Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sandcastle — 🏰 Ein Python-Skript zur AWS S3 Bucket-Enumeration. | Kitploit
Tools/GitHubGitHub/0xsearches/sandcastle
AufklärungSchwachstellenanalyseInformationsbeschaffungCloud-Sicherheit
GitHub0xsearches/sandcastle

sandcastle

🏰 Ein Python-Skript zur AWS S3 Bucket-Enumeration.

Repository anzeigen
1465919vor 9 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Sandcastle-Logo – AWS S3 Bucket-Enumeration

Inspiriert durch ein Gespräch mit @nickelser von Instacart auf HackerOne, habe ich Sandcastle optimiert und veröffentlicht – ein Python-Skript für die AWS S3 Bucket-Enumeration, ehemals bekannt als bucketCrawler.

Das Skript nimmt den Namen eines Ziels als Stammargument (z.B. shopify) und durchläuft eine Datei mit Bucket-Namenspermutationen, wie die folgenden:

-training
-bucket
-dev
-attachments
-photos
-elasticsearch
[...]

Erste Schritte

So geht's los:

  1. Klone dieses Repository (PyPi-Verteilung vorübergehend deaktiviert).
  2. Führe sandcastle.py mit einem Zielnamen und einer Eingabedatei aus (ein Beispiel findest du in diesem Repository).
  3. Passende Bucket-Permutationen werden identifiziert und die Leseberechtigungen getestet.
usage: sandcastle.py [-h] -t targetStem [-f inputFile]

arguments:
  -h, --help            show this help message and exit
  -t targetStem, --target targetStem
                        Select a target stem name (e.g. 'shopify')
  -f inputFile, --file inputFile
                        Select a bucket permutation file (default: bucket-
                        names.txt)
   ____             __             __  __
  / __/__ ____  ___/ /______ ____ / /_/ /__
 _\ \/ _ `/ _ \/ _  / __/ _ `(_-</ __/ / -_)
/___/\_,_/_//_/\_,_/\__/\_,_/___/\__/_/\__/

S3 bucket enumeration // release v1.2.4 // ysx


[*] Commencing enumeration of 'shopify', reading 138 lines from 'bucket-names.txt'.

[+] Checking potential match: shopify-content --> 403

An error occurred (AccessDenied) when calling the ListObjects operation: Access Denied

Statuscodes und Tests

StatuscodeDefinitionAnmerkungen
404Bucket nicht gefundenKein Ziel für die Analyse (standardmäßig ausgeblendet)
403Zugriff verweigertMögliches Ziel für die Analyse über die CLI
200Öffentlich zugänglichMögliches Ziel für die Analyse über die CLI

AWS CLI-Befehle

Hier eine kurze Referenz nützlicher AWS CLI-Befehle:

  • Dateien auflisten: aws s3 ls s3://bucket-name
  • Dateien herunterladen: aws s3 cp s3://bucket-name/<file> <destination>
  • Dateien hochladen: aws s3 cp/mv test-file.txt s3://bucket-name
  • Dateien entfernen: aws s3 rm s3://bucket-name/test-file.txt

Was ist S3?

Aus der Amazon-Dokumentation, Working with Amazon S3 Buckets:

Amazon S3 [Simple Storage Service] ist Cloud-Speicher für das Internet. Um Ihre Daten (Fotos, Videos, Dokumente usw.) hochzuladen, erstellen Sie zunächst einen Bucket in einer der AWS-Regionen. Anschließend können Sie beliebig viele Objekte in den Bucket hochladen.

Implementierungstechnisch gesehen sind Buckets und Objekte Ressourcen, und Amazon S3 stellt APIs zur Verfügung, um sie zu verwalten.

Abschließende Bemerkungen

  • Dies ist mein erstes öffentliches Sicherheitsprojekt. Sandcastle wird unter der MIT-Lizenz veröffentlicht.
  • Nutzungshinweise:
    • Castle (Symbol) von Andrew Doane aus dem Noun Project
    • Nixie One (Schriftart für das Logo) kostenlos von Jovanny Lemonad
Tool herunterladen