
S3 बकेट्स में दिलचस्प फ़ाइलों की खोज करने के लिए सुरक्षा उपकरण
गैर-मानक पायथन लाइब्रेरीज़:
पायथन 3.6 के साथ बनाया गया
source venv/bin/activate
pip install -r requirements.txt
यह एक उपकरण है जो Amazon S3 बकेट्स की गणना करता है और दिलचस्प फ़ाइलों की खोज करता है।
मेरे पास उदाहरण शब्दसूचियाँ हैं लेकिन मैंने उन्हें परिष्कृत करने में अधिक समय नहीं लगाया है।
https://github.com/danielmiessler/SecLists में आपकी ज़रूरत की सभी शब्द सूचियाँ होंगी। यदि आप किसी विशिष्ट कंपनी को लक्षित कर रहे हैं, तो संभवतः आप jhaddix के enumall टूल का उपयोग करना चाहेंगे जो recon-ng और Alt-DNS का लाभ उठाता है।
https://github.com/jhaddix/domain && https://github.com/infosec-au/altdns
जहां तक दिलचस्प फ़ाइलों को grep करने के लिए शब्द सूचियों का सवाल है, यह पूरी तरह से आप पर निर्भर है। जो मैंने प्रदान की है उसमें कुछ बुनियादी बातें हैं, और हाँ, वे शब्द सूचियाँ उन फ़ाइलों पर आधारित हैं जो मुझे व्यक्तिगत रूप से इस टूल के साथ मिली हैं।
डाउनलोड सुविधा का उपयोग करने से आपकी हार्ड ड्राइव भर सकती है, आप टूल चलाते समय कमांड लाइन पर प्रत्येक डाउनलोड के लिए अधिकतम फ़ाइल आकार प्रदान कर सकते हैं। ध्यान रखें कि यह बाइट्स में है।
मैं ईमानदारी से नहीं जानता कि क्या Amazon इस पर दर सीमा लगाता है, मुझे लगता है कि वे कुछ हद तक लगाते हैं, लेकिन मैं यह पता लगाने में सक्षम नहीं हुआ कि वह सीमा क्या है। डिफ़ॉल्ट रूप से बकेट्स की जाँच के लिए दो थ्रेड और डाउनलोड करने के लिए दो बकेट हैं।
इस टूल को बनाने के बाद, मुझे इस शोध के संबंध में Rapid7 का एक दिलचस्प लेख मिला।
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]
optional arguments:
-h, --help show this help message and exit
-D Download files. This requires significant diskspace
-d If set to 1 or True, create directories for each host w/ results
-t THREADS number of threads
-l HOSTLIST
-g GREPWORDS Provide a wordlist to grep for
-m MAXSIZE Maximum file size to download.
python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1