百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术分析 > 正文

过等保: centos7 修改openssh、openssl版本号

liebian365 2025-01-01 21:25 24 浏览 0 评论

一、简介

现在很多地方要求做等保,而等保扫描很多其实都是“走走样子”,因为很多漏洞扫描并非使用类攻击脚本探测漏洞,而是简单的探测出相关服务的“版本号”,然后根据版本号查询相关服务的漏洞库,输出一堆漏洞信息,漏洞的准确性根本不管,反正你就得修复。

这其中最尤为常见的就是openssh以及openssl相关的漏洞。

其实升级openssh并不复杂,但是有一定的风险,需要配置telnet或者启动另一个sshd作为备用链接方式。但是有时候我们维护的设备所处的网络环境是处于特定的网络环境中的,比如堡垒机后面的,甚至有些客户指定的云服务商的网络环境更是奇葩,导致无法下手升级openssh。甚至有的只有centos7,连切到高版本的系统都不行。

出于多种原因吧(可能你的遇到的原因比我的更奇葩),所以,这里记录下如何直接修改openssh和openssl版本号来应对这些形式主义的等保漏洞扫描。

之后我也会记录openssh真实的升级笔记,供大家参考。




二、测试环境

  • centos7


三、修改ssh、sshd版本

这里记录了ssh、sshd版本号的修改,如果你进需要修改sshd,那么可以不关注ssh的修改。

  • sshd 是openssh的服务端
  • ssh 是openssh的客户端
  • 那些等保漏洞扫描大多数关注的只是sshd

3.1、查看当前SSH版本号

# 查看ssh的版本号
strings /usr/bin/ssh |grep OpenSSH
# 查看sshd的版本号
strings /usr/sbin/sshd |grep OpenSSH



ssh -V
sshd -V



3.2、备份

# 备份文件的名字自己随便定义,下面是我自己的习惯
cp /usr/bin/ssh /usr/bin/ssh-bak-`date +%F`-OpenSSH_7.4
cp /usr/sbin/sshd /usr/sbin/sshd-bak-`date +%F`-OpenSSH_7.4


3.3、更改版本号

注意:执行命令前,要看你当前 sshd 的实际版本号,以及真实的最新 sshd 版本号

openssh下载地址:
https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/


# 不要直接执行,根据实际版本号修改后再执行!
sed -i 's/OpenSSH_7.4/OpenSSH_9.9/g' /usr/bin/ssh
sed -i 's/OpenSSH_7.4/OpenSSH_9.9/g' /usr/sbin/sshd


3.4、验证版本号

strings /usr/bin/ssh |grep OpenSSH
ssh -V


strings /usr/sbin/sshd |grep OpenSSH
sshd -V



四、修改OpenSSL版本号

4.1、查看OpenSSL的依赖库

修改OpenSSL版本是需要找到其对应的依赖库,然后通过修改依赖库的版本号来达到修改OpenSSL版本。

ldd /usr/bin/openssl | grep libcrypto.so


通过上述执行的结果确认OpenSSL版本的依赖目录是 /lib64/ 对应的名称是 libcrypto.so.10

所以只要修改libcrypto.so.10这个库文件的版本号就可以达到修改OpenSSL版本号的效果。

但是通过查询libcrypto.so.10只是个软连接,真实的库文件是libcrypto.so.1.0.2k,如下图:

ll /lib64/libcrypto.so.10


4.2、备份

开始执行修改版本号之前备份原始库文件

# 注意,要备份真实的库文件,而不是刚开始查询到的软连接,别备份错了。
cp /lib64/libcrypto.so.1.0.2k /lib64/libcrypto.so.1.0.2k-bak-`date +%F`


4.3、查看openssl的版本

查看OpenSSL依赖库中显示版本信息的原始内容,这个很重要。

# 因为上面根据查询的真实库文件的名称,所以我这里grep 过滤的是1.0.2,
# 你要根据你的真实环境进行调整。
strings /lib64/libcrypto.so.1.0.2k |grep 1.0.2


上图中:OpenSSL 1.0.2k-fips 26 Jan 2017就是我们真实openssl的版本号了。


4.4、修改openssl版本号

要根据你真是的情况修改下面的命令,切勿直接复制粘贴执行。

  • OpenSSL 1.0.2k-fips 26 Jan 2017 :这里是我的真实的openssl版本号
  • OpenSSL 1.1.1w FIPS 11 Sep 2023: 这是我模拟的虚假openssl版本号
  • /lib64/libcrypto.so.1.0.2k :这是我真是的库文件地址
  • openssl历史版本查看:https://openssl-library.org/source/old/index.html
sed -i 's/OpenSSL 1.0.2k-fips  26 Jan 2017/OpenSSL 1.1.1w  FIPS 11 Sep 2023/g' /lib64/libcrypto.so.1.0.2k


4.5、验证

# 可以看出真实版本还是1.0.2k
strings /lib64/libcrypto.so.1.0.2k |grep 1.0.2

# 可以已看出版本号已变更
openssl version


到此结束。这样就可以过那些只扫描版本号的等保了。

End

相关推荐

“版本末期”了?下周平衡补丁!国服最强5套牌!上分首选

明天,酒馆战棋就将迎来大更新,也聊了很多天战棋相关的内容了,趁此机会,给兄弟们穿插一篇构筑模式的卡组推荐!老规矩,我们先来看10职业胜率。目前10职业胜率排名与一周前基本类似,没有太多的变化。平衡补丁...

VS2017 C++ 程序报错“error C2065:“M_PI”: 未声明的标识符"

首先,程序中头文件的选择,要选择头文件,在文件中是没有对M_PI的定义的。选择:项目——>”XXX属性"——>配置属性——>C/C++——>预处理器——>预处理器定义,...

东营交警实名曝光一批酒驾人员名单 88人受处罚

齐鲁网·闪电新闻5月24日讯酒后驾驶是对自己和他人生命安全极不负责的行为,为守护大家的平安出行路,东营交警一直将酒驾作为重点打击对象。5月23日,东营交警公布最新一批饮酒、醉酒名单。对以下驾驶人醉酒...

Qt界面——搭配QCustomPlot(qt platform)

这是我第一个使用QCustomPlot控件的上位机,通过串口精确的5ms发送一次数据,再将读取的数据绘制到图表中。界面方面,尝试卡片式设计,外加QSS简单的配了个色。QCustomPlot官网:Qt...

大话西游2分享赢取种族坐骑手办!PK趣闻录由你书写

老友相聚,仗剑江湖!《大话西游2》2021全民PK季4月激燃打响,各PK玩法鏖战齐开,零门槛参与热情高涨。PK季期间,不仅各种玩法奖励丰厚,参与PK趣闻录活动,投稿自己在PK季遇到的趣事,还有机会带走...

测试谷歌VS Code AI 编程插件 Gemini Code Assist

用ClaudeSonnet3.7的天气测试编码,让谷歌VSCodeAI编程插件GeminiCodeAssist自动编程。生成的文件在浏览器中的效果如下:(附源代码)VSCode...

顾爷想知道第4.5期 国服便利性到底需优化啥?

前段时间DNF国服推出了名为“阿拉德B计划”的系列改版计划,截至目前我们已经看到了两项实装。不过关于便利性上,国服似乎还有很多路要走。自从顾爷回归DNF以来,几乎每天都在跟我抱怨关于DNF里面各种各样...

掌握Visual Studio项目配置【基础篇】

1.前言VisualStudio是Windows上最常用的C++集成开发环境之一,简称VS。VS功能十分强大,对应的,其配置系统较为复杂。不管是对于初学者还是有一定开发经验的开发者来说,捋清楚VS...

还嫌LED驱动设计套路深?那就来看看这篇文章吧

随着LED在各个领域的不同应用需求,LED驱动电路也在不断进步和发展。本文从LED的特性入手,推导出适合LED的电源驱动类型,再进一步介绍各类LED驱动设计。设计必读:LED四个关键特性特性一:非线...

Visual Studio Community 2022(VS2022)安装图文方法

直接上步骤:1,首先可以下载安装一个VisualStudio安装器,叫做VisualStudioinstaller。这个安装文件很小,很快就安装完成了。2,打开VisualStudioins...

Qt添加MSVC构建套件的方法(qt添加c++11)

前言有些时候,在Windows下因为某些需求需要使用MSVC编译器对程序进行编译,假设我们安装Qt的时候又只是安装了MingW构建套件,那么此时我们该如何给现有的Qt添加一个MSVC构建套件呢?本文以...

Qt为什么站稳c++GUI的top1(qt c)

为什么现在QT越来越成为c++界面编程的第一选择,从事QT编程多年,在这之前做C++界面都是基于MFC。当时为什么会从MFC转到QT?主要原因是MFC开发界面想做得好看一些十分困难,引用第三方基于MF...

qt开发IDE应该选择VS还是qt creator

如果一个公司选择了qt来开发自己的产品,在面临IDE的选择时会出现vs或者qtcreator,选择qt的IDE需要结合产品需求、部署平台、项目定位、程序猿本身和公司战略,因为大的软件产品需要明确IDE...

Qt 5.14.2超详细安装教程,不会来打我

Qt简介Qt(官方发音[kju:t],音同cute)是一个跨平台的C++开库,主要用来开发图形用户界面(GraphicalUserInterface,GUI)程序。Qt是纯C++开...

Cygwin配置与使用(四)——VI字体和颜色的配置

简介:VI的操作模式,基本上VI可以分为三种状态,分别是命令模式(commandmode)、插入模式(Insertmode)和底行模式(lastlinemode),各模式的功能区分如下:1)...

取消回复欢迎 发表评论: