Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
bucket-stream — Trova bucket Amazon S3 interessanti monitorando i log di trasparenza dei certificati. | Kitploit
Strumenti/GitHubGitHub/eth0izzle/bucket-stream
OSINT (Open Source Intelligence)RicognizioneRaccolta InformazioniSicurezza CloudRed Teaming
GitHubeth0izzle/bucket-stream

bucket-stream

Trova bucket Amazon S3 interessanti monitorando i log di trasparenza dei certificati.

Vedi Repository
1.8k2071 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

🚨 Bucket Stream non è più mantenuto. Se hai bisogno di supporto o consulenza per i tuoi sforzi di red teaming, inviami un'email a [email protected] 🚨

Bucket Stream

Trova bucket S3 di Amazon interessanti osservando i log di trasparenza dei certificati.

Questo strumento si mette in ascolto di vari log di trasparenza dei certificati (tramite certstream) e tenta di trovare bucket S3 pubblici a partire da permutazioni del nome di dominio dei certificati.

Demo

Sii responsabile. Ho creato principalmente questo strumento per evidenziare i rischi associati ai bucket S3 pubblici e per dare una prospettiva diversa ai soliti attacchi basati su dizionario. Alcuni suggerimenti rapidi se usi bucket S3:

  1. Randomizza i nomi dei tuoi bucket! Non c'è bisogno di usare company-backup.s3.amazonaws.com.
  2. Imposta permessi appropriati e verifica regolarmente. Se possibile, crea due bucket: uno per i tuoi asset pubblici e un altro per i dati privati.
  3. Presta attenzione ai tuoi dati. Cosa ne fanno fornitori, appaltatori e terze parti? Dove e come viene archiviato? Queste domande di base dovrebbero essere affrontate in ogni politica di sicurezza informatica.
  4. Prova Amazon Macie - può classificare automaticamente e proteggere i dati sensibili.

Grazie al mio buon amico David (@riskobscurity) per l'idea.

Installazione

Sono richiesti Python 3.4+ e pip3. Poi basta:

  1. git clone https://github.com/eth0izzle/bucket-stream.git
  2. (opzionale) Crea un virtualenv con pip3 install virtualenv && virtualenv .virtualenv && source .virtualenv/bin/activate
  3. pip3 install -r requirements.txt
  4. python3 bucket-stream.py

Utilizzo

Basta eseguire python3 bucket-stream.py.

Se fornisci le chiavi di accesso e segrete AWS in config.yaml, Bucket Stream tenterà di accedere ai bucket autenticati e identificare il proprietario dei bucket. Gli utenti non autenticati sono severamente limitati nella velocità.

root@kitploit:~
usage: python bucket-stream.py

Find interesting Amazon S3 Buckets by watching certificate transparency logs.

optional arguments:
  -h, --help            Show this help message and exit
  --only-interesting    Only log 'interesting' buckets whose contents match
                        anything within keywords.txt (default: False)
  --skip-lets-encrypt   Skip certs (and thus listed domains) issued by Let's
                        Encrypt CA (default: False)
  -t , --threads        Number of threads to spawn. More threads = more power.
                        Limited to 5 threads if unauthenticated.
                        (default: 20)
  --ignore-rate-limiting
                        If you ignore rate limits not all buckets will be
                        checked (default: False)
  -l, --log             Log found buckets to a file buckets.log (default:
                        False)
  -s, --source          Data source to check for bucket permutations. Uses
                        certificate transparency logs if not specified.
                        (default: None)
  -p, --permutations    Path of file containing a list of permutations to try
                        (see permutations/ dir). (default: permutations\default.txt)

Domande Frequenti

  • Non sembra succedere nulla

    Pazienza! A volte i log di trasparenza dei certificati possono essere silenziosi per qualche minuto. Idealmente, fornisci i segreti AWS in config.yaml perché questo accelera notevolmente la frequenza di controllo.

  • Ho trovato qualcosa di altamente confidenziale

    Segnalalo - per favore! Di solito puoi risalire al proprietario dal nome del bucket o facendo un rapido riconoscimento. In caso contrario, contatta i team di supporto di Amazon.

Contribuire

  1. Forkalo, baby!
  2. Crea il tuo branch per la funzionalità: git checkout -b my-new-feature
  3. Esegui il commit delle modifiche: git commit -am 'Add some feature'
  4. Carica sul branch: git push origin my-new-feature
  5. Invia una pull request.

Licenza

MIT. Vedi LICENSE

Scarica lo strumento