Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
bucket-stream — Finde interessante Amazon S3 Buckets durch Überwachung von Certificate Transparency Logs. | Kitploit
Tools/GitHubGitHub/eth0izzle/bucket-stream
OSINT (Open-Source-Intelligence)AufklärungInformationsbeschaffungCloud-SicherheitRed Teaming
GitHubeth0izzle/bucket-stream

bucket-stream

Finde interessante Amazon S3 Buckets durch Überwachung von Certificate Transparency Logs.

Repository anzeigen
1.8k207vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

🚨 Bucket Stream wird nicht mehr gewartet. Wenn Sie Support oder Beratung für Ihre Red-Teaming-Aktivitäten benötigen, senden Sie mir eine E-Mail an [email protected] 🚨

Bucket Stream

Finden Sie interessante Amazon S3 Buckets, indem Sie Zertifikatstransparenz-Protokolle beobachten.

Dieses Tool hört einfach verschiedene Zertifikatstransparenz-Protokolle (über certstream) ab und versucht, öffentliche S3-Buckets aus Permutationen des Domainnamens des Zertifikats zu finden.

Demo

Seien Sie verantwortungsbewusst. Ich habe dieses Tool hauptsächlich erstellt, um auf die Risiken öffentlicher S3-Buckets hinzuweisen und eine andere Perspektive auf die üblichen wörterbuchbasierten Angriffe zu bieten. Einige kurze Tipps, wenn Sie S3-Buckets verwenden:

  1. Randomisieren Sie Ihre Bucket-Namen! Es besteht keine Notwendigkeit, company-backup.s3.amazonaws.com zu verwenden.
  2. Legen Sie angemessene Berechtigungen fest und führen Sie regelmäßige Audits durch. Erstellen Sie nach Möglichkeit zwei Buckets - einen für Ihre öffentlichen Assets und einen für private Daten.
  3. Achten Sie auf Ihre Daten. Was machen Lieferanten, Auftragnehmer und Dritte damit? Wo und wie wird es gespeichert? Diese grundlegenden Fragen sollten in jeder Informationssicherheitsrichtlinie behandelt werden.
  4. Probieren Sie Amazon Macie aus - es kann automatisch sensible Daten klassifizieren und sichern.

Dank an meinen guten Freund David (@riskobscurity) für die Idee.

Installation

Python 3.4+ und pip3 werden benötigt. Dann einfach:

  1. git clone https://github.com/eth0izzle/bucket-stream.git
  2. (optional) Erstellen Sie eine virtualenv mit pip3 install virtualenv && virtualenv .virtualenv && source .virtualenv/bin/activate
  3. pip3 install -r requirements.txt
  4. python3 bucket-stream.py

Verwendung

Führen Sie einfach python3 bucket-stream.py aus.

Wenn Sie AWS-Zugriffs- und Geheimschlüssel in config.yaml angeben, versucht Bucket Stream, auf authentifizierte Buckets zuzugreifen und den Besitzer des Buckets zu identifizieren. Nicht authentifizierte Benutzer werden stark gedrosselt.

root@kitploit:~
usage: python bucket-stream.py

Find interesting Amazon S3 Buckets by watching certificate transparency logs.

optional arguments:
  -h, --help            Show this help message and exit
  --only-interesting    Only log 'interesting' buckets whose contents match
                        anything within keywords.txt (default: False)
  --skip-lets-encrypt   Skip certs (and thus listed domains) issued by Let's
                        Encrypt CA (default: False)
  -t , --threads        Number of threads to spawn. More threads = more power.
                        Limited to 5 threads if unauthenticated.
                        (default: 20)
  --ignore-rate-limiting
                        If you ignore rate limits not all buckets will be
                        checked (default: False)
  -l, --log             Log found buckets to a file buckets.log (default:
                        False)
  -s, --source          Data source to check for bucket permutations. Uses
                        certificate transparency logs if not specified.
                        (default: None)
  -p, --permutations    Path of file containing a list of permutations to try
                        (see permutations/ dir). (default: permutations\default.txt)

F.A.Qs

  • Es scheint nichts zu passieren

    Geduld! Manchmal können Zertifikatstransparenz-Protokolle für einige Minuten ruhig sein. Idealerweise geben Sie AWS-Geheimnisse in config.yaml an, da dies die Überprüfungsrate erheblich beschleunigt.

  • Ich habe etwas streng Vertrauliches gefunden

    Melden Sie es - bitte! Normalerweise können Sie den Besitzer aus dem Bucket-Namen oder durch eine kurze Aufklärung ermitteln. Falls das nicht klappt, kontaktieren Sie die Support-Teams von Amazon.

Mitwirken

  1. Forken Sie es, Baby!
  2. Erstellen Sie Ihren Feature-Branch: git checkout -b my-new-feature
  3. Comitten Sie Ihre Änderungen: git commit -am 'Add some feature'
  4. Pushen Sie auf den Branch: git push origin my-new-feature
  5. Reichen Sie einen Pull-Request ein.

Lizenz

MIT. Siehe LICENSE

Tool herunterladen