Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BucketLoot — BucketLoot es un inspector automatizado de buckets compatibles con S3 que puede ayudar a los usuarios a extraer activos, marcar exposiciones de secretos e incluso buscar palabras clave personalizadas así como expresiones regulares en buckets de almacenamiento expuestos públicamente, escaneando archivos que almacenan datos en texto plano. | Kitploit
Herramientas/GitHubGitHub/redhuntlabs/bucketloot
Seguridad de Infraestructura en la NubeOSINT (Inteligencia de Fuentes Abiertas)ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad en la NubeDetección de Secretos
GitHubredhuntlabs/bucketloot

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

BucketLoot

Ver Repositorio
44661hace 7 mesesRevisado por Kitploit

BucketLoot es un inspector automatizado de buckets compatibles con S3 que puede ayudar a los usuarios a extraer activos, marcar exposiciones de secretos e incluso buscar palabras clave personalizadas así como expresiones regulares en buckets de almacenamiento expuestos públicamente, escaneando archivos que almacenan datos en texto plano.

Compartir

BucketLoot

Un Inspector Automatizado de Buckets Compatibles con S3

Descripción • Instalación • Características • Documentación • Agradecimientos

Static Badge Static Badge Static Badge Static Badge




Descripción

BucketLoot es un inspector automatizado de buckets compatibles con S3 que ayuda a los usuarios a extraer activos, señalar exposiciones de secretos e incluso buscar palabras clave personalizadas y expresiones regulares en buckets de almacenamiento expuestos públicamente, escaneando archivos que almacenan datos en texto plano.

La herramienta puede escanear buckets desplegados en Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces e incluso dominios/URLs personalizados que puedan estar conectados a estas plataformas. Devuelve la salida en formato JSON, permitiendo a los usuarios analizarla según su preferencia o reenviarla a cualquier otra herramienta para su posterior procesamiento.

BucketLoot incluye un modo invitado por defecto, lo que significa que el usuario no necesita especificar tokens API / Access Keys inicialmente para ejecutar el escaneo. La herramienta extraerá un máximo de 1000 archivos que se devuelven en la respuesta XML y si el bucket de almacenamiento contiene más de 1000 entradas sobre las cuales el usuario desea ejecutar el escáner, puede proporcionar credenciales de la plataforma para realizar un escaneo completo. Si desea obtener más información sobre la herramienta, asegúrese de consultar nuestro blog.

Instalación

Puede instalar BucketLoot usando cualquiera de estos métodos:

Instalar directamente

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Instalar desde el código fuente

root@kitploit:~
# Clone the repository
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Install the tool
go install ./cmd/bucketloot

Después de la instalación, puede ejecutar bucketloot desde cualquier lugar en su terminal!

Uso

root@kitploit:~
# Basic usage
bucketloot https://example-bucket.s3.amazonaws.com

# With options
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Search for keywords
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Save output
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Full scan mode (requires credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Características

Escaneo de Secretos

Escanea más de 80 firmas RegEx únicas que pueden ayudar a descubrir exposiciones de secretos etiquetadas con su gravedad en el bucket de almacenamiento mal configurado. Los usuarios tienen la capacidad de modificar o agregar sus propias firmas en el archivo regexes.json. Si cree que tiene firmas interesantes que podrían ser útiles para otros y podrían marcarse a escala, ¡no dude en hacer un PR!

Verificación de Archivos Sensibles

Las filtraciones accidentales de archivos sensibles son un gran problema que afecta la postura de seguridad de individuos y organizaciones. BucketLoot incluye una lista de más de 80 firmas RegEx únicas en vulnFiles.json que permite a los usuarios marcar estos archivos sensibles según sus nombres o extensiones.

Modo Excavación

¿Quiere verificar rápidamente si algún sitio web objetivo está utilizando un bucket mal configurado que está filtrando secretos u otros datos sensibles? El Modo Excavación le permite pasar objetivos que no son S3 y permite que la herramienta extraiga URLs del cuerpo de la respuesta para escanearlos.

Extracción de Activos

¿Interesado en mejorar su juego de descubrimiento de activos? BucketLoot extrae todas las URLs/Subdominios y Dominios que podrían estar presentes en un bucket de almacenamiento expuesto, permitiéndole tener la oportunidad de descubrir endpoints ocultos, dándole una ventaja sobre otras herramientas de reconocimiento tradicionales.

Búsqueda

La herramienta va más allá del simple descubrimiento de activos y escaneo de exposiciones de secretos, permitiendo a los usuarios buscar palabras clave personalizadas e incluso consultas de Expresiones Regulares que pueden ayudarles a encontrar exactamente lo que están buscando.

Agradecimientos

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

Para obtener más información sobre nuestra plataforma de Gestión de Superficie de Ataque, consulte NVADR.

Descargar herramienta

Para el modo de notificaciones y escaneo completo, deberá crear notifyConfig.json y credentials.json en su directorio de trabajo. Consulte la documentación para más detalles.