Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ghostbuster — Beseitigen Sie ungenutzte Elastic IPs, indem Sie eine Analyse Ihrer Ressourcen in allen Ihren AWS-Konten durchführen. | Kitploit
Tools/GitHubGitHub/assetnote/ghostbuster
AufklärungSchwachstellenscannerCloud-SicherheitSubdomain-EnumerationDNS-Analyse
GitHubassetnote/ghostbuster

ghostbuster

Beseitigen Sie ungenutzte Elastic IPs, indem Sie eine Analyse Ihrer Ressourcen in allen Ihren AWS-Konten durchführen.

Repository anzeigen
2783620vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Inhaltsverzeichnis

  • Inhaltsverzeichnis
  • Ghostbuster
    • Das Problem
    • Projektfunktionen
    • Ghostbuster installieren
    • Ghostbuster verwenden
    • Beispielausgabe
    • Einrichten Ihrer AWS-Konten
    • Einrichten von Cloudflare (Optional)
    • Autoren
    • Lizenz

Ghostbuster

Beseitigen Sie herrenlose elastische IPs, indem Sie eine Analyse Ihrer Ressourcen in allen Ihren AWS-Konten durchführen.

Ghostbuster ruft alle DNS-Einträge ab, die in all Ihren AWS-Konten (Route53) vorhanden sind, und kann optional Einträge über CSV-Eingabe oder über Cloudflare aufnehmen.

Nachdem diese Einträge gesammelt wurden, durchläuft Ghostbuster alle Ihre AWS-Elastic-IPs und öffentlichen IPs von Netzwerkschnittstellen und sammelt diese Daten.

Durch ein vollständiges Bild der DNS-Einträge (von Route53, Dateieingabe oder Cloudflare) und ein vollständiges Bild der Ihrem Unternehmen gehörenden AWS-IPs kann dieses Tool Subdomains erkennen, die auf herrenlose elastische IPs verweisen (IPs, die Sie nicht mehr besitzen).

Das Problem

Wenn Sie Infrastruktur auf AWS bereitstellen, starten Sie möglicherweise EC2-Instanzen, denen eine IP zugeordnet ist. Wenn Sie DNS-Einträge erstellen, die auf diese IPs verweisen, aber vergessen, die DNS-Einträge zu entfernen, nachdem die EC2-Instanz eine neue IP erhalten oder gelöscht wurde, sind Sie anfällig für Subdomain-Übernahmeangriffe.

Es gab eine große Menge an Forschung zu Elastic-IP-Übernahmen, bei denen Angreifer kontinuierlich elastische IPs beanspruchen können, bis sie eine IP erhalten, die mit einer Subdomain des von ihnen anvisierten Unternehmens verbunden ist.

Während AWS häufig Konten sperrt, die versuchen, dieses Angriffsmuster durchzuführen, wurde von AWS keine langfristige Lösung veröffentlicht.

Die Auswirkungen von Subdomain-Übernahmeangriffen durch herrenlose elastische IPs sind schwerwiegender als bei einer typischen Subdomain-Übernahme, bei der Sie nur den ausgelieferten Inhalt kontrollieren können. Bei Elastic-IP-Übernahmen ist es einem Angreifer möglich, Folgendes zu tun:

  • SSL-Zertifikate für die Subdomain zu beanspruchen
  • Datenverkehr auf allen Ports zu überwachen (möglicherweise sensible Informationen zu entdecken, die noch an die Subdomain gesendet werden)
  • Serverseitige Skripte auszuführen, mit der Fähigkeit, HTTPOnly-Cookies zu stehlen, was typischerweise zu einem Ein-Klick-Kontoübernahmeangriff führt, wenn Cookies auf *.domain.com beschränkt sind

Projektfunktionen

  • Durchläuft dynamisch jedes in .aws/config konfigurierte AWS-Profil
  • Ruft A-Einträge von AWS Route53 ab
  • Ruft A-Einträge von Cloudflare ab (optional)
  • Ruft A-Einträge aus CSV-Eingabe ab (optional)
  • Durchläuft alle Regionen, eine einzelne Region oder eine kommagetrennte Liste von Regionen
  • Ermittelt alle elastischen IPs, die mit all Ihren AWS-Konten verbunden sind
  • Ermittelt alle öffentlichen IPs, die mit all Ihren AWS-Konten verbunden sind
  • Kreuzt die DNS-Einträge mit den Ihrem Unternehmen gehörenden IPs, um potenzielle Übernahmen zu erkennen
  • Slack-Webhook-Support zum Senden von Benachrichtigungen über Übernahmen

Wichtig:

Damit dieses Tool effektiv ist, muss es ein vollständiges Bild Ihrer AWS-Umgebung haben. Wenn es kein vollständiges Bild hat, führt dies zu Fehlalarmen.

Ghostbuster installieren

Ghostbuster zu installieren ist so einfach wie das Ausführen von: pip install ghostbuster. Das CLI-Tool ist dann über den Befehl ghostbuster verfügbar.

Dies erfordert eine Python 3.x-Umgebung.

Ghostbuster verwenden

❯ ghostbuster scan aws --help                                                                                                                                                                     
Usage: ghostbuster scan aws [OPTIONS]

  Scan for dangling elastic IPs inside your AWS accounts.

Options:
  --profile TEXT          Specify a specific AWS profile to run ghostbuster
                          on.

  --skipascii             Skip printing the ASCII art when starting up
                          Ghostbuster.

  --json                  Only return a JSON object.
  --slackwebhook TEXT     Specify a Slack webhook URL to send notifications
                          about potential takeovers.

  --records PATH          Manually specify DNS records to check against.
                          Ghostbuster will check these IPs after checking
                          retrieved DNS records. See records.csv for an
                          example.

  --cloudflaretoken TEXT  Pull DNS records from Cloudflare, provide a CF API
                          token.

  --allregions            Run on all regions.
  --exclude TEXT          Comma delimited list of profile names to exclude.
  --regions TEXT          Comma delimited list of regions to run on.
  --help                  Show this message and exit.

Beispielbefehle

Ghostbuster mit Zugriff auf Cloudflare-DNS-Einträge ausführen, Benachrichtigungen an einen Slack-Webhook senden, jedes in .aws/config oder .aws/credentials konfigurierte AWS-Profil für alle AWS-Regionen durchlaufen:

❯ ghostbuster scan aws --cloudflaretoken APIKEY --slackwebhook https://hooks.slack.com/services/KEY --allregions

Ghostbuster mit einer manuell eingegebenen Liste von Subdomain-A-Einträgen ausführen (siehe records.csv in diesem Repository für eine Beispieldatei):

❯ ghostbuster scan aws --records records.csv

Sie können mit --regions bestimmte Regionen angeben, die auf eine kommagetrennte Liste von Regionen gesetzt werden, z.B. us-east-1,us-west-1.

Beispielausgabe

Tool herunterladen