Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MicroburstSecretsHunter — Escanea volcados de dominio de Azure exportados en busca de contraseñas en texto plano, cadenas de conexión, claves de almacenamiento y otros secretos; genera informes CSV/HTML redactados para flujos de trabajo de auditoría de solo lectura. | Kitploit
Herramientas/GitHubGitHub/rootsecdev/microburstsecretshunter
Herramientas DefensivasAnálisis EstáticoAuditoría de ConfiguraciónSeguridad en la NubeDetección de SecretosMala ConfiguraciónSeguridad de Bases de Datos
GitHub

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
rootsecdev/microburstsecretshunter

MicroburstSecretsHunter

Escanea volcados de dominio de Azure exportados en busca de contraseñas en texto plano, cadenas de conexión, claves de almacenamiento y otros secretos; genera informes CSV/HTML redactados para flujos de trabajo de auditoría de solo lectura.

Ver Repositorio
24122hace 1 mesRevisado por Kitploit
Compartir

MicroBurst Secrets Hunter

Un escáner de PowerShell que examina la salida de Get-AzDomainInfo de MicroBurst en busca de contraseñas en texto plano, claves, cadenas de conexión y otros secretos que nunca deberían permanecer sin cifrar en un entorno de Azure.

Diseñado para flujos de trabajo de auditoría de solo lectura: recopilas un volcado de dominio con MicroBurst (el acceso de Lector es suficiente para Get-AzDomainInfo) y luego apuntas esta herramienta a la carpeta de salida. No toca Azure en sí; solo lee los archivos que ya exportaste. Los valores de secretos están redactados en todos los informes, por lo que la salida se puede adjuntar de forma segura a los hallazgos.


Inicio rápido

# Clone / copy this folder, then from a PowerShell prompt:
.\Scan-MicroBurst.ps1 -Path .\MicroBurst-2026 -Verbose

O importa el módulo y usa el cmdlet directamente:

Import-Module .\MicroBurstSecretsHunter.psd1 -Force
Invoke-MBSecretScan -Path .\MicroBurst-2026

Los informes se escriben en una carpeta con marca de tiempo (MBSecretScan-<timestamp>) en el directorio actual, a menos que pases -OutputDirectory.

De forma predeterminada, cada valor está redactado, por lo que los informes son seguros de compartir. Los caracteres revelados se limitan a una cuarta parte de la longitud del valor (máximo 4 iniciales + 2 finales), y cualquier valor de 8 caracteres o menos se reemplaza con una máscara de ancho fijo — así una contraseña típica se muestra como ********, mientras que una clave de almacenamiento de 88 caracteres sigue siendo identificable como AAAA**********AA. Las cadenas de contexto se redactan antes de truncarse, y cada secreto encontrado en una línea se redacta del contexto de todos los hallazgos en esa línea, por lo que ningún texto plano sobrevive en un informe. Al revisar falsos positivos, suele ser más rápido ver el valor completo: pasa -ShowSecrets para emitir valores sin redactar en todos los lados (consola, CSV, HTML). La consola y el HTML muestran entonces un banner de advertencia claro, y los informes deben tratarse como material de credenciales vivo:

Invoke-MBSecretScan -Path .\dump -ShowSecrets        # raw values, for local triage

Funciona en Windows PowerShell 5.1 y PowerShell 7+ (Windows, Linux, macOS).


Qué obtienes

Cada ejecución produce tres cosas:

SalidaDescripción
Resumen de consolaConteos codificados por color según severidad/categoría, más los hallazgos Critical/High principales.
findings.csvUna fila por hallazgo (severidad, regla, archivo, línea, valor redactado, contexto) para revisar en Excel. Los campos con contenido escaneado se escapan contra la inyección de fórmulas en hojas de cálculo.
report.htmlInforme HTML autocontenido (sin recursos externos) con tarjetas de severidad, filtro de texto en vivo y alternadores de severidad; se puede compartir con el cliente.

El cmdlet también emite objetos de hallazgo a la canalización, por lo que puedes posprocesar:

$f = Invoke-MBSecretScan -Path .\dump -Quiet
$f | Where-Object Severity -eq 'Critical' | Format-Table File,Line,RuleName

Qué detecta

ReglaSeveridadEjemplo de origen en un volcado
Cadena de conexión SQL/BD con contraseña incrustadaCriticalConfiguración de App Service, exportaciones de web.config
Cadena de conexión de cuenta de Azure Storage / clave de 88 caracteresCriticalConfiguración de aplicaciones, exportaciones de Storage
SharedAccessKey de Service Bus / Event HubCriticalConfiguraciones de recursos de mensajería
Clave de cuenta de Cosmos DBCriticalConfiguración de aplicaciones
Bloque de clave privada PEMCriticalExportaciones de Key Vault / certificados
Contraseña de Azure Redis CacheHighCadenas de conexión de caché
Secreto de cliente de Azure AD (formato posterior a 2021 …Q~…)HighPlantillas ARM, configuración de aplicaciones
Token SAS / parámetro sig=HighURL SAS de Storage
Token JWT / bearerHighTokens en caché, configuraciones
Archivo de certificado / clave presente (.pfx, .pem, .key, …)HighEn cualquier lugar del volcado
Asignación genérica de password / pwdHighVariables de automatización, configuración de aplicaciones, parámetros ARM
Asignación genérica de secret / client_secretHighConfiguración de aplicaciones, plantillas
Clave de acceso AWS / tokens de GitHub / SlackHigh/MedCredenciales externas almacenadas en aplicaciones de Azure
api_key / access_key / connectionstring genéricosMediumConfiguración de aplicaciones
Cadena de alta entropía (heurística)LowRed de seguridad para formatos de clave desconocidos — opt-in mediante -IncludeEntropy

El conjunto de reglas completo y editable se encuentra en Private/Get-MBSignature.ps1. Cada regla es un [PSCustomObject] con estos campos:

CampoRequeridoPropósito
Id, Name, Category, SeveritysíIdentidad y cómo se notifica y ordena el hallazgo.
PatternsíLa expresión regular. Se compila una vez por escaneo.
ValueGroupsíQué grupo de captura contiene el secreto (0 = coincidencia completa). Impulsa la redacción.
MultiLinenoEvalúa contra el texto completo del archivo en lugar de línea por línea (bloques PEM). Se notifica cada coincidencia, no solo la primera.
CaseSensitivenoOpta por no usar la compilación IgnoreCase predeterminada. Establécelo para formatos definidos con distinción de mayúsculas y minúsculas (AKIA, ghp_, eyJ, Q~); sin ello, coinciden imitaciones con mayúsculas arbitrarias.
RedactnoEstablece $false cuando el valor capturado es una etiqueta en lugar de un secreto (una línea de cabecera PEM, un nombre de archivo de certificado) para que aparezca textual en lugar de enmascarado hasta quedar ilegible. El valor predeterminado es redactar.

Emparejamiento estructurado de columnas CSV

Get-AzDomainInfo exporta las variables de cuentas de automatización y la configuración de aplicaciones como filas Name,Value[,Encrypted]. El secreto vive en la columna Value, mientras que la palabra clave que lo identifica (p. ej. ServiceAccountPwd, dbConnectionString) vive en la columna Name; por lo tanto, una expresión regular simple nunca los ve en la misma "línea" y la palabra clave queda enterrada dentro de un token compuesto sin límite de palabra.

Para archivos .csv / .tsv, el escáner además realiza un emparejamiento estructurado de columnas (Private/Get-MBCsvFinding.ps1):

  • Modo Name/Value: clasifica la celda Name de cada fila; si es sensible y la celda Value contiene datos reales, se notifica. Las filas marcadas con Encrypted=True se omiten (el valor no es texto plano).
  • Modo de columna sensible: si un encabezado de columna es en sí mismo sensible (una columna Password o StorageKey), se notifica cada celda que no sea un marcador de posición.

Los valores que ya cubre una regla de alta confianza (cadenas de conexión, claves de almacenamiento, SAS) se difieren al paso de línea sin procesar para una redacción más estricta, y los hallazgos se deduplican por categoría para que el mismo secreto nunca se notifique dos veces. Si un archivo no se puede analizar como CSV, el escáner recurre automáticamente al escaneo normal de líneas sin procesar.

Escaneo del lado del valor (-ScanValues)

El emparejamiento anterior se basa en el nombre de una configuración. Para detectar también secretos almacenados bajo un nombre sin significado (p. ej. Config1 = P@ssw0rd2026!), pasa -ScanValues. Inspecciona el contenido de las celdas de valor con dos heurísticas conservadoras de severidad Low:

Descargar herramienta