Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
bucketbuster — يقوم بفحص نقاط نهاية تخزين الكائنات السحابية العامة عبر Yandex وVK وSelectel وSber وAlibaba وTencent وHuawei وBaidu للعثور على الحاويات القابلة للسرد والكائنات المكشوفة. | Kitploit
أدوات/GitHubGitHub/ooafa/bucketbuster
أمن البنية التحتية السحابيةالاستخبارات مفتوحة المصدر (OSINT)الاستطلاعماسحات الثغرات الأمنيةتسريب البياناتجمع المعلوماتأمن الويباختبار الاختراقأمن السحابة
GitHubooafa/bucketbuster

bucketbuster

يقوم بفحص نقاط نهاية تخزين الكائنات السحابية العامة عبر Yandex وVK وSelectel وSber وAlibaba وTencent وHuawei وBaidu للعثور على الحاويات القابلة للسرد والكائنات المكشوفة.

212منذ 4 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
عرض المستودع
مشاركة

BucketBuster

ماسح ضوئي لتعرض تخزين الكائنات السحابي لاختبارات الأمان المصرح بها، وأعمال مكافآت الثغرات، والبنية التحتية التي تملكها.

يتحقق BucketBuster من أسماء الحاويات (buckets) المرشحة مقابل نقاط النهاية العامة لـ Yandex Cloud وVK Cloud وSelectel وSberCloud وAlibaba OSS وTencent COS وHuawei OBS وBaidu BOS. يمكنه تحديد الحاويات القابلة للسرد العام، ومطابقة أسماء الكائنات المتعلقة بالشهادات، وتنزيل الكائنات المتاحة للعموم اختياريًا عبر HTTP GET.

التصريح مطلوب: استخدم هذه الأداة فقط ضد الأصول التي تملكها أو لديك إذن صريح باختبارها. قد يكون فحص أو تنزيل البيانات من حاويات طرف ثالث غير قانوني. أنت مسؤول عن الامتثال للقوانين المعمول بها والعقود وقواعد مكافآت الثغرات وسياسات مزودي الخدمة.

الميزات

  • يفحص نقاط النهاية بنمط الاستضافة الافتراضية ونمط المسار للمزودين المدعومين.
  • تحليل DNS سلبي اختياري قبل الفحص عبر HTTP.
  • فحص متوازٍ مع عدد عمال قابل للتهيئة وتأخير بين الطلبات.
  • التصفية حسب الامتداد، أو نمط الاسم/المسار، أو التعبير النمطي، أو مؤشرات الشهادات المدمجة.
  • بث النتائج إلى تقارير JSON وCSV.
  • تنزيل الكائنات اختياريًا من القوائم العامة دون بيانات اعتماد.
  • التحقق من صحة أسماء مضيفي الحاويات، ودعم أسماء IDNA/Punycode، وتحديد كل تنزيل بـ 25 MiB.
  • حظر حاويات المفاتيح الخاصة افتراضيًا.

المتطلبات

  • يُوصى بـ Python 3.9 أو أحدث.
  • الوصول إلى الشبكة لنقاط النهاية التي يتم اختبارها.
  • قائمة كلمات تحتوي على أسماء الحاويات المرشحة، اسم واحد في كل سطر.

التثبيت

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

تفعيل البيئة الافتراضية:

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

تثبيت التبعيات:

root@kitploit:~
python -m pip install -r requirements.txt

البدء السريع

أنشئ قائمة كلمات مثل buckets.txt:

root@kitploit:~
example-company
example-company-backup
example-company-documents

شغّل مجموعة المزودين الافتراضية، Yandex Cloud وVK Cloud:

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

يُبلّغ الماسح الضوئي عن استجابات HTTP 200، والقوائم العامة، وأسماء الكائنات المطابقة، ونقاط النهاية التي ترفض الوصول والتي يبدو أنها موجودة. يتم تجاهل استجابة 404.

تغطية المزودين

علامة المزودالخدمةعائلات نقاط النهاية المضمّنة
yandexYandex Cloudنقاط نهاية التخزين والموقع الإلكتروني
vkVK Cloudنقاط نهاية vkcloud-storage.ru
selectelSelectelنقاط نهاية S3 وselstorage.ru
sberSberCloudنقاط نهاية OBS وs3.cloud.ru
aliyunAlibaba Cloud OSSمناطق مختارة في الصين
tencentTencent Cloud COSمناطق مختارة في الصين وآسيا
huaweiHuawei Cloud OBSمناطق مختارة في الصين
baiduBaidu Cloud BOSمناطق مختارة في الصين وآسيا

مجموعات المزودين:

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

يمكنك أيضًا تقديم قائمة مفصولة بفواصل، على سبيل المثال:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

خيارات سطر الأوامر

الإدخال والفحص

الخيارالافتراضيالوصف
-w, --wordlist PATHمطلوبملف يحتوي على أسماء الحاويات المرشحة، اسم واحد في كل سطر. يتم تجاهل الأسطر الفارغة والتعليقات التي تبدأ بـ #.
--providers VALUEyandex,vkعلامات المزودين مفصولة بفواصل، أو all أو russia أو china.
--dnsمعطّلإجراء فحص DNS سلبي وتخطي أسماء المضيفين التي لا يتم تحليلها.
-t, --threads N12عدد عمال الحاويات المتزامنين.
--delay SECONDS0.12التأخير بين طلبات HTTP.

المطابقة والتصفية

الخيارالوصف
--match-ext LISTامتدادات مفصولة بفواصل مثل .pfx,.p12,.cer,.crt. تُضاف نقطة بادئة عند حذفها.
--match-name LISTسلاسل فرعية للاسم/المسار غير حساسة لحالة الأحرف مفصولة بفواصل. يتم دعم حرف البدل البسيط *.
--match-regex PATTERNتعبير نمطي غير حساس لحالة الأحرف يُطابق مقابل مفتاح الكائن الكامل. مرّر الخيار عدة مرات لعدة أنماط.
--match-certتفعيل امتدادات وكلمات الشهادات المدمجة، بما في ذلك CryptoPro وGOST والتوقيع والشهادة ومصطلحات الشهادات الروسية.

عند تقديم مرشح واحد أو أكثر، فإنها تستخدم منطق OR: يُطابق الكائن إذا استوفى أي امتداد أو اسم أو تعبير نمطي أو شرط --match-cert مُهيأ. بدون مرشحات، يُعتبر كل كائن مُدرج مطابقًا للإبلاغ واختيار التنزيل.

التقارير

الخيارالوصف
-o, --output PATHكتابة تقرير JSON. يتم بث النتائج أثناء الفحص.
--csv PATHكتابة تقرير CSV. يتم بث النتائج أثناء الفحص.

التنزيلات

الخيارالافتراضيالوصف
--downloadمعطّلتنزيل الكائنات المطابقة من القوائم العامة باستخدام طلبات HTTP GET غير الموثقة.
--download-allمعطّلمع --download، حاول تنزيل كل كائن في كل قائمة عامة تم تحليلها وتجاهل مرشحات المطابقة.
--download-dir PATH./downloadsالدليل الجذر للكائنات التي تم تنزيلها.
--allow-private-keysمعطّلالسماح بتنزيل كائنات .pfx و.p12 و.key و.p8 و.pem. استخدمه فقط عند التصريح الصريح.

يتطلب --download-all وجود --download. تقتصر التنزيلات على 25 MiB لكل كائن، ولا يتم حفظ الاستجابات الفارغة أو الاستجابات غير 200. يتم حظر حاويات المفاتيح الخاصة ما لم يتم تقديم --allow-private-keys صراحةً.

أمثلة

فحص مزودي روسيا/رابطة الدول المستقلة مع فحوصات DNS السلبية:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

فحص جميع المزودين المدعومين وكتابة تنسيقي التقرير:

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

الإبلاغ عن ملفات الشهادات المحتملة حسب الامتداد:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

مطابقة الأسماء والمسارات باستخدام السلاسل الفرعية وأحرف البدل البسيطة:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

استخدام تعبيرات نمطية متعددة:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

تفعيل قائمة الامتدادات والكلمات المدمجة المتعلقة بالشهادات:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

تنزيل الكائنات المطابقة للامتدادات المحددة فقط:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

تنزيل كل كائن مرئي في قائمة عامة. هذا يتجاهل عمدًا جميع مرشحات المطابقة ويجب استخدامه فقط على أصل اختبار معتمد:

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

الإدخال والإخراج

قد يكون الإدخال المرشح اسم حاوية مجردًا، أو اسم مضيف، أو عنوان URL تخزين كامل، أو عنوان URL بنمط المسار. يتم تطبيع الأسماء والتحقق من صحتها قبل أي عملية DNS أو HTTP. يتم تجاهل المرشحات المكررة وغير الصالحة.

تتضمن نتائج JSON المزود والحاوية وعنوان URL وحالة HTTP وقابلية السرد والملفات المطابقة وجميع الملفات المكتشفة في القائمة وحالة DNS والملاحظات ومقتطف قائمة قصير ومسارات التنزيل المحلية. يحتوي CSV على حقول النتائج الرئيسية؛ يتم تسلسل قوائم الملفات كقيم مفصولة بفواصل منقوطة.

يتم تنظيم التنزيلات أسفل الدليل المحدد حسب المزود والحاوية:

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

يتم تعقيم مسارات الكائنات قبل كتابتها محليًا. التنزيل تسلسلي ومحدود المعدل بالتأخير المُهيأ.

السلامة والاستخدام المسؤول

  • لا تُوثّق هذه الأداة مع مزودي الخدمات السحابية ولا تتجاوز ضوابط الوصول.
  • قد يكشف السرد العام والوصول إلى الكائنات عن معلومات حساسة؛ تعامل مع النتائج على أنها سرية واتبع نطاق التصريح.
  • قد يُجري الفحص الافتراضي طلبات إلى العديد من نقاط نهاية المزودين. اضبط قيمة --threads متحفظة وزد --delay عند اشتراط ذلك من قبل برنامج أو سياسة مزود.
  • لا تستخدم --download أو --download-all أو --allow-private-keys ما لم يغطِّ التصريح صراحةً الكائنات ذات الصلة ومعالجة البيانات.
  • أوقف الاختبار وأبلغ مالك الأصل وفقًا لعملية الإفصاح المعمول بها عند العثور على مواد حساسة.

الترخيص

يُصدر BucketBuster بموجب BSD 2-Clause License.

تنزيل الأداة