Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
bucket-stream — Encontre buckets interessantes do Amazon S3 monitorando logs de transparência de certificados. | Kitploit
Ferramentas/GitHubGitHub/eth0izzle/bucket-stream
OSINT (Inteligência de Fontes Abertas)ReconhecimentoColeta de InformaçõesSegurança na NuvemRed Teaming
GitHubeth0izzle/bucket-stream

bucket-stream

Encontre buckets interessantes do Amazon S3 monitorando logs de transparência de certificados.

Ver Repositório
1.8k207há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

🚨 Bucket Stream não é mais mantido. Se precisar de suporte ou consultoria para seus esforços de red teaming, envie-me um e-mail para [email protected] 🚨

Bucket Stream

Encontre buckets interessantes do Amazon S3 monitorando logs de transparência de certificados.

Esta ferramenta simplesmente escuta vários logs de transparência de certificados (via certstream) e tenta encontrar buckets S3 públicos a partir de permutações do nome de domínio dos certificados.

Demo

Seja responsável. Criei esta ferramenta principalmente para destacar os riscos associados a buckets S3 públicos e para dar uma abordagem diferente aos ataques baseados em dicionários comuns. Algumas dicas rápidas se você usa buckets S3:

  1. Randomize os nomes dos seus buckets! Não há necessidade de usar company-backup.s3.amazonaws.com.
  2. Defina permissões apropriadas e audite regularmente. Se possível, crie dois buckets - um para seus ativos públicos e outro para dados privados.
  3. Esteja atento aos seus dados. O que fornecedores, contratados e terceiros estão fazendo com eles? Onde e como estão armazenados? Essas perguntas básicas devem ser abordadas em toda política de segurança da informação.
  4. Experimente o Amazon Macie - ele pode classificar e proteger automaticamente dados sensíveis.

Agradeço ao meu bom amigo David (@riskobscurity) pela ideia.

Installation

Python 3.4+ e pip3 são necessários. Depois, basta:

  1. git clone https://github.com/eth0izzle/bucket-stream.git
  2. (opcional) Crie um virtualenv com pip3 install virtualenv && virtualenv .virtualenv && source .virtualenv/bin/activate
  3. pip3 install -r requirements.txt
  4. python3 bucket-stream.py

Usage

Simplesmente execute python3 bucket-stream.py.

Se você fornecer chaves de acesso e secret do AWS em config.yaml, o Bucket Stream tentará acessar buckets autenticados e identificar o proprietário dos buckets. Usuários não autenticados são severamente limitados por taxa.

root@kitploit:~
usage: python bucket-stream.py

Encontre buckets interessantes do Amazon S3 monitorando logs de transparência de certificados.

argumentos opcionais:
  -h, --help            Mostra esta mensagem de ajuda e sai
  --only-interesting    Registra apenas buckets 'interessantes' cujo conteúdo corresponda
                        a qualquer coisa dentro de keywords.txt (padrão: Falso)
  --skip-lets-encrypt   Pula certificados (e portanto domínios listados) emitidos pela
                        CA Let's Encrypt (padrão: Falso)
  -t , --threads        Número de threads a serem criadas. Mais threads = mais potência.
                        Limitado a 5 threads se não autenticado.
                        (padrão: 20)
  --ignore-rate-limiting
                        Se você ignorar limites de taxa, nem todos os buckets serão
                        verificados (padrão: Falso)
  -l, --log             Registra buckets encontrados em um arquivo buckets.log (padrão:
                        Falso)
  -s, --source          Fonte de dados para verificar permutações de buckets. Usa
                        logs de transparência de certificados se não especificado.
                        (padrão: Nenhum)
  -p, --permutations    Caminho do arquivo contendo uma lista de permutações para tentar
                        (veja o diretório permutations/). (padrão: permutations\default.txt)

F.A.Qs

  • Nada parece estar acontecendo

    Paciência! Às vezes, os logs de transparência de certificados podem ficar quietos por alguns minutos. Idealmente, forneça segredos do AWS em config.yaml, pois isso acelera muito a taxa de verificação.

  • Encontrei algo altamente confidencial

    Reporte - por favor! Normalmente você pode descobrir o proprietário pelo nome do bucket ou fazendo um rápido reconhecimento. Caso contrário, entre em contato com as equipes de suporte da Amazon.

Contributing

  1. Faça um fork, baby!
  2. Crie seu branch de funcionalidade: git checkout -b my-new-feature
  3. Commit suas alterações: git commit -am 'Adicionar alguma funcionalidade'
  4. Envie para o branch: git push origin my-new-feature
  5. Envie um pull request.

License

MIT. Veja LICENSE

Baixar ferramenta