Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BucketLoot — BucketLoot è un ispettore automatico di bucket compatibili con S3 che può aiutare gli utenti a estrarre risorse, segnalare esposizioni di segreti e persino cercare parole chiave personalizzate e espressioni regolari in bucket di storage esposti pubblicamente, analizzando i file che memorizzano dati in testo semplice. | Kitploit
Strumenti/GitHubGitHub/redhuntlabs/bucketloot
Sicurezza dell'Infrastruttura CloudOSINT (Open Source Intelligence)RicognizioneScanner di VulnerabilitàRaccolta InformazioniSicurezza CloudRilevamento Segreti
GitHubredhuntlabs/bucketloot

BucketLoot

Vedi Repository
446617 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

BucketLoot è un ispettore automatico di bucket compatibili con S3 che può aiutare gli utenti a estrarre risorse, segnalare esposizioni di segreti e persino cercare parole chiave personalizzate e espressioni regolari in bucket di storage esposti pubblicamente, analizzando i file che memorizzano dati in testo semplice.

Condividi

BucketLoot

Un Ispettore automatico di Bucket compatibili con S3

Descrizione • Installazione • Caratteristiche • Documentazione • Riconoscimenti

Static Badge Static Badge Static Badge Static Badge




Descrizione

BucketLoot è un ispettore automatico di bucket compatibili con S3 che può aiutare gli utenti a estrarre asset, segnalare esposizioni di segreti e persino cercare parole chiave personalizzate ed espressioni regolari da bucket di storage esposti pubblicamente, analizzando i file che memorizzano dati in testo semplice.

Lo strumento può scansionare bucket distribuiti su Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces e persino domini/URL personalizzati che potrebbero essere collegati a queste piattaforme. Restituisce l'output in formato JSON, consentendo agli utenti di analizzarlo secondo le proprie preferenze o di inoltrarlo a qualsiasi altro strumento per un'ulteriore elaborazione.

BucketLoot è dotato di una modalità guest predefinita, il che significa che un utente non ha bisogno di specificare alcun token API / chiavi di accesso inizialmente per eseguire la scansione. Lo strumento recupererà un massimo di 1000 file che vengono restituiti nella risposta XML e se il bucket di storage contiene più di 1000 voci su cui l'utente desidera eseguire lo scanner, possono fornire le credenziali della piattaforma per eseguire una scansione completa. Se desideri saperne di più sullo strumento, assicurati di dare un'occhiata al nostro blog.

Installazione

Puoi installare BucketLoot usando uno di questi metodi:

Installa direttamente

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Installa dal sorgente

root@kitploit:~
# Clona il repository
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Installa lo strumento
go install ./cmd/bucketloot

Dopo l'installazione, puoi eseguire bucketloot da qualsiasi punto del tuo terminale!

Utilizzo

root@kitploit:~
# Utilizzo base
bucketloot https://example-bucket.s3.amazonaws.com

# Con opzioni
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Cerca parole chiave
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Salva output
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Modalità scansione completa (richiede credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Caratteristiche

Scansione dei segreti

Scansiona oltre 80+ firme RegEx uniche che possono aiutare a scoprire esposizioni di segreti etichettate con la loro gravità dal bucket di storage mal configurato. Gli utenti hanno la possibilità di modificare o aggiungere le proprie firme nel file regexes.json. Se ritieni di avere firme interessanti che potrebbero essere utili anche ad altri e potrebbero essere segnalate su larga scala, fai una PR!

Controlli di file sensibili

Le perdite accidentali di file sensibili sono un grosso problema che influisce sulla postura di sicurezza di individui e organizzazioni. BucketLoot viene fornito con una lista di oltre 80 firme RegEx uniche in vulnFiles.json che consente agli utenti di segnalare questi file sensibili in base ai nomi di file o estensioni.

Modalità Dig

Vuoi verificare rapidamente se un sito web target sta utilizzando un bucket mal configurato che sta perdendo segreti o altri dati sensibili? La Modalità Dig ti permette di passare target non S3 e lasciare che lo strumento recuperi gli URL dal corpo della risposta per la scansione.

Estrazione degli asset

Interessato a potenziare il tuo gioco di scoperta degli asset? BucketLoot estrae tutti gli URL/sottodomini e domini che potrebbero essere presenti in un bucket di storage esposto, dandoti la possibilità di scoprire endpoint nascosti, offrendoti un vantaggio rispetto agli altri strumenti tradizionali di ricognizione.

Ricerca

Lo strumento va oltre la semplice scoperta di asset e la scansione di esposizione di segreti, consentendo agli utenti di cercare parole chiave personalizzate e persino query di espressioni regolari che possono aiutarli a trovare esattamente ciò che stanno cercando.

Riconoscimenti

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

Per saperne di più sulla nostra piattaforma di gestione della superficie d'attacco, dai un'occhiata a NVADR.

Scarica lo strumento

Per le notifiche e la modalità di scansione completa, dovrai creare notifyConfig.json e credentials.json nella tua directory di lavoro. Consulta la documentazione per maggiori dettagli.