Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
bucketbuster — Durchsucht öffentliche Object-Storage-Endpunkte in Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei und Baidu, um auflistbare Buckets und exponierte Objekte zu finden. | Kitploit
Tools/GitHubGitHub/ooafa/bucketbuster
Cloud-Infrastruktur-SicherheitOSINT (Open-Source-Intelligence)AufklärungSchwachstellenscannerDatenexfiltrationInformationsbeschaffungWebsicherheitPenetrationstestsCloud-Sicherheit
GitHubooafa/bucketbuster

bucketbuster

Durchsucht öffentliche Object-Storage-Endpunkte in Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei und Baidu, um auflistbare Buckets und exponierte Objekte zu finden.

212vor 4 TagenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

BucketBuster

Scanner für die Offenlegung von Cloud-Objektspeichern für autorisierte Sicherheitstests, Bug-Bounty-Arbeit und Infrastruktur, die Ihnen gehört.

BucketBuster prüft Kandidaten-Bucket-Namen gegen öffentliche Endpunkte für Yandex Cloud, VK Cloud, Selectel, SberCloud, Alibaba OSS, Tencent COS, Huawei OBS und Baidu BOS. Es kann öffentlich auflistbare Buckets identifizieren, zertifikatsbezogene Objektnamen abgleichen und optional öffentlich zugängliche Objekte über HTTP GET herunterladen.

Autorisierung erforderlich: Verwenden Sie dieses Tool nur gegen Assets, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben. Das Scannen oder Herunterladen von Daten aus Buckets Dritter kann illegal sein. Sie sind dafür verantwortlich, geltende Gesetze, Verträge, Bug-Bounty-Regeln und Anbieterrichtlinien einzuhalten.

Funktionen

  • Prüft virtual-hosted- und path-style-Endpunkte für unterstützte Anbieter.
  • Optionale passive DNS-Auflösung vor der HTTP-Prüfung.
  • Paralleles Scannen mit konfigurierbarer Worker-Anzahl und Anfrageverzögerung.
  • Filterung nach Erweiterung, Name/Pfad-Muster, regulärem Ausdruck oder integrierten Zertifikatsindikatoren.
  • Streamt Ergebnisse in JSON- und CSV-Berichte.
  • Lädt optional Objekte aus öffentlichen Auflistungen ohne Anmeldedaten herunter.
  • Validiert Bucket-Hostnamen, unterstützt IDNA/Punycode-Namen und begrenzt jeden Download auf 25 MiB.
  • Blockiert standardmäßig Container mit privaten Schlüsseln.

Anforderungen

  • Python 3.9 oder neuer empfohlen.
  • Netzwerkzugriff auf die zu testenden Endpunkte.
  • Eine Wortliste mit Kandidaten-Bucket-Namen, einer pro Zeile.

Installation

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

Aktivieren Sie die virtuelle Umgebung:

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

Installieren Sie die Abhängigkeiten:

root@kitploit:~
python -m pip install -r requirements.txt

Schnellstart

Erstellen Sie eine Wortliste wie buckets.txt:

root@kitploit:~
example-company
example-company-backup
example-company-documents

Führen Sie den Standard-Anbietersatz aus, Yandex Cloud und VK Cloud:

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

Der Scanner meldet HTTP-200-Antworten, öffentliche Auflistungen, übereinstimmende Objektnamen und Endpunkte mit Zugriff verweigert, die zu existieren scheinen. Eine 404-Antwort wird ignoriert.

Anbieterabdeckung

Anbieter-FlagDienstEnthaltene Endpunkt-Familien
yandexYandex CloudStorage- und Website-Endpunkte
vkVK Cloudvkcloud-storage.ru-Endpunkte
selectelSelectelS3- und selstorage.ru-Endpunkte
sberSberCloudOBS- und s3.cloud.ru-Endpunkte
aliyunAlibaba Cloud OSSAusgewählte Regionen in China
tencentTencent Cloud COSAusgewählte Regionen in China und Asien
huaweiHuawei Cloud OBSAusgewählte Regionen in China
baiduBaidu Cloud BOSAusgewählte Regionen in China und Asien

Anbietergruppen:

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

Sie können auch eine kommagetrennte Liste angeben, zum Beispiel:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

Kommandozeilenoptionen

Eingabe und Prüfung

OptionStandardBeschreibung
-w, --wordlist PATHErforderlichDatei mit Kandidaten-Bucket-Namen, einer pro Zeile. Leerzeilen und Kommentare, die mit # beginnen, werden ignoriert.
--providers VALUEyandex,vkKommagetrennte Anbieter-Flags oder all, russia oder china.
--dnsDeaktiviertFührt eine passive DNS-Prüfung durch und überspringt Hostnamen, die nicht aufgelöst werden.
-t, --threads N12Anzahl gleichzeitiger Bucket-Worker.
--delay SECONDS0.12Verzögerung zwischen HTTP-Anfragen.

Abgleich und Filterung

OptionBeschreibung
--match-ext LISTKommagetrennte Erweiterungen wie .pfx,.p12,.cer,.crt. Ein führender Punkt wird hinzugefügt, wenn er fehlt.
--match-name LISTKommagetrennte, groß-/kleinschreibungsunabhängige Name/Pfad-Teilzeichenfolgen. Ein einfacher *-Platzhalter wird unterstützt.
--match-regex PATTERNGroß-/kleinschreibungsunabhängiger regulärer Ausdruck, der gegen den vollständigen Objektschlüssel abgeglichen wird. Übergeben Sie die Option mehrmals für mehrere Muster.
--match-certAktiviert die integrierten Zertifikatserweiterungen und Schlüsselwörter, einschließlich CryptoPro, GOST, Signing, Certificate und russischen Zertifikatsbegriffen.

Wenn ein oder mehrere Filter angegeben werden, verwenden sie ODER-Logik: Ein Objekt stimmt überein, wenn es eine der konfigurierten Erweiterungs-, Namens-, Regex- oder --match-cert-Bedingungen erfüllt. Ohne Filter wird jedes aufgelistete Objekt als Übereinstimmung für die Berichterstellung und Download-Auswahl betrachtet.

Berichte

OptionBeschreibung
-o, --output PATHSchreibt einen JSON-Bericht. Ergebnisse werden während des Scannens gestreamt.
--csv PATHSchreibt einen CSV-Bericht. Ergebnisse werden während des Scannens gestreamt.

Downloads

OptionStandardBeschreibung
--downloadDeaktiviertLädt übereinstimmende Objekte aus öffentlichen Auflistungen mithilfe nicht authentifizierter HTTP-GET-Anfragen herunter.
--download-allDeaktiviertVersucht mit --download, jedes Objekt in jeder geparsten öffentlichen Auflistung herunterzuladen, und ignoriert übereinstimmende Filter.
--download-dir PATH./downloadsStammverzeichnis für heruntergeladene Objekte.
--allow-private-keysDeaktiviertErlaubt Downloads von .pfx-, .p12-, .key-, .p8- und .pem-Objekten. Nur verwenden, wenn ausdrücklich autorisiert.

--download-all erfordert --download. Downloads sind auf 25 MiB pro Objekt begrenzt, und leere Antworten oder Nicht-200-Antworten werden nicht gespeichert. Container mit privaten Schlüsseln werden blockiert, es sei denn, --allow-private-keys wird ausdrücklich angegeben.

Beispiele

Scannen Sie Anbieter in Russland/GUS mit passiven DNS-Prüfungen:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

Scannen Sie alle unterstützten Anbieter und schreiben Sie beide Berichtsformate:

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

Melden Sie wahrscheinliche Zertifikatsdateien nach Erweiterung:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

Gleichen Sie Namen und Pfade mithilfe von Teilzeichenfolgen und einfachen Platzhaltern ab:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

Verwenden Sie mehrere reguläre Ausdrücke:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

Aktivieren Sie die integrierte Liste zertifikatsbezogener Erweiterungen und Schlüsselwörter:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

Laden Sie nur Objekte herunter, die mit ausgewählten Erweiterungen übereinstimmen:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

Laden Sie jedes in einer öffentlichen Auflistung sichtbare Objekt herunter. Dies ignoriert absichtlich alle übereinstimmenden Filter und sollte nur bei einem genehmigten Test-Asset verwendet werden:

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

Eingabe und Ausgabe

Die Kandidateneingabe kann ein reiner Bucket-Name, ein Hostname, eine vollständige Storage-URL oder eine path-style-URL sein. Namen werden vor jedem DNS- oder HTTP-Vorgang normalisiert und validiert. Doppelte und ungültige Kandidaten werden verworfen.

JSON-Ergebnisse enthalten Anbieter, Bucket, URL, HTTP-Status, Auflistbarkeit, übereinstimmende Dateien, alle in einer Auflistung entdeckten Dateien, DNS-Status, Notizen, einen kurzen Auflistungsausschnitt und heruntergeladene lokale Pfade. CSV enthält die wichtigsten Ergebnis-Felder; Dateilisten werden als semikolongetrennte Werte serialisiert.

Downloads werden unterhalb des ausgewählten Verzeichnisses nach Anbieter und Bucket organisiert:

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

Objektpfade werden bereinigt, bevor sie lokal geschrieben werden. Das Herunterladen erfolgt sequenziell und wird durch die konfigurierte Verzögerung ratenbegrenzt.

Sicherheit und verantwortungsvolle Nutzung

  • Dieses Tool authentifiziert sich nicht bei Cloud-Anbietern und umgeht keine Zugriffskontrollen.
  • Öffentliche Auflistungen und Objektzugriffe können dennoch sensible Informationen offenlegen; behandeln Sie Ergebnisse als vertraulich und befolgen Sie den Autorisierungsumfang.
  • Der Standard-Scan kann Anfragen an viele Anbieter-Endpunkte senden. Legen Sie einen konservativen --threads-Wert fest und erhöhen Sie --delay, wenn dies durch ein Programm oder eine Anbieterrichtlinie erforderlich ist.
  • Verwenden Sie --download, --download-all oder --allow-private-keys nur, wenn die Autorisierung ausdrücklich die relevanten Objekte und den Umgang mit Daten abdeckt.
  • Beenden Sie das Testen und benachrichtigen Sie den Asset-Eigentümer gemäß dem geltenden Offenlegungsverfahren, wenn sensibles Material gefunden wird.

Lizenz

BucketBuster wird unter der BSD 2-Clause License veröffentlicht.

Tool herunterladen