Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ghostbuster — Elimina las IPs elásticas huérfanas realizando un análisis de tus recursos en todas tus cuentas de AWS. | Kitploit
Herramientas/GitHubGitHub/assetnote/ghostbuster
ReconocimientoEscáneres de VulnerabilidadesSeguridad en la NubeEnumeración de SubdominiosAnálisis de DNS
GitHubassetnote/ghostbuster

ghostbuster

Elimina las IPs elásticas huérfanas realizando un análisis de tus recursos en todas tus cuentas de AWS.

Ver Repositorio
2783620hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Índice

  • Índice
  • Ghostbuster
    • El problema
    • Características del proyecto
    • Instalación de Ghostbuster
    • Uso de Ghostbuster
    • Ejemplo de salida
    • Configuración de tus cuentas AWS
    • Configuración de Cloudflare (Opcional)
    • Autores
    • Licencia

Ghostbuster

Elimina IPs elásticas colgantes realizando análisis de tus recursos en todas tus cuentas de AWS.

Ghostbuster obtiene todos los registros DNS presentes en todas tus cuentas de AWS (Route53) y opcionalmente puede recibir registros mediante entrada CSV o desde Cloudflare.

Después de recolectar estos registros, Ghostbuster itera sobre todas tus IPs elásticas de AWS y las IPs públicas de interfaces de red y recolecta estos datos.

Al tener una imagen completa de los registros DNS (desde Route53, archivo de entrada o Cloudflare) y una imagen completa de las IPs de AWS que posee tu organización, esta herramienta puede detectar subdominios que apuntan a IPs elásticas colgantes (IPs que ya no posees).

El problema

Cuando despliegas infraestructura en AWS, puedes crear instancias EC2 que tienen una IP asociada. Cuando creas registros DNS que apuntan a estas IPs, pero olvidas eliminar los registros DNS después de que la instancia EC2 haya recibido una nueva IP o haya sido destruida, eres susceptible a ataques de secuestro de subdominios.

Se ha realizado una gran cantidad de investigación sobre secuestros de IPs elásticas, donde es posible que atacantes reclamen continuamente IPs elásticas hasta obtener una IP asociada con un subdominio de la empresa que están atacando.

Aunque AWS frecuentemente bloquea cuentas que intentan realizar este patrón de ataque, no se ha publicado una solución a largo plazo por parte de AWS.

El impacto de los ataques de secuestro de subdominios por IPs elásticas colgantes es más grave que un secuestro de subdominio típico donde solo puedes controlar el contenido que se sirve. Con los secuestros de IPs elásticas colgantes, es posible que un atacante haga lo siguiente:

  • Reclamar certificados SSL para el subdominio
  • Escuchar tráfico en todos los puertos (potencialmente descubriendo información sensible que aún se envía al subdominio)
  • Ejecutar scripts del lado del servidor con la capacidad de robar cookies HTTPOnly, lo que típicamente conduce a un ataque de secuestro de cuenta con un solo clic cuando las cookies tienen alcance a *.domain.com

Características del proyecto

  • Itera dinámicamente a través de cada perfil de AWS configurado en .aws/config
  • Obtiene registros A de AWS Route53
  • Obtiene registros A de Cloudflare (opcional)
  • Obtiene registros A desde entrada CSV (opcional)
  • Itera a través de todas las regiones, una sola región, o una lista de regiones separadas por comas
  • Obtiene todas las IPs elásticas asociadas con todas tus cuentas de AWS
  • Obtiene todas las IPs públicas asociadas con todas tus cuentas de AWS
  • Cruza los registros DNS con las IPs de tu organización para detectar posibles secuestros
  • Soporte de Slack Webhook para enviar notificaciones de secuestros

Importante:

Para que esta herramienta sea efectiva, debe tener una imagen completa de tu entorno AWS. Si no tiene una imagen completa, generará falsos positivos.

Instalación de Ghostbuster

Instalar Ghostbuster es tan sencillo como ejecutar: pip install ghostbuster. La herramienta CLI será accesible mediante el comando ghostbuster.

Esto requiere un entorno Python 3.x.

Uso de Ghostbuster

❯ ghostbuster scan aws --help                                                                                                                                                                     
Usage: ghostbuster scan aws [OPTIONS]

  Scan for dangling elastic IPs inside your AWS accounts.

Options:
  --profile TEXT          Specify a specific AWS profile to run ghostbuster
                          on.

  --skipascii             Skip printing the ASCII art when starting up
                          Ghostbuster.

  --json                  Only return a JSON object.
  --slackwebhook TEXT     Specify a Slack webhook URL to send notifications
                          about potential takeovers.

  --records PATH          Manually specify DNS records to check against.
                          Ghostbuster will check these IPs after checking
                          retrieved DNS records. See records.csv for an
                          example.

  --cloudflaretoken TEXT  Pull DNS records from Cloudflare, provide a CF API
                          token.

  --allregions            Run on all regions.
  --exclude TEXT          Comma delimited list of profile names to exclude.
  --regions TEXT          Comma delimited list of regions to run on.
  --help                  Show this message and exit.

Comandos de ejemplo

Ejecuta Ghostbuster con acceso a registros DNS de Cloudflare, envía notificaciones a un webhook de Slack, itera a través de cada perfil de AWS configurado en .aws/config o .aws/credentials para todas las regiones de AWS

❯ ghostbuster scan aws --cloudflaretoken APIKEY --slackwebhook https://hooks.slack.com/services/KEY --allregions

Ejecuta Ghostbuster con una lista ingresada manualmente de registros A de subdominios (consulta records.csv en este repositorio para un archivo de ejemplo):

❯ ghostbuster scan aws --records records.csv

Puedes especificar regiones específicas usando --regions configurado con una lista separada por comas de regiones, p.ej. us-east-1,us-west-1.

Ejemplo de salida

Descargar herramienta