Description
BucketLoot est un inspecteur automatisé de buckets compatibles S3 qui peut aider les utilisateurs à extraire des actifs, signaler des expositions de secrets et même rechercher des mots-clés personnalisés ainsi que des expressions régulières à partir de buckets de stockage exposés publiquement en analysant les fichiers qui stockent des données en texte clair.
L'outil peut analyser les buckets déployés sur Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces et même des domaines/URL personnalisés qui pourraient être connectés à ces plateformes. Il renvoie la sortie au format JSON, permettant ainsi aux utilisateurs de l'analyser selon leurs préférences ou de la transmettre à tout autre outil pour un traitement ultérieur.
BucketLoot est livré avec un mode invité par défaut, ce qui signifie qu'un utilisateur n'a pas besoin de spécifier de jetons API / clés d'accès initialement pour exécuter l'analyse. L'outil récupérera un maximum de 1000 fichiers renvoyés dans la réponse XML et si le bucket de stockage contient plus de 1000 entrées sur lesquelles l'utilisateur souhaite exécuter l'analyseur, il peut fournir des identifiants de plateforme pour effectuer une analyse complète. Si vous souhaitez en savoir plus sur l'outil, n'oubliez pas de consulter notre
blog.
Installation
Vous pouvez installer BucketLoot en utilisant l'une de ces méthodes :
Installer directement
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest
Installer depuis les sources
# Clone the repository
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot
# Install the tool
go install ./cmd/bucketloot
Après l'installation, vous pouvez exécuter bucketloot depuis n'importe où dans votre terminal !
Utilisation
# Basic usage
bucketloot https://example-bucket.s3.amazonaws.com
# With options
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com
# Search for keywords
bucketloot -search "password" https://example-bucket.s3.amazonaws.com
# Save output
bucketloot -save results.json https://example-bucket.s3.amazonaws.com
# Full scan mode (requires credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com
Fonctionnalités
Analyse de secrets
Analyse plus de 80+ signatures RegEx uniques qui peuvent aider à découvrir des expositions de secrets étiquetées avec leur sévérité à partir du bucket de stockage mal configuré. Les utilisateurs ont la possibilité de modifier ou d'ajouter leurs propres signatures dans le fichier
regexes.json. Si vous pensez avoir des signatures sympas qui pourraient être utiles à d'autres et qui pourraient être signalées à grande échelle, n'hésitez pas à faire une PR !
Vérifications de fichiers sensibles
Les fuites accidentelles de fichiers sensibles sont un gros problème qui affecte la posture de sécurité des individus et des organisations. BucketLoot est livré avec une liste de 80+ signatures regEx uniques dans
vulnFiles.json qui permet aux utilisateurs de signaler ces fichiers sensibles en fonction des noms de fichiers ou des extensions.
Mode Dig
Vous voulez vérifier rapidement si un site web cible utilise un bucket mal configuré qui fuit des secrets ou d'autres données sensibles ? Le mode Dig vous permet de passer des cibles non-S3 et de laisser l'outil extraire les URL du corps de la réponse pour les analyser.
Intéressé à améliorer votre jeu de découverte d'actifs ? BucketLoot extrait toutes les URL/sous-domaines et domaines qui pourraient être présents dans un bucket de stockage exposé, vous donnant ainsi une chance de découvrir des points de terminaison cachés, ce qui vous donne un avantage sur les autres outils de reconnaissance traditionnels.
Recherche
L'outil va au-delà de la simple découverte d'actifs et de l'analyse des expositions de secrets en permettant aux utilisateurs de rechercher des mots-clés personnalisés et même des requêtes d'expression régulière qui peuvent les aider à trouver exactement ce qu'ils cherchent.