就像在VIP名单上偷偷加上自己的名字——以后每次来都直接放行。



title: 检测SSH 授权密钥
status: experimental
description: 检测可能的SSH 授权密钥活动
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        EventID: 4688
    condition: selection
level: medium
tags:
    - attack.T1098004

缓解措施

优先级1:关键措施

限制攻击面:减少暴露的服务和端口,降低被利用的风险

# 防火墙规则示例:只允许必要的出站连接
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT  # 允许HTTPS
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT   # 允许HTTP
iptables -A OUTPUT -p tcp -j DROP                 # 阻止其他TCP

优先级2:重要措施

加强监控:部署EDR和SIEM系统,实时监控异常行为

优先级3:建议措施

安全意识培训:教育员工识别相关攻击手法

动手实验

⚠️ 所有实验必须在隔离的实验室环境中进行

实验1:理解基本原理(初级)

目标:理解 SSH 授权密钥 的工作原理

步骤

  1. 在隔离环境中搭建测试系统
  2. 使用基础工具模拟攻击行为
  3. 观察系统日志和网络流量

学习要点:理解该技术的核心机制

实验2:实际操作(中级)

目标:掌握 SSH 授权密钥 的实际使用方法

步骤

  1. 使用专业工具进行攻击模拟
  2. 尝试不同的绕过技术
  3. 分析检测日志的特征

学习要点:掌握工具使用和日志分析

实验3:防御验证(高级)

目标:验证检测规则的有效性

步骤

  1. 部署检测规则
  2. 执行攻击模拟
  3. 验证检测告警是否触发

学习要点:理解攻防对抗的实际效果

术语解释

术语通俗解释
ATT&CKMITRE公司维护的攻击技术知识库,像一本“黑客手法百科全书“
SSH 授权密钥T1098.004,ATT&CK框架中定义的一种具体攻击技术
账户操纵T1098,SSH 授权密钥所属的父技术类别
权限提升攻击链中的一个阶段,攻击者在这个阶段的目标
C2命令与控制,攻击者用来远程控制被入侵系统的“遥控器“
EDR端点检测与响应,部署在电脑上的安全监控软件

被引用情况

以下父技术文档引用了本子技术:

参考资料

官方文档

安全报告

工具与资源

学习资料