Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
bucketbuster — Yandex、VK、Selectel、Sber、Alibaba、Tencent、Huawei、Baidu のパブリッククラウドオブジェクトストレージエンドポイントをスキャンし、リスト可能なバケットと露出したオブジェクトを検出します。 | Kitploit
ツール/GitHubGitHub/ooafa/bucketbuster
クラウドインフラストラクチャセキュリティOSINT (オープンソースインテリジェンス)偵察脆弱性スキャナーデータ流出情報収集ウェブセキュリティペネトレーションテストクラウドセキュリティ
GitHubooafa/bucketbuster

bucketbuster

Yandex、VK、Selectel、Sber、Alibaba、Tencent、Huawei、Baidu のパブリッククラウドオブジェクトストレージエンドポイントをスキャンし、リスト可能なバケットと露出したオブジェクトを検出します。

2124日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

BucketBuster

認可されたセキュリティテスト、バグバウンティ作業、および自身が所有するインフラストラクチャ向けのクラウドオブジェクトストレージ公開スキャナ。

BucketBuster は、候補となるバケット名を Yandex Cloud、VK Cloud、Selectel、SberCloud、Alibaba OSS、Tencent COS、Huawei OBS、Baidu BOS の公開エンドポイントに対してチェックします。公開リスト可能なバケットの特定、証明書関連のオブジェクト名のマッチング、およびオプションで HTTP GET による公開アクセス可能なオブジェクトのダウンロードが可能です。

認可が必要です: このツールは、自身が所有する、またはテストの明示的な許可を得ている資産に対してのみ使用してください。第三者のバケットのスキャンやデータのダウンロードは違法となる可能性があります。適用される法律、契約、バグバウンティのルール、およびプロバイダのポリシーを遵守する責任は利用者にあります。

機能

  • サポート対象プロバイダの仮想ホスト形式およびパス形式のエンドポイントをプローブします。
  • HTTP プローブ前のオプションのパッシブ DNS 解決。
  • 設定可能なワーカー数とリクエスト遅延による並列スキャン。
  • 拡張子、名前/パスパターン、正規表現、または組み込みの証明書インジケータによるフィルタリング。
  • 検出結果を JSON および CSV レポートにストリーミング出力。
  • 認証情報なしで公開リストからオブジェクトをオプションでダウンロード。
  • バケットのホスト名を検証し、IDNA/Punycode 名をサポートし、各ダウンロードを 25 MiB に制限。
  • デフォルトで秘密鍵コンテナをブロック。

要件

  • Python 3.9 以降を推奨。
  • テスト対象エンドポイントへのネットワークアクセス。
  • 候補となるバケット名を 1 行に 1 つ含むワードリスト。

インストール

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

仮想環境をアクティベートします:

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

依存関係をインストールします:

root@kitploit:~
python -m pip install -r requirements.txt

クイックスタート

buckets.txt などのワードリストを作成します:

root@kitploit:~
example-company
example-company-backup
example-company-documents

デフォルトのプロバイダセットである Yandex Cloud と VK Cloud を実行します:

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

スキャナは HTTP 200 レスポンス、公開リスト、一致するオブジェクト名、および存在すると思われるアクセス拒否エンドポイントを報告します。404 レスポンスは無視されます。

プロバイダ対応範囲

プロバイダグループ:

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

カンマ区切りのリストを指定することもできます。例:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

コマンドラインオプション

入力とプロービング

マッチングとフィルタリング

1 つ以上のフィルタが指定された場合、それらは OR ロジックを使用します。オブジェクトは、設定された拡張子、名前、正規表現、または --match-cert 条件のいずれかを満たす場合にマッチします。フィルタがない場合、リストされたすべてのオブジェクトがレポートおよびダウンロード選択の対象としてマッチと見なされます。

レポート

オプション説明
-o, --output PATHJSON レポートを書き込みます。結果はスキャン中にストリーミングされます。
--csv PATHCSV レポートを書き込みます。結果はスキャン中にストリーミングされます。

ダウンロード

--download-all には --download が必要です。ダウンロードはオブジェクトあたり 25 MiB に制限され、空のレスポンスまたは 200 以外のレスポンスは保存されません。--allow-private-keys が明示的に指定されない限り、秘密鍵コンテナはブロックされます。

例

パッシブ DNS チェックを使用してロシア/CIS プロバイダをスキャン:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

サポートされているすべてのプロバイダをスキャンし、両方のレポート形式を書き込み:

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

拡張子によって証明書ファイルの可能性があるものを報告:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

部分文字列と単純なワイルドカードを使用して名前とパスをマッチ:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

複数の正規表現を使用:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

組み込みの証明書関連拡張子およびキーワードリストを有効化:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

選択した拡張子に一致するオブジェクトのみをダウンロード:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

公開リストに表示されるすべてのオブジェクトをダウンロード。これは意図的にすべてのマッチングフィルタを無視するため、承認されたテスト資産に対してのみ使用してください:

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

入力と出力

候補入力は、ベアバケット名、ホスト名、完全なストレージ URL、またはパス形式の URL にすることができます。名前は DNS または HTTP 操作の前に正規化および検証されます。重複および無効な候補は破棄されます。

JSON の検出結果には、プロバイダ、バケット、URL、HTTP ステータス、リスト可能性、マッチしたファイル、リストで検出されたすべてのファイル、DNS 状態、メモ、短いリストスニペット、およびダウンロードされたローカルパスが含まれます。CSV には主要な検出結果フィールドが含まれ、ファイルリストはセミコロン区切りの値としてシリアライズされます。

ダウンロードは、選択したディレクトリの下にプロバイダとバケットごとに整理されます:

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

オブジェクトパスはローカルに書き込まれる前にサニタイズされます。ダウンロードはシーケンシャルで、設定された遅延によってレート制限されます。

安全性と責任ある使用

  • このツールはクラウドプロバイダへの認証やアクセス制御のバイパスを行いません。
  • 公開リストおよびオブジェクトアクセスは依然として機密情報を露出する可能性があります。検出結果は機密として扱い、認可範囲に従ってください。
  • デフォルトのスキャンは多くのプロバイダエンドポイントにリクエストを行う可能性があります。プログラムまたはプロバイダのポリシーで要求される場合は、保守的な --threads 値を設定し、--delay を増やしてください。
  • 認可が関連するオブジェクトとデータ処理を明示的にカバーしていない限り、--download、--download-all、または --allow-private-keys を使用しないでください。
  • 機密資料が見つかった場合は、適用される開示プロセスに従ってテストを停止し、資産所有者に通知してください。

ライセンス

BucketBuster は BSD 2-Clause License の下でリリースされています。

ツールをダウンロード
プロバイダフラグサービス含まれるエンドポイントファミリー
yandexYandex CloudStorage および website エンドポイント
vkVK Cloudvkcloud-storage.ru エンドポイント
selectelSelectelS3 および selstorage.ru エンドポイント
sberSberCloudOBS および s3.cloud.ru エンドポイント
aliyunAlibaba Cloud OSS中国の一部リージョン
tencentTencent Cloud COS中国およびアジアの一部リージョン
huaweiHuawei Cloud OBS中国の一部リージョン
baiduBaidu Cloud BOS中国およびアジアの一部リージョン
オプションデフォルト説明
-w, --wordlist PATH必須候補となるバケット名を 1 行に 1 つ含むファイル。空行および # で始まるコメントは無視されます。
--providers VALUEyandex,vkカンマ区切りのプロバイダフラグ、または all、russia、china。
--dns無効パッシブ DNS チェックを実行し、解決しないホスト名をスキップします。
-t, --threads N12同時バケットワーカー数。
--delay SECONDS0.12HTTP リクエスト間の遅延。
オプション説明
--match-ext LIST.pfx,.p12,.cer,.crt などのカンマ区切りの拡張子。先頭のドットは省略時に追加されます。
--match-name LISTカンマ区切りの大文字小文字を区別しない名前/パス部分文字列。単純な * ワイルドカードをサポート。
--match-regex PATTERNオブジェクトキー全体に対してマッチする大文字小文字を区別しない正規表現。複数のパターンにはオプションを複数回指定します。
--match-cert組み込みの証明書拡張子およびキーワード(CryptoPro、GOST、signing、certificate、およびロシア語の証明書用語を含む)を有効にします。
オプションデフォルト説明
--download無効認証なしの HTTP GET リクエストを使用して、公開リストから一致するオブジェクトをダウンロードします。
--download-all無効--download と併用し、解析された各公開リスト内のすべてのオブジェクトを試行し、マッチングフィルタを無視します。
--download-dir PATH./downloadsダウンロードされたオブジェクトのルートディレクトリ。
--allow-private-keys無効.pfx、.p12、.key、.p8、および .pem オブジェクトのダウンロードを許可します。明示的に認可されている場合にのみ使用してください。