Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sandcastle — 🏰 AWS S3バケット列挙のためのPythonスクリプト | Kitploit
ツール/GitHubGitHub/0xsearches/sandcastle
偵察脆弱性分析情報収集クラウドセキュリティ
GitHub0xsearches/sandcastle

sandcastle

🏰 AWS S3バケット列挙のためのPythonスクリプト

リポジトリを見るウェブサイト
146599年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Sandcastle ロゴ - AWS S3 バケット列挙

Instacart の @nickelser との HackerOne 上での会話に触発されて、Sandcastle を最適化して公開しました – 以前は bucketCrawler として知られていた、AWS S3 バケット列挙用の Python スクリプトです。

このスクリプトはターゲット名を語幹引数として受け取り(例: shopify)、以下のようなバケット名の組み合わせが記載されたファイルを繰り返し処理します:

root@kitploit:~
-training
-bucket
-dev
-attachments
-photos
-elasticsearch
[...]

はじめに

以下が開始方法です:

  1. このリポジトリをクローンします(PyPi 配布は一時的に無効)。
  2. sandcastle.py をターゲット名と入力ファイルを指定して実行します(このリポジトリからサンプルを取得してください)。
  3. 一致するバケットの組み合わせが特定され、読み取り権限がテストされます。
root@kitploit:~
usage: sandcastle.py [-h] -t targetStem [-f inputFile]

arguments:
  -h, --help            show this help message and exit
  -t targetStem, --target targetStem
                        Select a target stem name (e.g. 'shopify')
  -f inputFile, --file inputFile
                        Select a bucket permutation file (default: bucket-
                        names.txt)
root@kitploit:~
   ____             __             __  __
  / __/__ ____  ___/ /______ ____ / /_/ /__
 _\ \/ _ `/ _ \/ _  / __/ _ `(_-</ __/ / -_)
/___/\_,_/_//_/\_,_/\__/\_,_/___/\__/_/\__/

S3 bucket enumeration // release v1.2.4 // ysx


[*] Commencing enumeration of 'shopify', reading 138 lines from 'bucket-names.txt'.

[+] Checking potential match: shopify-content --> 403

An error occurred (AccessDenied) when calling the ListObjects operation: Access Denied

ステータスコードとテスト

ステータスコード定義備考
404バケットが見つかりません分析対象外(デフォルトで非表示)
403アクセス拒否CLI 経由の分析の潜在的な対象
200公開アクセス可能CLI 経由の分析の潜在的な対象

AWS CLI コマンド

以下は便利な AWS CLI コマンドのクイックリファレンスです:

  • ファイルの一覧表示: aws s3 ls s3://bucket-name
  • ファイルのダウンロード: aws s3 cp s3://bucket-name/<file> <destination>
  • ファイルのアップロード: aws s3 cp/mv test-file.txt s3://bucket-name
  • ファイルの削除: aws s3 rm s3://bucket-name/test-file.txt

S3 とは?

Amazon のドキュメントより、Amazon S3 バケットの操作:

Amazon S3 [Simple Storage Service] はインターネット向けのクラウドストレージです。データ(写真、動画、ドキュメントなど)をアップロードするには、まずいずれかの AWS リージョンにバケットを作成します。その後、任意の数のオブジェクトをバケットにアップロードできます。

実装の観点では、バケットとオブジェクトはリソースであり、Amazon S3 はそれらを管理するための API を提供します。

最後に

  • これは私の最初の公開セキュリティプロジェクトです。Sandcastle は MIT ライセンスの下で公開されています。
  • 使用謝辞:
    • Castle(アイコン)by Andrew Doane(Noun Project より)
    • Nixie One(ロゴ書体)free by Jovanny Lemonad
ツールをダウンロード