Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
bucketbuster — Analyse les points de terminaison publics de stockage d'objets dans les clouds Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei et Baidu afin d'identifier les buckets listables et les objets exposés. | Kitploit
Outils/GitHubGitHub/ooafa/bucketbuster
Sécurité de l'Infrastructure CloudOSINT (Renseignement de Sources Ouvertes)ReconnaissanceScanners de VulnérabilitésExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'IntrusionSécurité Cloud
GitHubooafa/bucketbuster

bucketbuster

Analyse les points de terminaison publics de stockage d'objets dans les clouds Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei et Baidu afin d'identifier les buckets listables et les objets exposés.

212il y a 4 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

BucketBuster

Scanner d'exposition de stockage d'objets cloud pour les tests de sécurité autorisés, le bug bounty et les infrastructures que vous possédez.

BucketBuster vérifie les noms de buckets candidats sur les endpoints publics de Yandex Cloud, VK Cloud, Selectel, SberCloud, Alibaba OSS, Tencent COS, Huawei OBS et Baidu BOS. Il peut identifier les buckets listables publiquement, faire correspondre les noms d'objets liés aux certificats et, en option, télécharger les objets accessibles publiquement via HTTP GET.

Autorisation requise : N'utilisez cet outil que contre des actifs que vous possédez ou pour lesquels vous disposez d'une autorisation explicite de test. Le scan ou le téléchargement de données depuis des buckets tiers peut être illégal. Vous êtes responsable du respect des lois applicables, des contrats, des règles de bug bounty et des politiques des fournisseurs.

Fonctionnalités

  • Sonde les endpoints en virtual-hosted et path-style pour les fournisseurs pris en charge.
  • Résolution DNS passive optionnelle avant le sondage HTTP.
  • Scan parallèle avec nombre de workers et délai entre requêtes configurables.
  • Filtrage par extension, motif de nom/chemin, expression régulière ou indicateurs de certificat intégrés.
  • Diffuse les résultats vers des rapports JSON et CSV.
  • Télécharge en option les objets depuis les listings publics sans identifiants.
  • Valide les noms d'hôtes des buckets, prend en charge les noms IDNA/Punycode et limite chaque téléchargement à 25 MiB.
  • Bloque par défaut les conteneurs de clés privées.

Prérequis

  • Python 3.9 ou version ultérieure recommandé.
  • Accès réseau aux endpoints testés.
  • Une wordlist contenant les noms de buckets candidats, un par ligne.

Installation

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

Activez l'environnement virtuel :

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

Installez les dépendances :

root@kitploit:~
python -m pip install -r requirements.txt

Démarrage rapide

Créez une wordlist telle que buckets.txt :

root@kitploit:~
example-company
example-company-backup
example-company-documents

Lancez l'ensemble de fournisseurs par défaut, Yandex Cloud et VK Cloud :

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

Le scanner signale les réponses HTTP 200, les listings publics, les noms d'objets correspondants et les endpoints en accès refusé qui semblent exister. Une réponse 404 est ignorée.

Couverture des fournisseurs

Indicateur de fournisseurServiceFamilles d'endpoints incluses
yandexYandex CloudEndpoints Storage et website
vkVK CloudEndpoints vkcloud-storage.ru
selectelSelectelEndpoints S3 et selstorage.ru
sberSberCloudEndpoints OBS et s3.cloud.ru
aliyunAlibaba Cloud OSSRégions de Chine sélectionnées
tencentTencent Cloud COSRégions de Chine et d'Asie sélectionnées
huaweiHuawei Cloud OBSRégions de Chine sélectionnées
baiduBaidu Cloud BOSRégions de Chine et d'Asie sélectionnées

Groupes de fournisseurs :

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

Vous pouvez également fournir une liste séparée par des virgules, par exemple :

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

Options en ligne de commande

Entrée et sondage

OptionDéfautDescription
-w, --wordlist PATHRequisFichier contenant les noms de buckets candidats, un par ligne. Les lignes vides et les commentaires commençant par # sont ignorés.
--providers VALUEyandex,vkIndicateurs de fournisseurs séparés par des virgules, ou all, russia ou china.
--dnsDésactivéEffectue une vérification DNS passive et ignore les noms d'hôtes qui ne se résolvent pas.
-t, --threads N12Nombre de workers de buckets concurrents.
--delay SECONDS0.12Délai entre les requêtes HTTP.

Correspondance et filtrage

OptionDescription
--match-ext LISTExtensions séparées par des virgules telles que .pfx,.p12,.cer,.crt. Un point initial est ajouté s'il est omis.
--match-name LISTSous-chaînes de nom/chemin séparées par des virgules, insensibles à la casse. Un joker * simple est pris en charge.
--match-regex PATTERNExpression régulière insensible à la casse comparée à la clé d'objet complète. Passez l'option plusieurs fois pour plusieurs motifs.
--match-certActive les extensions et mots-clés de certificat intégrés, notamment CryptoPro, GOST, signing, certificate et les termes russes liés aux certificats.

Lorsqu'un ou plusieurs filtres sont fournis, ils utilisent une logique OR : un objet correspond s'il satisfait l'une des conditions configurées d'extension, de nom, de regex ou --match-cert. Sans filtre, chaque objet listé est considéré comme correspondant pour la sélection de rapport et de téléchargement.

Rapports

OptionDescription
-o, --output PATHÉcrit un rapport JSON. Les résultats sont diffusés pendant le scan.
--csv PATHÉcrit un rapport CSV. Les résultats sont diffusés pendant le scan.

Téléchargements

OptionDéfautDescription
--downloadDésactivéTélécharge les objets correspondants depuis les listings publics à l'aide de requêtes HTTP GET non authentifiées.
--download-allDésactivéAvec --download, tente chaque objet de chaque listing public analysé et ignore les filtres de correspondance.
--download-dir PATH./downloadsRépertoire racine des objets téléchargés.
--allow-private-keysDésactivéAutorise le téléchargement des objets .pfx, .p12, .key, .p8 et .pem. À utiliser uniquement lorsque explicitement autorisé.

--download-all nécessite --download. Les téléchargements sont limités à 25 MiB par objet, et les réponses vides ou non-200 ne sont pas enregistrées. Les conteneurs de clés privées sont bloqués sauf si --allow-private-keys est explicitement fourni.

Exemples

Scanner les fournisseurs Russie/CEI avec vérifications DNS passives :

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

Scanner tous les fournisseurs pris en charge et écrire les deux formats de rapport :

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

Signaler les fichiers de certificat probables par extension :

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

Faire correspondre les noms et chemins à l'aide de sous-chaînes et de jokers simples :

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

Utiliser plusieurs expressions régulières :

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

Activer la liste intégrée d'extensions et de mots-clés liés aux certificats :

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

Télécharger uniquement les objets correspondant aux extensions sélectionnées :

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

Télécharger chaque objet visible dans un listing public. Cela ignore intentionnellement tous les filtres de correspondance et ne doit être utilisé que sur un actif de test approuvé :

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

Entrée et sortie

L'entrée candidate peut être un nom de bucket nu, un nom d'hôte, une URL de stockage complète ou une URL en path-style. Les noms sont normalisés et validés avant toute opération DNS ou HTTP. Les candidats en double et invalides sont écartés.

Les résultats JSON incluent le fournisseur, le bucket, l'URL, le statut HTTP, la listabilité, les fichiers correspondants, tous les fichiers découverts dans un listing, l'état DNS, les notes, un court extrait de listing et les chemins locaux téléchargés. Le CSV contient les principaux champs de résultat ; les listes de fichiers sont sérialisées sous forme de valeurs séparées par des points-virgules.

Les téléchargements sont organisés sous le répertoire sélectionné par fournisseur et par bucket :

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

Les chemins d'objets sont assainis avant d'être écrits localement. Le téléchargement est séquentiel et limité par le délai configuré.

Sécurité et utilisation responsable

  • Cet outil ne s'authentifie pas auprès des fournisseurs cloud et ne contourne pas les contrôles d'accès.
  • L'accès public aux listings et aux objets peut tout de même exposer des informations sensibles ; traitez les résultats comme confidentiels et respectez le périmètre d'autorisation.
  • Le scan par défaut peut émettre des requêtes vers de nombreux endpoints de fournisseurs. Définissez une valeur --threads prudente et augmentez --delay lorsque cela est exigé par un programme ou la politique d'un fournisseur.
  • N'utilisez pas --download, --download-all ou --allow-private-keys à moins que l'autorisation couvre explicitement les objets concernés et le traitement des données.
  • Arrêtez les tests et notifiez le propriétaire de l'actif selon le processus de divulgation applicable lorsque du matériel sensible est découvert.

Licence

BucketBuster est publié sous la BSD 2-Clause License.

Télécharger l’outil