Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BucketLoot — BucketLoot est un inspecteur automatisé de buckets compatibles S3 qui aide les utilisateurs à extraire des actifs, signaler les expositions de secrets et même rechercher des mots-clés personnalisés ainsi que des expressions régulières dans les buckets de stockage exposés publiquement en analysant les fichiers qui stockent des données en texte clair. | Kitploit
Outils/GitHubGitHub/redhuntlabs/bucketloot
Sécurité de l'Infrastructure CloudOSINT (Renseignement de Sources Ouvertes)ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité CloudDétection de Secrets
GitHubredhuntlabs/bucketloot

BucketLoot

Voir le dépôt
44661il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

BucketLoot est un inspecteur automatisé de buckets compatibles S3 qui aide les utilisateurs à extraire des actifs, signaler les expositions de secrets et même rechercher des mots-clés personnalisés ainsi que des expressions régulières dans les buckets de stockage exposés publiquement en analysant les fichiers qui stockent des données en texte clair.

Partager

BucketLoot

Un inspecteur automatisé de buckets compatibles S3

Description • Installation • Fonctionnalités • Documentation • Remerciements

Static Badge Static Badge Static Badge Static Badge




Description

BucketLoot est un inspecteur automatisé de buckets compatibles S3 qui peut aider les utilisateurs à extraire des actifs, signaler des expositions de secrets et même rechercher des mots-clés personnalisés ainsi que des expressions régulières à partir de buckets de stockage exposés publiquement en analysant les fichiers qui stockent des données en texte clair.

L'outil peut analyser les buckets déployés sur Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces et même des domaines/URL personnalisés qui pourraient être connectés à ces plateformes. Il renvoie la sortie au format JSON, permettant ainsi aux utilisateurs de l'analyser selon leurs préférences ou de la transmettre à tout autre outil pour un traitement ultérieur.

BucketLoot est livré avec un mode invité par défaut, ce qui signifie qu'un utilisateur n'a pas besoin de spécifier de jetons API / clés d'accès initialement pour exécuter l'analyse. L'outil récupérera un maximum de 1000 fichiers renvoyés dans la réponse XML et si le bucket de stockage contient plus de 1000 entrées sur lesquelles l'utilisateur souhaite exécuter l'analyseur, il peut fournir des identifiants de plateforme pour effectuer une analyse complète. Si vous souhaitez en savoir plus sur l'outil, n'oubliez pas de consulter notre blog.

Installation

Vous pouvez installer BucketLoot en utilisant l'une de ces méthodes :

Installer directement

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Installer depuis les sources

root@kitploit:~
# Clone the repository
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Install the tool
go install ./cmd/bucketloot

Après l'installation, vous pouvez exécuter bucketloot depuis n'importe où dans votre terminal !

Utilisation

root@kitploit:~
# Basic usage
bucketloot https://example-bucket.s3.amazonaws.com

# With options
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Search for keywords
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Save output
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Full scan mode (requires credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Fonctionnalités

Analyse de secrets

Analyse plus de 80+ signatures RegEx uniques qui peuvent aider à découvrir des expositions de secrets étiquetées avec leur sévérité à partir du bucket de stockage mal configuré. Les utilisateurs ont la possibilité de modifier ou d'ajouter leurs propres signatures dans le fichier regexes.json. Si vous pensez avoir des signatures sympas qui pourraient être utiles à d'autres et qui pourraient être signalées à grande échelle, n'hésitez pas à faire une PR !

Vérifications de fichiers sensibles

Les fuites accidentelles de fichiers sensibles sont un gros problème qui affecte la posture de sécurité des individus et des organisations. BucketLoot est livré avec une liste de 80+ signatures regEx uniques dans vulnFiles.json qui permet aux utilisateurs de signaler ces fichiers sensibles en fonction des noms de fichiers ou des extensions.

Mode Dig

Vous voulez vérifier rapidement si un site web cible utilise un bucket mal configuré qui fuit des secrets ou d'autres données sensibles ? Le mode Dig vous permet de passer des cibles non-S3 et de laisser l'outil extraire les URL du corps de la réponse pour les analyser.

Extraction d'actifs

Intéressé à améliorer votre jeu de découverte d'actifs ? BucketLoot extrait toutes les URL/sous-domaines et domaines qui pourraient être présents dans un bucket de stockage exposé, vous donnant ainsi une chance de découvrir des points de terminaison cachés, ce qui vous donne un avantage sur les autres outils de reconnaissance traditionnels.

Recherche

L'outil va au-delà de la simple découverte d'actifs et de l'analyse des expositions de secrets en permettant aux utilisateurs de rechercher des mots-clés personnalisés et même des requêtes d'expression régulière qui peuvent les aider à trouver exactement ce qu'ils cherchent.

Remerciements

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

To know more about our Attack Surface Management platform, check out NVADR.

Télécharger l’outil

Pour les notifications et le mode d'analyse complète, vous devrez créer notifyConfig.json et credentials.json dans votre répertoire de travail. Consultez la documentation pour plus de détails.