
Verificar instâncias AWS S3 quanto ao acesso de leitura/escrita/exclusão
Testa buckets AWS S3 para acesso de leitura/escrita/exclusão
Esta ferramenta foi desenvolvida para testar rapidamente uma lista de buckets s3 quanto ao acesso público de leitura, escrita e exclusão para fins de testes de penetração em programas de bug bounty.
Screenshot
Encontrou um bug bounty usando esta ferramenta? Fique à vontade para me adicionar como colaborador: @0xmoot :)
Clone o repositório git na sua máquina:
git clone https://github.com/0xmoot/s3sec
Feliz caça :)
Verifique uma única instância S3:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
Ou:
echo "test-instance" | python3 s3sec.py
Verifique uma lista de instâncias S3:
cat locations | python3 s3sec.py
Para aproveitar ao máximo esta ferramenta, você deve instalar a AWS CLI e configurar as credenciais de usuário.
Com a AWS CLI, uma série de testes mais aprofundados (incluindo leitura não assinada, escrita de arquivos e exclusão de arquivos) é ativada:
Para instalar a AWS CLI, você pode simplesmente instalar usando o comando abaixo:
pip3 install awscli
Cadastre-se na Amazon AWS pelo site oficial: https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
Faça login na sua conta AWS e clique em My Security Credentials.
Clique em Access Keys (access key id and secret access key) para obter suas credenciais de login para a AWS CLI.
Em seguida, clique na opção Show Access Key para obter seu Access Key ID e Secret Access Key, ou você também pode baixá-los.
aws configure
Use as seguintes configurações padrão:
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
Os desenvolvedores não assumem nenhuma responsabilidade por qualquer uso indevido ou dano causado pela ferramenta s3sec. A ferramenta é fornecida como está para fins educacionais e de bug bounty.