Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sandcastle — 🏰 Ein Python-Skript zur AWS S3 Bucket-Enumeration. | Kitploit
Tools/GitHubGitHub/0xsearches/sandcastle
AufklärungSchwachstellenanalyseInformationsbeschaffungCloud-Sicherheit
GitHub0xsearches/sandcastle

sandcastle

🏰 Ein Python-Skript zur AWS S3 Bucket-Enumeration.

Repository anzeigen
14659vor 9 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Sandcastle-Logo – AWS S3 Bucket-Enumeration

Inspiriert durch ein Gespräch mit @nickelser von Instacart auf HackerOne, habe ich Sandcastle optimiert und veröffentlicht – ein Python-Skript für die AWS S3 Bucket-Enumeration, ehemals bekannt als bucketCrawler.

Das Skript nimmt den Namen eines Ziels als Stammargument (z.B. shopify) und durchläuft eine Datei mit Bucket-Namenspermutationen, wie die folgenden:

root@kitploit:~
-training
-bucket
-dev
-attachments
-photos
-elasticsearch
[...]

Erste Schritte

So geht's los:

  1. Klone dieses Repository (PyPi-Verteilung vorübergehend deaktiviert).
  2. Führe sandcastle.py mit einem Zielnamen und einer Eingabedatei aus (ein Beispiel findest du in diesem Repository).
  3. Passende Bucket-Permutationen werden identifiziert und die Leseberechtigungen getestet.
root@kitploit:~
usage: sandcastle.py [-h] -t targetStem [-f inputFile]

arguments:
  -h, --help            show this help message and exit
  -t targetStem, --target targetStem
                        Select a target stem name (e.g. 'shopify')
  -f inputFile, --file inputFile
                        Select a bucket permutation file (default: bucket-
                        names.txt)
root@kitploit:~
   ____             __             __  __
  / __/__ ____  ___/ /______ ____ / /_/ /__
 _\ \/ _ `/ _ \/ _  / __/ _ `(_-</ __/ / -_)
/___/\_,_/_//_/\_,_/\__/\_,_/___/\__/_/\__/

S3 bucket enumeration // release v1.2.4 // ysx


[*] Commencing enumeration of 'shopify', reading 138 lines from 'bucket-names.txt'.

[+] Checking potential match: shopify-content --> 403

An error occurred (AccessDenied) when calling the ListObjects operation: Access Denied

Statuscodes und Tests

StatuscodeDefinitionAnmerkungen
404Bucket nicht gefundenKein Ziel für die Analyse (standardmäßig ausgeblendet)
403Zugriff verweigertMögliches Ziel für die Analyse über die CLI

AWS CLI-Befehle

Hier eine kurze Referenz nützlicher AWS CLI-Befehle:

  • Dateien auflisten: aws s3 ls s3://bucket-name
  • Dateien herunterladen: aws s3 cp s3://bucket-name/<file> <destination>
  • Dateien hochladen: aws s3 cp/mv test-file.txt s3://bucket-name
  • Dateien entfernen: aws s3 rm s3://bucket-name/test-file.txt

Was ist S3?

Aus der Amazon-Dokumentation, Working with Amazon S3 Buckets:

Amazon S3 [Simple Storage Service] ist Cloud-Speicher für das Internet. Um Ihre Daten (Fotos, Videos, Dokumente usw.) hochzuladen, erstellen Sie zunächst einen Bucket in einer der AWS-Regionen. Anschließend können Sie beliebig viele Objekte in den Bucket hochladen.

Implementierungstechnisch gesehen sind Buckets und Objekte Ressourcen, und Amazon S3 stellt APIs zur Verfügung, um sie zu verwalten.

Abschließende Bemerkungen

  • Dies ist mein erstes öffentliches Sicherheitsprojekt. Sandcastle wird unter der MIT-Lizenz veröffentlicht.
  • Nutzungshinweise:
    • Castle (Symbol) von Andrew Doane aus dem Noun Project
    • Nixie One (Schriftart für das Logo) kostenlos von Jovanny Lemonad
Tool herunterladen
200
Öffentlich zugänglich
Mögliches Ziel für die Analyse über die CLI