Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
goblob — Ein schnelles Tool zur Aufzählung öffentlich zugänglicher Azure Storage Blobs. | Kitploit
Tools/GitHubGitHub/macmod/goblob
AufklärungSchwachstellenscannerInformationsbeschaffungPenetrationstestsCloud-Sicherheit
GitHubmacmod/goblob

goblob

Ein schnelles Tool zur Aufzählung öffentlich zugänglicher Azure Storage Blobs.

Repository anzeigen
1238vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Goblob 🫐

Go Report Card

Goblob ist ein leichtgewichtiges und schnelles Aufzählungstool, das entwickelt wurde, um die Entdeckung sensibler Informationen zu unterstützen, die öffentlich in Azure-Blobs zugänglich sind. Es kann für verschiedene Forschungszwecke nützlich sein, wie z. B. Schwachstellenbewertungen, Penetrationstests und Reconnaissance.

Warnung. Goblob startet für jeden Containernamen, der in jedem Speicherkonto überprüft werden soll, individuelle Goroutinen, die nur durch die maximale Anzahl gleichzeitiger Goroutinen im Flag -goroutines begrenzt sind. Diese Implementierung kann in den meisten Fällen mit der Standard-Wortliste sehr schnell die Bandbreite erschöpfen oder Ihnen potenziell viel Geld kosten, wenn Sie das Tool in einer Cloud-Umgebung nutzen. Stellen Sie sicher, dass Sie verstehen, was Sie tun, bevor Sie das Tool ausführen.

Installation

go install github.com/Macmod/goblob@latest

Nutzung

Um goblob zu verwenden, führen Sie einfach den folgenden Befehl aus:

root@kitploit:~
$ ./goblob <storageaccountname>

Wobei <storageaccountname> das Zielspeicherkonto ist, dessen öffentliche Azure-Blob-Speicher-URLs aufgezählt werden sollen.

Sie können auch eine Liste von Speicherkontonamen zur Überprüfung angeben:

root@kitploit:~
$ ./goblob -accounts accounts.txt

Standardmäßig verwendet das Tool eine Liste gängiger Azure-Blob-Speicher-Containernamen, um potenzielle URLs zu erstellen. Sie können jedoch auch eine benutzerdefinierte Liste von Containernamen mit der Option -containers angeben. Zum Beispiel:

root@kitploit:~
$ ./goblob -accounts accounts.txt -containers wordlists/goblob-folder-names.txt

Das Tool unterstützt auch die Ausgabe der Ergebnisse in eine Datei mit der Option -output:

root@kitploit:~
$ ./goblob -accounts accounts.txt -containers wordlists/goblob-folder-names.txt -output results.txt

Wenn Sie Konten über stdin testen möchten, können Sie -accounts (oder den Kontonamen) auch ganz weglassen:

root@kitploit:~
$ cat accounts.txt | ./goblob

Wortlisten

Goblob enthält grundlegende Wortlisten, die mit der Option -containers verwendet werden können:

  • wordlists/goblob-folder-names.txt (Standard) – Anpassung von koajs aws-s3-bucket-wordlist – eine Wortliste mit generischen Bucket-Namen, die häufig als Containernamen verwendet werden.
  • wordlists/goblob-folder-names.small.txt – Teilmenge der Standard-Wortliste, die nur Wörter enthält, die in einem realen Experiment mit über 35.000 verschiedenen Speicherkonten als Containernamen gefunden wurden, plus Wörter aus der Standard-Wortliste, die Teil des NLTK-Korpus sind.
  • wordlists/goblob-folder-names.micro.txt – Teilmenge der kleinen Wortliste, die nur Wörter enthält, die in einem realen Experiment mit über 35.000 verschiedenen Speicherkonten als Containernamen gefunden wurden.

Optionale Flags

Goblob bietet mehrere Flags, die angepasst werden können, um den Aufzählungsprozess zu verbessern:

  • -goroutines=N – Maximale Anzahl gleichzeitiger Goroutinen (Standard: 5000).
  • -blobs=true – Gibt die URL jedes Blobs anstelle der URLs der Container aus (Standard: false).
  • -verbose=N – Legt die Ausführlichkeitsstufe fest (Standard: 1, min: 0, max: 3).
  • -maxpages=N – Maximale Anzahl von Containerseiten, die nach Blobs durchsucht werden (Standard: 20, setzen Sie -1 um das Limit aufzuheben oder 0, um Blobs gar nicht aufzulisten und nur zu prüfen, ob der Container öffentlich ist).
  • -timeout=N – Timeout für HTTP-Anfragen (Sekunden, Standard: 90).

Wenn Sie zum Beispiel nur öffentlich zugängliche Container mit großen Listen von Speicherkonten und Containernamen finden möchten, sollten Sie -maxpages=0 verwenden, um zu verhindern, dass die Goroutinen die Ergebnisse paginieren. Führen Sie es dann erneut auf den gefundenen Ergebnissen mit -blobs=true und -maxpages=-1 aus, um tatsächlich die URLs der Blobs zu erhalten.

Wenn Sie hingegen eine kleine Liste sehr verbreiteter Containernamen gegen eine große Anzahl von Speicherkonten testen möchten, könnten Sie -invertsearch=true mit -maxpages=0 versuchen, um die öffentlichen Konten für jeden Containernamen zu sehen, anstatt die Containernamen für jedes Speicherkonto.

Sie könnten auch versuchen, -goroutines, -timeout, -maxidleconns, -maxidleconnsperhost, -maxconnsperhost und -skipssl zu ändern, um Ihre Bandbreite optimal zu nutzen und Ergebnisse schneller zu finden.

Experimentieren Sie mit den Flags, um herauszufinden, was für Sie am besten funktioniert ;-)

Beispiel

asciicast

Mitwirken

Beiträge sind willkommen durch Eröffnen eines Issues oder Einreichen eines Pull Requests.

TODO

  • Vor dem Testen der Wortliste die Blob-Domain auf NXDOMAIN prüfen, um Bandbreite zu sparen (vielleicht)
  • Standardparameter für bessere Leistung verbessern

Wortwolke

Eine interessante Visualisierung beliebter Containernamen aus meinen Experimenten mit dem Tool:

wordcloud.png

Wenn Sie mehr über meine Experimente und das Thema im Allgemeinen erfahren möchten, werfen Sie einen Blick auf meinen Artikel:

  • FireShellSecurity Team - The Dangers of Exposed Azure Blobs

Lizenz

Die MIT-Lizenz (MIT)

Copyright (c) 2023 Artur Henrique Marzano Gonzaga

Hiermit wird jeder Person, die eine Kopie dieser Software und der zugehörigen Dokumentationsdateien (die "Software") erhält, kostenlos die Erlaubnis erteilt, die Software ohne Einschränkung zu nutzen, einschließlich und ohne Einschränkung der Rechte zur Verwendung, Vervielfältigung, Änderung, Zusammenführung, Veröffentlichung, Weiterverteilung, Unterlizenzierung und/oder zum Verkauf von Kopien der Software, und Personen, denen die Software zur Verfügung gestellt wird, diese Rechte zu gewähren, vorbehaltlich der folgenden Bedingungen:

Der obige Urheberrechtshinweis und dieser Genehmigungshinweis müssen in allen Kopien oder wesentlichen Teilen der Software enthalten sein.

DIE SOFTWARE WIRD "WIE BESEHEN" ZUR VERFÜGUNG GESTELLT, OHNE JEGLICHE AUSDRÜCKLICHE ODER STILLSCHWEIGENDE GEWÄHRLEISTUNG, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DIE GEWÄHRLEISTUNG DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK UND DER NICHTVERLETZUNG VON RECHTEN. IN KEINEM FALL SIND DIE AUTOREN ODER COPYRIGHT-INHABER HAFTBAR FÜR JEGLICHE ANSPRÜCHE, SCHÄDEN ODER ANDERE VERPFLICHTUNGEN, OB AUS VERTRAG, UNERLAUBTER HANDLUNG ODER ANDERWEITIG, DIE AUS ODER IN VERBINDUNG MIT DER SOFTWARE ODER DER NUTZUNG ODER ANDEREN GESCHÄFTEN MIT DER SOFTWARE ENTSTEHEN.

Tool herunterladen
  • -maxidleconns=N – MaxIdleConns-Transportparameter für den HTTP-Client (Standard: 100).
  • -maxidleconnsperhost=N – MaxIdleConnsPerHost-Transportparameter für den HTTP-Client (Standard: 10).
  • -maxconnsperhost=N – MaxConnsPerHost-Transportparameter für den HTTP-Client (Standard: 0).
  • -skipssl=true – SSL-Überprüfung überspringen (Standard: false).
  • -invertsearch=true – Zählt Konten für jeden Container aufstatt Container für jedes Konto (Standard: false).