Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
s3-account-search — بحث حسابات S3 | Kitploit
أدوات/GitHubGitHub/wearecloudar/s3-account-search
أمن البنية التحتية السحابيةالاستطلاعجمع المعلوماتأمن السحابة
GitHubwearecloudar/s3-account-search

s3-account-search

بحث حسابات S3

عرض المستودع
519منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

S3 Account Search

تتيح لك هذه الأداة العثور على معرف الحساب الذي ينتمي إليه حاوية S3.

لكي تعمل هذه الأداة، يجب أن يكون لديك على الأقل أحد هذه الصلاحيات:

  • صلاحية تنزيل ملف معروف من الحاوية (s3:getObject).
  • صلاحية عرض محتويات الحاوية (s3:ListBucket).

بالإضافة إلى ذلك، ستحتاج إلى دور يمكنك توليه بهذه الصلاحيات (أو إحداها) على الحاوية التي تفحصها.

يمكن العثور على مزيد من التفاصيل على مدونة Cloudar

التثبيت

هذه الحزمة متاحة على pypi، يمكنك استخدام أحد هذه الأوامر على سبيل المثال (يفضل استخدام pipx)

root@kitploit:~
pipx install s3-account-search
pip install s3-account-search

أمثلة الاستخدام

root@kitploit:~
# مع حاوية
s3-account-search arn:aws:iam::123456789012:role/s3_read s3://my-bucket

# مع كائن
s3-account-search arn:aws:iam::123456789012:role/s3_read s3://my-bucket/path/to/object.ext

# يمكنك أيضًا حذف s3://
s3-account-search arn:aws:iam::123456789012:role/s3_read my-bucket

# أو البدء من ملف تعريف مصدر محدد
s3-account-search --profile source_profile arn:aws:iam::123456789012:role/s3_read s3://my-bucket

كيف يعمل هذا

يوجد شرط سياسة IAM s3:ResourceAccount، والذي يُستخدم لمنح الوصول إلى S3 في حساب (مجموعة حسابات) محدد، ولكنه يدعم أيضًا أحرف البدل. من خلال بناء الأنماط الصحيحة، ومعرفة أي منها سيؤدي إلى رفض أو قبول، يمكننا تحديد معرف الحساب عن طريق اكتشافه رقمًا تلو الآخر.

  1. نتحقق من قدرتنا على الوصول إلى الكائن أو الحاوية باستخدام الدور المقدم.
  2. نفترض نفس الدور مرة أخرى، ولكن هذه المرة نضيف سياسة تقيد وصولنا إلى حاويات S3 الموجودة في حساب يبدأ بـ 0. إذا تم السماح بالوصول، فإننا نعرف أن معرف الحساب يجب أن يبدأ بـ 0. إذا تم رفض الطلب، نحاول مرة أخرى بـ 1 كأول رقم. نستمر في الزيادة حتى يتم السماح بالطلب، وبذلك نجد الرقم الأول.
  3. نكرر هذه العملية لكل رقم. باستخدام الأرقام المكتشفة بالفعل كبادئة. على سبيل المثال، إذا كان الرقم الأول هو 8، نختبر معرفات الحسابات التي تبدأ بـ 80 و 81 و 82 وهكذا.

التطوير

نستخدم poetry لإدارة هذا المشروع

  1. استنساخ هذا المستودع
  2. قم بتشغيل poetry install
  3. قم بتفعيل البيئة الافتراضية باستخدام poetry shell (يمكنك أيضًا استخدام poetry run $command)

إصدار نسخة جديدة إلى pypi

  1. قم بتحرير pyproject.toml لتحديث رقم الإصدار
  2. قم بعمل Commit لزيادة رقم الإصدار
  3. قم بتشغيل poetry publish --build
  4. قم بالدفع إلى GitHub
  5. أنشئ إصدارًا جديدًا في GitHub

التحسينات الممكنة

  • بدلاً من التحقق من رقم واحد في كل مرة، يمكننا استخدام خوارزمية مشابهة للبحث الثنائي. على سبيل المثال، الشرط التالي يعادل s3:ResourceAccount < 500000000000
    root@kitploit:~
    "Condition": {
      "StringLike": {"s3:ResourceAccount": [
        "0*", "1*", "2*", "3*", "4*",
      ]},
    },
    
  • بالمثل، هناك تحسين في السرعة ممكن عن طريق التحقق من عدة أرقام في كل موضع بالتوازي (هناك خطر قليل من الحد من المعدل بواسطة STS عند استخدام هذا الأسلوب).

من الناحية العملية، يجب أن تكون هذه الأداة سريعة بما يكفي في معظم الحالات.

تنزيل الأداة