Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sandcastle — 🏰 Un script Python pour l'énumération de buckets S3 AWS. | Kitploit
Outils/GitHubGitHub/0xsearches/sandcastle
ReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsSécurité Cloud
GitHub0xsearches/sandcastle

sandcastle

🏰 Un script Python pour l'énumération de buckets S3 AWS.

Voir le dépôt
14659il y a 9 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Logo Sandcastle - Énumération de buckets AWS S3

Inspiré par une conversation avec @nickelser d'Instacart sur HackerOne, j'ai optimisé et publié Sandcastle – un script Python pour l'énumération de buckets AWS S3, anciennement connu sous le nom de bucketCrawler.

Le script prend le nom d'une cible comme argument principal (par exemple shopify) et parcourt un fichier de permutations de noms de buckets, comme ceux ci-dessous :

root@kitploit:~
-training
-bucket
-dev
-attachments
-photos
-elasticsearch
[...]

Pour commencer

Voici comment démarrer :

  1. Clonez ce dépôt (distribution PyPi temporairement désactivée).
  2. Exécutez sandcastle.py avec un nom de cible et un fichier d'entrée (récupérez un exemple depuis ce dépôt).
  3. Les permutations de buckets correspondantes seront identifiées et les permissions de lecture testées.
root@kitploit:~
usage: sandcastle.py [-h] -t targetStem [-f inputFile]

arguments:
  -h, --help            show this help message and exit
  -t targetStem, --target targetStem
                        Select a target stem name (e.g. 'shopify')
  -f inputFile, --file inputFile
                        Select a bucket permutation file (default: bucket-
                        names.txt)
root@kitploit:~
   ____             __             __  __
  / __/__ ____  ___/ /______ ____ / /_/ /__
 _\ \/ _ `/ _ \/ _  / __/ _ `(_-</ __/ / -_)
/___/\_,_/_//_/\_,_/\__/\_,_/___/\__/_/\__/

S3 bucket enumeration // release v1.2.4 // ysx


[*] Commencing enumeration of 'shopify', reading 138 lines from 'bucket-names.txt'.

[+] Checking potential match: shopify-content --> 403

An error occurred (AccessDenied) when calling the ListObjects operation: Access Denied

Codes d'état et tests

Code d'étatDéfinitionRemarques
404Bucket introuvablePas une cible pour l'analyse (caché par défaut)
403Accès refuséCible potentielle pour l'analyse via la CLI
200Accessible publiquement

Commandes AWS CLI

Voici une référence rapide de quelques commandes AWS CLI utiles :

  • Lister les fichiers : aws s3 ls s3://nom-du-bucket
  • Télécharger les fichiers : aws s3 cp s3://nom-du-bucket/<fichier> <destination>
  • Uploader les fichiers : aws s3 cp/mv test-file.txt s3://nom-du-bucket
  • Supprimer les fichiers : aws s3 rm s3://nom-du-bucket/test-file.txt

Qu'est-ce que S3 ?

D'après la documentation d'Amazon, Travailler avec les buckets Amazon S3 :

Amazon S3 [Simple Storage Service] est un stockage cloud pour Internet. Pour télécharger vos données (photos, vidéos, documents, etc.), vous créez d'abord un bucket dans l'une des régions AWS. Vous pouvez ensuite télécharger un nombre illimité d'objets dans le bucket.

En termes d'implémentation, les buckets et les objets sont des ressources, et Amazon S3 fournit des API pour les gérer.

Remarques finales

  • Ceci est mon premier projet de sécurité publique. Sandcastle est publié sous licence MIT.
  • Remerciements :
    • Château (icône) par Andrew Doane du Noun Project
    • Nixie One (police du logo) gratuite par Jovanny Lemonad
Télécharger l’outil
Cible potentielle pour l'analyse via la CLI