Beschreibung
BucketLoot ist ein automatisierter S3-kompatibler Bucket-Inspektor, der Benutzern helfen kann, Assets zu extrahieren, Geheimnis-Expositionen zu kennzeichnen und sogar nach benutzerdefinierten Schlüsselwörtern sowie regulären Ausdrücken in öffentlich zugänglichen Storage-Buckets zu suchen, indem er Dateien scannt, die Daten im Klartext speichern.
Das Tool kann Buckets scannen, die auf Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces und sogar auf benutzerdefinierten Domains/URLs bereitgestellt sind, die mit diesen Plattformen verbunden sein könnten. Es gibt die Ausgabe im JSON-Format aus, sodass Benutzer sie nach Belieben parsen oder zur weiteren Verarbeitung an ein anderes Tool weiterleiten können.
BucketLoot wird standardmäßig im Gastmodus ausgeliefert, d. h. ein Benutzer muss zunächst keine API-Tokens / Zugriffsschlüssel angeben, um den Scan durchzuführen. Das Tool extrahiert maximal 1000 Dateien, die in der XML-Antwort zurückgegeben werden. Wenn der Storage-Bucket mehr als 1000 Einträge enthält, die der Benutzer scannen möchte, können Plattform-Anmeldeinformationen für einen vollständigen Scan bereitgestellt werden. Wenn Sie mehr über das Tool erfahren möchten, lesen Sie unbedingt unseren
Blog.
Installation
Sie können BucketLoot mit einer der folgenden Methoden installieren:
Direkt installieren
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest
Aus dem Quellcode installieren
# Repository klonen
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot
# Tool installieren
go install ./cmd/bucketloot
Nach der Installation können Sie bucketloot von überall in Ihrem Terminal aus ausführen!
Verwendung
# Grundlegende Nutzung
bucketloot https://example-bucket.s3.amazonaws.com
# Mit Optionen
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com
# Nach Schlüsselwörtern suchen
bucketloot -search "password" https://example-bucket.s3.amazonaws.com
# Ausgabe speichern
bucketloot -save results.json https://example-bucket.s3.amazonaws.com
# Vollständiger Scan-Modus (erfordert credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com
Funktionen
Geheimnis-Scanning
Scannt nach über 80+ eindeutigen RegEx-Signaturen, die helfen können, Geheimnis-Expositionen im falsch konfigurierten Storage-Bucket aufzudecken, markiert mit ihrem Schweregrad. Benutzer haben die Möglichkeit, eigene Signaturen in der Datei
regexes.json zu ändern oder hinzuzufügen. Wenn Sie glauben, coole Signaturen zu haben, die auch für andere nützlich sein könnten und in großem Maßstab erkannt werden könnten, erstellen Sie einen Pull-Request!
Prüfung auf sensible Dateien
Unbeabsichtigte Lecks sensibler Dateien sind ein großes Problem, das die Sicherheitslage von Einzelpersonen und Organisationen beeinträchtigt. BucketLoot enthält eine Liste mit über 80+ eindeutigen RegEx-Signaturen in
vulnFiles.json, die es Benutzern ermöglicht, diese sensiblen Dateien basierend auf Dateinamen oder Erweiterungen zu kennzeichnen.
Dig-Modus
Möchten Sie schnell überprüfen, ob eine Zielwebsite einen falsch konfigurierten Bucket verwendet, der Geheimnisse oder andere sensible Daten preisgibt? Der Dig-Modus ermöglicht es Ihnen, Nicht-S3-Ziele zu übergeben, und das Tool extrahiert URLs aus dem Antworttext zum Scannen.
Interessiert daran, Ihr Asset-Discovery-Spiel zu verbessern? BucketLoot extrahiert alle URLs/Subdomains und Domains, die in einem offengelegten Storage-Bucket vorhanden sein könnten, sodass Sie die Chance haben, versteckte Endpunkte zu entdecken, was Ihnen einen Vorteil gegenüber anderen traditionellen Recon-Tools verschafft.
Suche
Das Tool geht über die Asset-Erkennung und das Scannen auf Geheimnis-Expositionen hinaus, indem es Benutzern ermöglicht, nach benutzerdefinierten Schlüsselwörtern und sogar regulären Ausdrücken zu suchen, was ihnen helfen kann, genau das zu finden, wonach sie suchen.