Saltar al contenido
OPS // KITitspentest.sh

E-SSH

ssh-keygen

Genera, inspecciona y convierte pares de claves SSH durante un engagement.

Sitio oficialVolver al catálogo

RESUMEN

ssh-keygen es la herramienta de gestión de claves de OpenSSH (openssh.com): genera pares de claves nuevos, imprime la huella de una clave y convierte entre formatos (PEM, RFC4716; el `.ppk` viejo de PuTTY necesita un conversor aparte). En un engagement aparece dos veces — para provisionar un par de claves de un método de acceso autorizado por el cliente, y para inspeccionar una clave hallada como loot en un host comprometido.

`ssh-keygen -lf <archivo>` imprime la huella de una clave pública o privada existente sin tocar su contenido, el primer movimiento seguro sobre un `id_rsa` o una entrada de `authorized_keys` recuperada: confirma qué es y si coincide con una cuenta conocida antes de hacer cualquier otra cosa con ella.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Generar un par de claves nuevo para un método de acceso persistente autorizado por el cliente.

  • 02

    Sacar la huella de una clave privada o pública recuperada para ver si coincide con una cuenta conocida.

  • 03

    Revisar el algoritmo y la longitud de bits de una clave hallada en un backup o config.

  • 04

    Convertir una clave recuperada entre formato PEM y OpenSSH antes de usarla con otras herramientas.

PRIMEROS PASOS

Cuando un engagement necesita un par de claves SSH autorizado para un método de acceso documentado, o cuando una clave recuperada necesita revisar su huella o formato.

  1. Confirma si la tarea es generar una nueva clave de acceso autorizada o inspeccionar una recuperada — las reglas de engagement difieren en cada caso.
  2. Para generar, usa un algoritmo fuerte (ed25519) y passphrase, y documenta dónde se instalará la clave.
  3. Para inspeccionar, saca primero la huella de la clave recuperada; no intentes romper una passphrase salvo que esté explícitamente en alcance.
  4. Anota cada clave que provisiones y elimínala, junto con su entrada en authorized_keys, al terminar el engagement.
ssh-keygen — bash
ssh-keygen -t ed25519 -C "engagement-access" -f ./engagement_key

ANTES DE USARLA

Qué revisar antes de lanzarla

Cualquier par de claves generado para acceso en el engagement debe documentarse en el informe y su clave pública debe eliminarse de authorized_keys al terminar — una clave huérfana es una vía de acceso permanente.

Una clave privada recuperada puede ser en sí misma una credencial viva; trátala bajo las mismas reglas de manejo de datos que cualquier otro secreto y no la reutilices fuera del alcance autorizado.

Intentar romper una clave protegida por passphrase es una actividad distinta y más ruidosa que generarla o sacar su huella — consigue aprobación explícita antes de pasarla por un cracker.

SIGUE EXPLORANDO

Ver toda la fase →