Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BucketLoot — BucketLoot ist ein automatischer S3-kompatibler Bucket-Inspektor, der Benutzern dabei helfen kann, Assets zu extrahieren, Sicherheitslücken (Secret Exposures) zu kennzeichnen und sogar nach benutzerdefinierten Schlüsselwörtern sowie regulären Ausdrücken in öffentlich zugänglichen Speicher-Buckets zu suchen, indem es Dateien scannt, die Daten im Klartext speichern. | Kitploit
Tools/GitHubGitHub/redhuntlabs/bucketloot
Cloud-Infrastruktur-SicherheitOSINT (Open-Source-Intelligence)AufklärungSchwachstellenscannerInformationsbeschaffungCloud-SicherheitSecret-Erkennung
GitHubredhuntlabs/bucketloot

BucketLoot

Repository anzeigen
44661vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

BucketLoot ist ein automatischer S3-kompatibler Bucket-Inspektor, der Benutzern dabei helfen kann, Assets zu extrahieren, Sicherheitslücken (Secret Exposures) zu kennzeichnen und sogar nach benutzerdefinierten Schlüsselwörtern sowie regulären Ausdrücken in öffentlich zugänglichen Speicher-Buckets zu suchen, indem es Dateien scannt, die Daten im Klartext speichern.

Teilen

BucketLoot

Ein automatisierter S3-kompatibler Bucket-Inspektor

Beschreibung • Installation • Funktionen • Dokumentation • Danksagungen

Static Badge Static Badge Static Badge Static Badge




Beschreibung

BucketLoot ist ein automatisierter S3-kompatibler Bucket-Inspektor, der Benutzern helfen kann, Assets zu extrahieren, Geheimnis-Expositionen zu kennzeichnen und sogar nach benutzerdefinierten Schlüsselwörtern sowie regulären Ausdrücken in öffentlich zugänglichen Storage-Buckets zu suchen, indem er Dateien scannt, die Daten im Klartext speichern.

Das Tool kann Buckets scannen, die auf Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces und sogar auf benutzerdefinierten Domains/URLs bereitgestellt sind, die mit diesen Plattformen verbunden sein könnten. Es gibt die Ausgabe im JSON-Format aus, sodass Benutzer sie nach Belieben parsen oder zur weiteren Verarbeitung an ein anderes Tool weiterleiten können.

BucketLoot wird standardmäßig im Gastmodus ausgeliefert, d. h. ein Benutzer muss zunächst keine API-Tokens / Zugriffsschlüssel angeben, um den Scan durchzuführen. Das Tool extrahiert maximal 1000 Dateien, die in der XML-Antwort zurückgegeben werden. Wenn der Storage-Bucket mehr als 1000 Einträge enthält, die der Benutzer scannen möchte, können Plattform-Anmeldeinformationen für einen vollständigen Scan bereitgestellt werden. Wenn Sie mehr über das Tool erfahren möchten, lesen Sie unbedingt unseren Blog.

Installation

Sie können BucketLoot mit einer der folgenden Methoden installieren:

Direkt installieren

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Aus dem Quellcode installieren

root@kitploit:~
# Repository klonen
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Tool installieren
go install ./cmd/bucketloot

Nach der Installation können Sie bucketloot von überall in Ihrem Terminal aus ausführen!

Verwendung

root@kitploit:~
# Grundlegende Nutzung
bucketloot https://example-bucket.s3.amazonaws.com

# Mit Optionen
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Nach Schlüsselwörtern suchen
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Ausgabe speichern
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Vollständiger Scan-Modus (erfordert credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Funktionen

Geheimnis-Scanning

Scannt nach über 80+ eindeutigen RegEx-Signaturen, die helfen können, Geheimnis-Expositionen im falsch konfigurierten Storage-Bucket aufzudecken, markiert mit ihrem Schweregrad. Benutzer haben die Möglichkeit, eigene Signaturen in der Datei regexes.json zu ändern oder hinzuzufügen. Wenn Sie glauben, coole Signaturen zu haben, die auch für andere nützlich sein könnten und in großem Maßstab erkannt werden könnten, erstellen Sie einen Pull-Request!

Prüfung auf sensible Dateien

Unbeabsichtigte Lecks sensibler Dateien sind ein großes Problem, das die Sicherheitslage von Einzelpersonen und Organisationen beeinträchtigt. BucketLoot enthält eine Liste mit über 80+ eindeutigen RegEx-Signaturen in vulnFiles.json, die es Benutzern ermöglicht, diese sensiblen Dateien basierend auf Dateinamen oder Erweiterungen zu kennzeichnen.

Dig-Modus

Möchten Sie schnell überprüfen, ob eine Zielwebsite einen falsch konfigurierten Bucket verwendet, der Geheimnisse oder andere sensible Daten preisgibt? Der Dig-Modus ermöglicht es Ihnen, Nicht-S3-Ziele zu übergeben, und das Tool extrahiert URLs aus dem Antworttext zum Scannen.

Asset-Extraktion

Interessiert daran, Ihr Asset-Discovery-Spiel zu verbessern? BucketLoot extrahiert alle URLs/Subdomains und Domains, die in einem offengelegten Storage-Bucket vorhanden sein könnten, sodass Sie die Chance haben, versteckte Endpunkte zu entdecken, was Ihnen einen Vorteil gegenüber anderen traditionellen Recon-Tools verschafft.

Suche

Das Tool geht über die Asset-Erkennung und das Scannen auf Geheimnis-Expositionen hinaus, indem es Benutzern ermöglicht, nach benutzerdefinierten Schlüsselwörtern und sogar regulären Ausdrücken zu suchen, was ihnen helfen kann, genau das zu finden, wonach sie suchen.

Danksagungen

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

Um mehr über unsere Plattform für Angriffsflächenmanagement zu erfahren, besuchen Sie NVADR.

Tool herunterladen

Für Benachrichtigungen und den vollständigen Scan-Modus müssen Sie notifyConfig.json und credentials.json in Ihrem Arbeitsverzeichnis erstellen. Weitere Details finden Sie in der Dokumentation.