使用 SSH 终端与 SFTP
SSH Client 提供交互式终端和 SFTP 文件传输,不要求系统另外安装 SSH 程序。
该工具可用于 v0.0.16 的原生正式版、开发版和离线版,不会出现在 Web 版本中。
连接前的准备
Section titled “连接前的准备”你需要:
- 已获授权的主机名或 IP 地址;
- SSH 端口,通常为
22; - 用户名;
- 按需准备密码或 PEM 私钥;
- 预期的服务器密钥指纹;
- 经过批准的命令和文件传输计划。
应用最多保存五组最近使用的主机、端口和用户名。这些记录不能证明服务器身份。密码、私钥和口令不会包含在最近目标记录中。
- 打开 Toolkit。
- 选择 SSH Client。
- 输入主机、端口和用户名。
- 选择认证方式:
- Password
- Public Key
- None,仅适用于服务器明确允许的情况
- 输入所需凭据。
- 选择 Connect。
- 继续操作前,把显示的服务器密钥指纹与管理员提供的可信值进行比较。
如果指纹不匹配,应立即断开。不要输入命令或传输文件。
- 避免从共享剪贴板粘贴私钥。
- 不要在共享或不可信设备上使用该客户端。
- 确保终端日志和截图中没有密码、令牌或私钥内容。
- 完成任务后及时断开连接。
连接后,页面会显示终端和连接状态。
像使用普通交互式 Shell 一样输入命令。命令使用当前认证账号的权限执行,可能修改或删除远程数据。
执行改变状态的命令前:
- 确认当前提示符属于预期主机;
- 确认当前目录;
- 路径不明确可能造成破坏时,应使用绝对路径;
- 保存仍需保留的文件或配置;
- 确认命令属于批准的测试流程。
终端会适应窗口尺寸变化并支持普通交互输入。具体会话行为仍取决于远程 Shell、操作系统和账号配置。
理解工作目录显示
Section titled “理解工作目录显示”CWD 指示器会尝试跟随远程 Shell 的当前目录。在能够提供所需进程信息的 Linux 目标上,自动跟随效果最好。
如果显示的目录缺失或过期:
- 选择 CWD 指示器并手动输入路径;
- 关闭再打开跟随模式;
- 传输文件前在 Shell 中使用
pwd确认目录。
上传或下载前,不能只依赖 CWD 指示器判断路径。
使用 SFTP 传输文件
Section titled “使用 SFTP 传输文件”- 确认远程工作目录。
- 选择 Push。
- 选择一个或多个本地文件。
- 核对所选文件名。
- 开始传输并等待完成。
- 检查远程文件大小或哈希。
- 确认远程工作目录。
- 选择 Pull。
- 选择远程文件。
- 按提示选择本地位置。
- 等待传输完成。
- 使用文件前检查本地文件大小或哈希。
Cancel 会停止应用对传输的处理。取消或中断后,应检查两端是否留下临时文件或不完整文件。
完成后选择 Disconnect,并确认:
- 没有命令仍在运行;
- 没有活动传输;
- 所需输出已经保存;
- 临时文件和敏感文件已经按测试计划处理。
- 显示服务器主机密钥,但不会强制验证。
- 不支持端口转发。
- CWD 自动跟随在 Linux 目标上最可靠。
- 最近目标只保存连接信息,不代表信任决定。
- 文件传输行为取决于远程 SFTP 服务和本地平台。
- 关闭页面或网络中断会结束交互式会话。
检查主机、端口、路由、防火墙、VPN 和服务器状态。
确认用户名和认证方式。使用公钥认证时,确认 PEM 私钥与服务器授权的公钥匹配。
指纹发生变化
Section titled “指纹发生变化”立即停止操作,并请管理员确认服务器密钥是否被有意更换。不要只根据当前连接接受变化。
连接成功但没有提示符
Section titled “连接成功但没有提示符”按一次 Enter,然后确认该账号具有交互式 Shell。部分受限账号只允许 SFTP。
上传或下载失败
Section titled “上传或下载失败”检查 SFTP 是否可用、远程权限、可用空间、所选目录,以及是否存在同名文件。
返回 IoTSploit 功能地图选择其他授权工作流。