Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
bucket-stream — Encuentra buckets interesantes de Amazon S3 monitoreando los registros de transparencia de certificados. | Kitploit
Herramientas/GitHubGitHub/eth0izzle/bucket-stream
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoRecopilación de InformaciónSeguridad en la NubeRed Teaming
GitHubeth0izzle/bucket-stream

bucket-stream

Encuentra buckets interesantes de Amazon S3 monitoreando los registros de transparencia de certificados.

Ver Repositorio
1.8k20762hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

🚨 Bucket Stream ya no recibe mantenimiento. Si necesitas soporte o consultoría para tus esfuerzos de red team, envíame un correo a [email protected] 🚨

Bucket Stream

Encuentra buckets interesantes de Amazon S3 observando los registros de transparencia de certificados.

Esta herramienta simplemente escucha varios registros de transparencia de certificados (a través de certstream) e intenta encontrar buckets S3 públicos a partir de permutaciones del nombre de dominio del certificado.

Demostración

Sé responsable. Creé esta herramienta principalmente para resaltar los riesgos asociados con los buckets S3 públicos y para dar un enfoque diferente a los ataques habituales basados en diccionarios. Algunos consejos rápidos si usas buckets S3:

  1. ¡Aleatoriza los nombres de tus buckets! No es necesario usar company-backup.s3.amazonaws.com.
  2. Establece permisos adecuados y audita regularmente. Si es posible, crea dos buckets: uno para tus activos públicos y otro para datos privados.
  3. Presta atención a tus datos. ¿Qué hacen los proveedores, contratistas y terceros con ellos? ¿Dónde y cómo se almacenan? Estas preguntas básicas deberían abordarse en toda política de seguridad de la información.
  4. Prueba Amazon Macie – puede clasificar y proteger automáticamente datos sensibles.

Gracias a mi buen amigo David (@riskobscurity) por la idea.

Instalación

Se requieren Python 3.4+ y pip3. Entonces solo:

  1. git clone https://github.com/eth0izzle/bucket-stream.git
  2. (opcional) Crea un virtualenv con pip3 install virtualenv && virtualenv .virtualenv && source .virtualenv/bin/activate
  3. pip3 install -r requirements.txt
  4. python3 bucket-stream.py

Uso

Simplemente ejecuta python3 bucket-stream.py.

Si proporcionas claves de acceso y secreta de AWS en config.yaml, Bucket Stream intentará acceder a buckets autenticados e identificar al propietario del bucket. Los usuarios no autenticados tienen una limitación de velocidad severa.

root@kitploit:~
usage: python bucket-stream.py

Find interesting Amazon S3 Buckets by watching certificate transparency logs.

optional arguments:
  -h, --help            Show this help message and exit
  --only-interesting    Only log 'interesting' buckets whose contents match
                        anything within keywords.txt (default: False)
  --skip-lets-encrypt   Skip certs (and thus listed domains) issued by Let's
                        Encrypt CA (default: False)
  -t , --threads        Number of threads to spawn. More threads = more power.
                        Limited to 5 threads if unauthenticated.
                        (default: 20)
  --ignore-rate-limiting
                        If you ignore rate limits not all buckets will be
                        checked (default: False)
  -l, --log             Log found buckets to a file buckets.log (default:
                        False)
  -s, --source          Data source to check for bucket permutations. Uses
                        certificate transparency logs if not specified.
                        (default: None)
  -p, --permutations    Path of file containing a list of permutations to try
                        (see permutations/ dir). (default: permutations\default.txt)

Preguntas frecuentes

  • No parece que esté sucediendo nada

    ¡Paciencia! A veces los registros de transparencia de certificados pueden estar tranquilos durante unos minutos. Idealmente, proporciona las credenciales de AWS en config.yaml, ya que esto acelera enormemente la velocidad de verificación.

  • Encontré algo altamente confidencial

    Repórtalo – ¡por favor! Por lo general, puedes averiguar el propietario a partir del nombre del bucket o realizando un reconocimiento rápido. Si no, contacta al equipo de soporte de Amazon.

Contribuir

  1. ¡Haz un fork, nene!
  2. Crea tu rama de características: git checkout -b my-new-feature
  3. Confirma tus cambios: git commit -am 'Add some feature'
  4. Sube a la rama: git push origin my-new-feature
  5. Envía una solicitud de extracción.

Licencia

MIT. Ver LICENSE

Descargar herramienta