跳转到内容

使用 SSH 终端与 SFTP

SSH Client 提供交互式终端和 SFTP 文件传输,不要求系统另外安装 SSH 程序。

该工具可用于 v0.0.16 的原生正式版、开发版和离线版,不会出现在 Web 版本中。

你需要:

  • 已获授权的主机名或 IP 地址;
  • SSH 端口,通常为 22
  • 用户名;
  • 按需准备密码或 PEM 私钥;
  • 预期的服务器密钥指纹;
  • 经过批准的命令和文件传输计划。

应用最多保存五组最近使用的主机、端口和用户名。这些记录不能证明服务器身份。密码、私钥和口令不会包含在最近目标记录中。

  1. 打开 Toolkit
  2. 选择 SSH Client
  3. 输入主机、端口和用户名。
  4. 选择认证方式:
    • Password
    • Public Key
    • None,仅适用于服务器明确允许的情况
  5. 输入所需凭据。
  6. 选择 Connect
  7. 继续操作前,把显示的服务器密钥指纹与管理员提供的可信值进行比较。

如果指纹不匹配,应立即断开。不要输入命令或传输文件。

  • 避免从共享剪贴板粘贴私钥。
  • 不要在共享或不可信设备上使用该客户端。
  • 确保终端日志和截图中没有密码、令牌或私钥内容。
  • 完成任务后及时断开连接。

连接后,页面会显示终端和连接状态。

像使用普通交互式 Shell 一样输入命令。命令使用当前认证账号的权限执行,可能修改或删除远程数据。

执行改变状态的命令前:

  1. 确认当前提示符属于预期主机;
  2. 确认当前目录;
  3. 路径不明确可能造成破坏时,应使用绝对路径;
  4. 保存仍需保留的文件或配置;
  5. 确认命令属于批准的测试流程。

终端会适应窗口尺寸变化并支持普通交互输入。具体会话行为仍取决于远程 Shell、操作系统和账号配置。

CWD 指示器会尝试跟随远程 Shell 的当前目录。在能够提供所需进程信息的 Linux 目标上,自动跟随效果最好。

如果显示的目录缺失或过期:

  • 选择 CWD 指示器并手动输入路径;
  • 关闭再打开跟随模式;
  • 传输文件前在 Shell 中使用 pwd 确认目录。

上传或下载前,不能只依赖 CWD 指示器判断路径。

  1. 确认远程工作目录。
  2. 选择 Push
  3. 选择一个或多个本地文件。
  4. 核对所选文件名。
  5. 开始传输并等待完成。
  6. 检查远程文件大小或哈希。
  1. 确认远程工作目录。
  2. 选择 Pull
  3. 选择远程文件。
  4. 按提示选择本地位置。
  5. 等待传输完成。
  6. 使用文件前检查本地文件大小或哈希。

Cancel 会停止应用对传输的处理。取消或中断后,应检查两端是否留下临时文件或不完整文件。

完成后选择 Disconnect,并确认:

  • 没有命令仍在运行;
  • 没有活动传输;
  • 所需输出已经保存;
  • 临时文件和敏感文件已经按测试计划处理。
  • 显示服务器主机密钥,但不会强制验证。
  • 不支持端口转发。
  • CWD 自动跟随在 Linux 目标上最可靠。
  • 最近目标只保存连接信息,不代表信任决定。
  • 文件传输行为取决于远程 SFTP 服务和本地平台。
  • 关闭页面或网络中断会结束交互式会话。

检查主机、端口、路由、防火墙、VPN 和服务器状态。

确认用户名和认证方式。使用公钥认证时,确认 PEM 私钥与服务器授权的公钥匹配。

立即停止操作,并请管理员确认服务器密钥是否被有意更换。不要只根据当前连接接受变化。

按一次 Enter,然后确认该账号具有交互式 Shell。部分受限账号只允许 SFTP。

检查 SFTP 是否可用、远程权限、可用空间、所选目录,以及是否存在同名文件。

返回 IoTSploit 功能地图选择其他授权工作流。