Descrição
BucketLoot é um inspetor de Bucket automatizado compatível com S3 que pode ajudar os utilizadores a extrair assets, sinalizar exposições de segredos e até pesquisar por palavras-chave personalizadas, bem como Expressões Regulares, em buckets de armazenamento expostos publicamente, através da digitalização de ficheiros que armazenam dados em texto simples.
A ferramenta pode digitalizar buckets implantados na Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces e até domínios/URLs personalizados que possam estar ligados a estas plataformas. Devolve o resultado num formato JSON, permitindo assim que os utilizadores o analisem conforme desejarem ou o encaminhem para qualquer outra ferramenta para processamento adicional.
O BucketLoot vem com um modo convidado por defeito, o que significa que um utilizador não precisa de especificar quaisquer tokens de API / Chaves de Acesso inicialmente para executar a digitalização. A ferramenta irá extrair um máximo de 1000 ficheiros que são devolvidos na resposta XML e, se o bucket de armazenamento contiver mais de 1000 entradas que o utilizador queira digitalizar, pode fornecer credenciais da plataforma para executar uma digitalização completa. Se quiser saber mais sobre a ferramenta, não deixe de consultar o nosso
blog.
Instalação
Pode instalar o BucketLoot usando um destes métodos:
Instalar Diretamente
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest
Instalar a partir do Código Fonte
# Clone o repositório
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot
# Instale a ferramenta
go install ./cmd/bucketloot
Após a instalação, pode executar bucketloot a partir de qualquer lugar no seu terminal!
Uso
# Uso básico
bucketloot https://example-bucket.s3.amazonaws.com
# Com opções
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com
# Pesquisar por palavras-chave
bucketloot -search "password" https://example-bucket.s3.amazonaws.com
# Guardar resultado
bucketloot -save results.json https://example-bucket.s3.amazonaws.com
# Modo de digitalização completo (requer credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com
Funcionalidades
Digitalização de Segredos
Digitaliza mais de 80+ assinaturas RegEx únicas que podem ajudar a descobrir exposições de segredos etiquetadas com a sua gravidade a partir do bucket de armazenamento mal configurado. Os utilizadores têm a capacidade de modificar ou adicionar as suas próprias assinaturas no ficheiro
regexes.json. Se acredita que tem algumas assinaturas interessantes que possam ser úteis para outros e que possam ser sinalizadas em escala, faça um PR!
Verificações de Ficheiros Sensíveis
As fugas acidentais de ficheiros sensíveis são um grande problema que afeta a postura de segurança de indivíduos e organizações. O BucketLoot vem com uma lista de mais de 80 assinaturas RegEx únicas no ficheiro
vulnFiles.json que permite aos utilizadores sinalizar estes ficheiros sensíveis com base em nomes ou extensões de ficheiros.
Dig Mode
Quer verificar rapidamente se algum site alvo está a usar um bucket mal configurado que está a vazar segredos ou outros dados sensíveis? O Dig Mode permite-lhe passar alvos não-S3 e deixar a ferramenta extrair URLs do corpo da resposta para digitalização.
Interessado em melhorar o seu jogo de descoberta de assets? O BucketLoot extrai todos os URLs/Subdomínios e Domínios que possam estar presentes num bucket de armazenamento exposto, permitindo-lhe ter uma oportunidade de descobrir endpoints ocultos, dando-lhe assim uma vantagem sobre as outras ferramentas de reconhecimento tradicionais.
Pesquisa
A ferramenta vai além da descoberta de assets e da digitalização de exposições de segredos, permitindo que os utilizadores pesquisem por palavras-chave personalizadas e até consultas de Expressões Regulares que possam ajudá-los a encontrar exatamente o que procuram.