Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BucketLoot — BucketLoot é um inspetor automatizado de buckets compatíveis com S3 que pode ajudar os usuários a extrair ativos, identificar exposições de segredos e até pesquisar por palavras-chave personalizadas, bem como expressões regulares, em buckets de armazenamento expostos publicamente, através da varredura de arquivos que armazenam dados em texto simples. | Kitploit
Ferramentas/GitHubGitHub/redhuntlabs/bucketloot
Segurança de Infraestrutura em NuvemOSINT (Inteligência de Fontes Abertas)ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança na NuvemDetecção de Segredos
GitHubredhuntlabs/bucketloot

BucketLoot

Ver Repositório
44661há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

BucketLoot é um inspetor automatizado de buckets compatíveis com S3 que pode ajudar os usuários a extrair ativos, identificar exposições de segredos e até pesquisar por palavras-chave personalizadas, bem como expressões regulares, em buckets de armazenamento expostos publicamente, através da varredura de arquivos que armazenam dados em texto simples.

Compartilhar

BucketLoot

Um Inspetor de Bucket Automatizado Compatível com S3

Descrição • Instalação • Funcionalidades • Documentação • Agradecimentos

Static Badge Static Badge Static Badge Static Badge




Descrição

BucketLoot é um inspetor de Bucket automatizado compatível com S3 que pode ajudar os utilizadores a extrair assets, sinalizar exposições de segredos e até pesquisar por palavras-chave personalizadas, bem como Expressões Regulares, em buckets de armazenamento expostos publicamente, através da digitalização de ficheiros que armazenam dados em texto simples.

A ferramenta pode digitalizar buckets implantados na Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces e até domínios/URLs personalizados que possam estar ligados a estas plataformas. Devolve o resultado num formato JSON, permitindo assim que os utilizadores o analisem conforme desejarem ou o encaminhem para qualquer outra ferramenta para processamento adicional.

O BucketLoot vem com um modo convidado por defeito, o que significa que um utilizador não precisa de especificar quaisquer tokens de API / Chaves de Acesso inicialmente para executar a digitalização. A ferramenta irá extrair um máximo de 1000 ficheiros que são devolvidos na resposta XML e, se o bucket de armazenamento contiver mais de 1000 entradas que o utilizador queira digitalizar, pode fornecer credenciais da plataforma para executar uma digitalização completa. Se quiser saber mais sobre a ferramenta, não deixe de consultar o nosso blog.

Instalação

Pode instalar o BucketLoot usando um destes métodos:

Instalar Diretamente

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Instalar a partir do Código Fonte

root@kitploit:~
# Clone o repositório
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Instale a ferramenta
go install ./cmd/bucketloot

Após a instalação, pode executar bucketloot a partir de qualquer lugar no seu terminal!

Uso

root@kitploit:~
# Uso básico
bucketloot https://example-bucket.s3.amazonaws.com

# Com opções
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Pesquisar por palavras-chave
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Guardar resultado
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Modo de digitalização completo (requer credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Funcionalidades

Digitalização de Segredos

Digitaliza mais de 80+ assinaturas RegEx únicas que podem ajudar a descobrir exposições de segredos etiquetadas com a sua gravidade a partir do bucket de armazenamento mal configurado. Os utilizadores têm a capacidade de modificar ou adicionar as suas próprias assinaturas no ficheiro regexes.json. Se acredita que tem algumas assinaturas interessantes que possam ser úteis para outros e que possam ser sinalizadas em escala, faça um PR!

Verificações de Ficheiros Sensíveis

As fugas acidentais de ficheiros sensíveis são um grande problema que afeta a postura de segurança de indivíduos e organizações. O BucketLoot vem com uma lista de mais de 80 assinaturas RegEx únicas no ficheiro vulnFiles.json que permite aos utilizadores sinalizar estes ficheiros sensíveis com base em nomes ou extensões de ficheiros.

Dig Mode

Quer verificar rapidamente se algum site alvo está a usar um bucket mal configurado que está a vazar segredos ou outros dados sensíveis? O Dig Mode permite-lhe passar alvos não-S3 e deixar a ferramenta extrair URLs do corpo da resposta para digitalização.

Extração de Assets

Interessado em melhorar o seu jogo de descoberta de assets? O BucketLoot extrai todos os URLs/Subdomínios e Domínios que possam estar presentes num bucket de armazenamento exposto, permitindo-lhe ter uma oportunidade de descobrir endpoints ocultos, dando-lhe assim uma vantagem sobre as outras ferramentas de reconhecimento tradicionais.

Pesquisa

A ferramenta vai além da descoberta de assets e da digitalização de exposições de segredos, permitindo que os utilizadores pesquisem por palavras-chave personalizadas e até consultas de Expressões Regulares que possam ajudá-los a encontrar exatamente o que procuram.

Agradecimentos

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

Para saber mais sobre a nossa plataforma de Gestão de Superfície de Ataque, consulte a NVADR.

Baixar ferramenta

Para notificações e modo de digitalização completo, precisará de criar notifyConfig.json e credentials.json no seu diretório de trabalho. Consulte a documentação para mais detalhes.