Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
goblob — أداة تعداد سريعة لـ Azure Storage blobs المكشوفة للعموم. | Kitploit
أدوات/GitHubGitHub/macmod/goblob
الاستطلاعماسحات الثغرات الأمنيةجمع المعلوماتاختبار الاختراقأمن السحابة
GitHubmacmod/goblob

goblob

أداة تعداد سريعة لـ Azure Storage blobs المكشوفة للعموم.

عرض المستودع
1238منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Goblob 🫐

Go Report Card

Goblob هي أداة تعداد خفيفة وسريعة مصممة للمساعدة في اكتشاف المعلومات الحساسة المكشوفة علنًا في Azure blobs، والتي يمكن أن تكون مفيدة لأغراض بحثية متنوعة مثل تقييمات الثغرات الأمنية، واختبار الاختراق، والاستطلاع.

تحذير. ستصدر Goblob goroutines فردية لكل اسم حاوية ليتم التحقق منه في كل حساب تخزين، محدودة فقط بالحد الأقصى لعدد goroutines المتزامنة المحدد في العلم -goroutines. يمكن لهذا التنفيذ استنزاف عرض النطاق الترددي بسرعة في معظم الحالات مع قائمة الكلمات الافتراضية، أو قد يكلفك الكثير من المال إذا كنت تستخدم الأداة في بيئة سحابية. تأكد من فهمك لما تفعله قبل تشغيل الأداة.

التثبيت

go install github.com/Macmod/goblob@latest

الاستخدام

لاستخدام goblob، قم ببساطة بتشغيل الأمر التالي:

root@kitploit:~
$ ./goblob <storageaccountname>

حيث <storageaccountname> هو حساب التخزين الهدف لتعداد عناوين URL العامة لـ Azure blob storage.

يمكنك أيضًا تحديد قائمة بأسماء حسابات التخزين للتحقق منها:

root@kitploit:~
$ ./goblob -accounts accounts.txt

بشكل افتراضي، ستستخدم الأداة قائمة بأسماء حاويات Azure Blob Storage الشائعة لبناء عناوين URL محتملة. ومع ذلك، يمكنك أيضًا تحديد قائمة مخصصة لأسماء الحاويات باستخدام الخيار -containers. على سبيل المثال:

root@kitploit:~
$ ./goblob -accounts accounts.txt -containers wordlists/goblob-folder-names.txt

تدعم الأداة أيضًا إخراج النتائج إلى ملف باستخدام الخيار -output:

root@kitploit:~
$ ./goblob -accounts accounts.txt -containers wordlists/goblob-folder-names.txt -output results.txt

إذا كنت تريد توفير حسابات للاختبار عبر stdin، يمكنك أيضًا حذف -accounts (أو اسم الحساب) بالكامل:

root@kitploit:~
$ cat accounts.txt | ./goblob

قوائم الكلمات

تأتي Goblob مع قوائم كلمات أساسية يمكن استخدامها مع الخيار -containers:

  • wordlists/goblob-folder-names.txt (افتراضي) - تكييف من قائمة koaj's aws-s3-bucket-wordlist - قائمة كلمات تحتوي على أسماء حاويات عامة يُحتمل استخدامها كأسماء حاويات.
  • wordlists/goblob-folder-names.small.txt - مجموعة فرعية من قائمة الكلمات الافتراضية تحتوي فقط على الكلمات التي تم العثور عليها كأسماء حاويات في تجربة حقيقية مع أكثر من 35 ألف حساب تخزين مميز + كلمات من قائمة الكلمات الافتراضية التي هي جزء من مجموعة NLTK.
  • wordlists/goblob-folder-names.micro.txt - مجموعة فرعية من قائمة الكلمات الصغيرة تحتوي فقط على الكلمات التي تم العثور عليها كأسماء حاويات في تجربة حقيقية مع أكثر من 35 ألف حساب تخزين مميز.

العلامات الاختيارية

توفر Goblob عدة علامات يمكن ضبطها لتحسين عملية التعداد:

  • -goroutines=N - الحد الأقصى لعدد goroutines المتزامنة المسموح بها (الافتراضي: 5000).
  • -blobs=true - الإبلاغ عن عنوان URL لكل blob بدلاً من عنوان URL للحاويات (الافتراضي: false).
  • -verbose=N - ضبط مستوى التفصيل (الافتراضي: 1، الحد الأدنى: 0، الحد الأقصى: 3).
  • -maxpages=N - الحد الأقصى لصفحات الحاويات التي سيتم اجتيازها بحثًا عن blobs (الافتراضي: 20، اضبط على -1 لتعطيل الحد أو على 0 لتجنب سرد blobs تمامًا والتحقق فقط مما إذا كانت الحاوية عامة).
  • -timeout=N - مهلة طلبات HTTP (بالثواني، الافتراضي: 90).

على سبيل المثال، إذا كنت تريد فقط العثور على الحاويات المكشوفة علنًا باستخدام قوائم كبيرة من حسابات التخزين وأسماء الحاويات، فيجب عليك استخدام -maxpages=0 لمنع goroutines من ترقيم النتائج. ثم قم بتشغيلها مرة أخرى على مجموعة النتائج التي عثرت عليها باستخدام -blobs=true و -maxpages=-1 للحصول فعليًا على عناوين URL الخاصة بـ blobs.

من ناحية أخرى، إذا كنت تريد اختبار قائمة صغيرة من أسماء الحاويات الشائعة جدًا مقابل مجموعة كبيرة من حسابات التخزين، فقد ترغب في تجربة -invertsearch=true مع -maxpages=0، لرؤية الحسابات العامة لكل اسم حاوية بدلاً من أسماء الحاويات لكل حساب تخزين.

قد ترغب أيضًا في تجربة تغيير -goroutines و -timeout و -maxidleconns و -maxidleconnsperhost و -maxconnsperhost و -skipssl من أجل الاستفادة المثلى من عرض النطاق الترددي والعثور على النتائج بشكل أسرع.

جرب العلامات لتعرف ما يناسبك ;-)

مثال

asciicast

المساهمة

المساهمات مرحب بها عن طريق فتح مشكلة أو تقديم طلب سحب.

المهام المتبقية

  • التحقق من مجال blob لـ NXDOMAIN قبل تجربة قائمة الكلمات لتوفير عرض النطاق الترددي (ربما)
  • تحسين المعلمات الافتراضية للأداء الأفضل

سحابة الكلمات

تصور مثير للاهتمام لأسماء الحاويات الشائعة التي تم العثور عليها في تجاربي مع الأداة:

wordcloud.png

إذا كنت تريد معرفة المزيد عن تجاربي والموضوع بشكل عام، ألق نظرة على مقالتي:

  • FireShellSecurity Team - The Dangers of Exposed Azure Blobs

الترخيص

رخصة MIT (MIT)

حقوق الطبع والنشر (c) 2023 Artur Henrique Marzano Gonzaga

يُمنح الإذن مجانًا لأي شخص يحصل على نسخة من هذا البرنامج وملفات التوثيق المرتبطة به (البرنامج)، للتعامل مع البرنامج دون قيود، بما في ذلك دون قيود حقوق الاستخدام، والنسخ، والتعديل، والدمج، والنشر، والتوزيع، والترخيص، و/أو بيع نسخ من البرنامج، والسماح للأشخاص الذين يتم تزويدهم بالبرنامج بالقيام بذلك، شريطة الشروط التالية:

يجب تضمين إشعار حقوق الطبع والنشر أعلاه وإذن الإشعار هذا في جميع النسخ أو الأجزاء الجوهرية من البرنامج.

البرنامج مقدم "كما هو"، دون أي ضمان من أي نوع، صريح أو ضمني، بما في ذلك على سبيل المثال لا الحصر ضمانات القابلية للتسويق، والملاءمة لغرض معين وعدم التعدي. في أي حال من الأحوال لا يكون المؤلفون أو أصحاب حقوق الطبع والنشر مسؤولين عن أي مطالبة أو أضرار أو مسؤولية أخرى، سواء في دعوى تعاقدية أو تقصيرية أو غير ذلك، تنشأ عن أو من أو فيما يتعلق بالبرنامج أو الاستخدام أو التعاملات الأخرى في البرنامج.

تنزيل الأداة
  • -maxidleconns=N - معامل MaxIdleConns الخاص بالنقل لعميل HTTP (الافتراضي: 100).
  • -maxidleconnsperhost=N - معامل MaxIdleConnsPerHost الخاص بالنقل لعميل HTTP (الافتراضي: 10).
  • -maxconnsperhost=N - معامل MaxConnsPerHost الخاص بالنقل لعميل HTTP (الافتراضي: 0).
  • -skipssl=true - تخطي التحقق من SSL (الافتراضي: false).
  • -invertsearch=true - تعداد الحسابات لكل حاوية بدلاً من الحاويات لكل حساب (الافتراضي: false).