विवरण
BucketLoot एक स्वचालित S3-संगत बकेट निरीक्षक है जो उपयोगकर्ताओं को सार्वजनिक रूप से उजागर स्टोरेज बकेट से फ़ाइलों को स्कैन करके संपत्तियाँ निकालने, गुप्त एक्सपोज़र को फ़्लैग करने और यहाँ तक कि कस्टम कीवर्ड और नियमित अभिव्यक्तियों के लिए खोज करने में मदद कर सकता है, जो डेटा को सादे-पाठ में संग्रहीत करती हैं।
यह टूल Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces और यहाँ तक कि कस्टम डोमेन/URLs पर तैनात बकेट को स्कैन कर सकता है जो इन प्लेटफार्मों से जुड़े हो सकते हैं। यह आउटपुट को JSON प्रारूप में लौटाता है, जिससे उपयोगकर्ता अपनी पसंद के अनुसार इसे पार्स कर सकते हैं या आगे की प्रक्रिया के लिए किसी अन्य टूल को अग्रेषित कर सकते हैं।
BucketLoot डिफ़ॉल्ट रूप से एक अतिथि मोड के साथ आता है, जिसका अर्थ है कि स्कैन चलाने के लिए उपयोगकर्ता को प्रारंभ में कोई API टोकन / एक्सेस कुंजी निर्दिष्ट करने की आवश्यकता नहीं है। टूल XML प्रतिक्रिया में लौटाई गई अधिकतम 1000 फ़ाइलों को स्क्रैप करेगा और यदि स्टोरेज बकेट में 1000 से अधिक प्रविष्टियाँ हैं जिन पर उपयोगकर्ता स्कैनर चलाना चाहता है, तो वे पूर्ण स्कैन चलाने के लिए प्लेटफ़ॉर्म क्रेडेंशियल प्रदान कर सकते हैं। यदि आप टूल के बारे में अधिक जानना चाहते हैं, तो हमारा
ब्लॉग अवश्य देखें।
स्थापना
आप BucketLoot को इनमें से किसी भी विधि का उपयोग करके स्थापित कर सकते हैं:
सीधे स्थापित करें
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest
स्रोत से स्थापित करें
# रिपॉजिटरी को क्लोन करें
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot
# टूल स्थापित करें
go install ./cmd/bucketloot
स्थापना के बाद, आप अपने टर्मिनल में कहीं से भी bucketloot चला सकते हैं!
उपयोग
# मूल उपयोग
bucketloot https://example-bucket.s3.amazonaws.com
# विकल्पों के साथ
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com
# कीवर्ड खोजें
bucketloot -search "password" https://example-bucket.s3.amazonaws.com
# आउटपुट सहेजें
bucketloot -save results.json https://example-bucket.s3.amazonaws.com
# पूर्ण स्कैन मोड (credentials.json आवश्यक)
bucketloot -full https://example-bucket.s3.amazonaws.com
विशेषताएँ
गुप्त स्कैनिंग
80+ अद्वितीय RegEx हस्ताक्षरों के लिए स्कैन करता है जो गलत कॉन्फ़िगर किए गए स्टोरेज बकेट से गुप्त एक्सपोज़र को उनकी गंभीरता के साथ टैग करने में मदद कर सकते हैं। उपयोगकर्ताओं के पास
regexes.json फ़ाइल में अपने स्वयं के हस्ताक्षरों को संशोधित या जोड़ने की क्षमता है। यदि आपको लगता है कि आपके पास कोई अच्छा हस्ताक्षर है जो दूसरों के लिए भी उपयोगी हो सकता है और पैमाने पर फ़्लैग किया जा सकता है, तो PR बनाने में संकोच न करें!
संवेदनशील फ़ाइल जाँच
आकस्मिक संवेदनशील फ़ाइल रिसाव एक बड़ी समस्या है जो व्यक्तियों और संगठनों के सुरक्षा आसन को प्रभावित करती है। BucketLoot
vulnFiles.json में 80+ अद्वितीय regEx हस्ताक्षरों की सूची के साथ आता है जो उपयोगकर्ताओं को फ़ाइल नामों या एक्सटेंशन के आधार पर इन संवेदनशील फ़ाइलों को फ़्लैग करने की अनुमति देता है।
डिग मोड
त्वरित रूप से जाँचना चाहते हैं कि क्या कोई लक्ष्य वेबसाइट गलत कॉन्फ़िगर किए गए बकेट का उपयोग कर रही है जो रहस्य या कोई अन्य संवेदनशील डेटा लीक कर रहा है? डिग मोड आपको गैर-S3 लक्ष्यों को पास करने देता है और टूल को स्कैनिंग के लिए प्रतिक्रिया निकाय से URL स्क्रैप करने देता है।
संपत्ति निष्कर्षण
अपनी संपत्ति खोज को बढ़ाने में रुचि रखते हैं? BucketLoot उजागर स्टोरेज बकेट में मौजूद सभी URL/उपडोमेन और डोमेन निकालता है, जिससे आपको छिपे हुए एंडपॉइंट खोजने का मौका मिलता है, जिससे आपको पारंपरिक रिकॉन टूल पर बढ़त मिलती है।
खोज
टूल संपत्ति खोज और गुप्त एक्सपोज़र स्कैनिंग से परे जाता है, उपयोगकर्ताओं को कस्टम कीवर्ड और यहाँ तक कि नियमित अभिव्यक्ति क्वेरी खोजने देता है जो उन्हें ठीक वही खोजने में मदद कर सकता है जो वे ढूंढ रहे हैं।