Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
bucketbuster — Сканирует публичные конечные точки объектного хранилища в облаках Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei и Baidu для поиска бакетов с открытым листингом и доступных объектов. | Kitploit
Инструменты/GitHubGitHub/ooafa/bucketbuster
Безопасность облачной инфраструктурыOSINT (Разведка открытых источников)РазведкаСканеры уязвимостейЭксфильтрация данныхСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность облачных сред
GitHubooafa/bucketbuster

bucketbuster

Сканирует публичные конечные точки объектного хранилища в облаках Yandex, VK, Selectel, Sber, Alibaba, Tencent, Huawei и Baidu для поиска бакетов с открытым листингом и доступных объектов.

21104 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

BucketBuster

Сканер открытых облачных объектных хранилищ для авторизованного тестирования безопасности, работы по bug bounty и инфраструктуры, которой вы владеете.

BucketBuster проверяет имена кандидатов бакетов по публичным эндпоинтам Yandex Cloud, VK Cloud, Selectel, SberCloud, Alibaba OSS, Tencent COS, Huawei OBS и Baidu BOS. Он может выявлять публично доступные для листинга бакеты, сопоставлять имена объектов, связанных с сертификатами, и опционально скачивать публично доступные объекты через HTTP GET.

Требуется авторизация: Используйте этот инструмент только против активов, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Сканирование или скачивание данных из сторонних бакетов может быть незаконным. Вы несёте ответственность за соблюдение применимых законов, контрактов, правил bug bounty и политик провайдеров.

Возможности

  • Проверяет эндпоинты с виртуальным хостингом и path-style для поддерживаемых провайдеров.
  • Опциональное пассивное разрешение DNS перед HTTP-проверкой.
  • Параллельное сканирование с настраиваемым числом воркеров и задержкой между запросами.
  • Фильтрация по расширению, шаблону имени/пути, регулярному выражению или встроенным индикаторам сертификатов.
  • Потоковая запись находок в отчёты JSON и CSV.
  • Опциональное скачивание объектов из публичных листингов без учётных данных.
  • Проверяет имена хостов бакетов, поддерживает имена IDNA/Punycode и ограничивает каждое скачивание 25 MiB.
  • По умолчанию блокирует контейнеры с приватными ключами.

Требования

  • Рекомендуется Python 3.9 или новее.
  • Сетевой доступ к тестируемым эндпоинтам.
  • Словник с именами кандидатов бакетов, по одному в строке.

Установка

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

Активируйте виртуальное окружение:

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

Установите зависимости:

root@kitploit:~
python -m pip install -r requirements.txt

Быстрый старт

Создайте словник, например buckets.txt:

root@kitploit:~
example-company
example-company-backup
example-company-documents

Запустите набор провайдеров по умолчанию, Yandex Cloud и VK Cloud:

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

Сканер сообщает об ответах HTTP 200, публичных листингах, совпадающих именах объектов и эндпоинтах с отказом в доступе, которые, по-видимому, существуют. Ответ 404 игнорируется.

Покрытие провайдеров

Флаг провайдераСервисВключённые семейства эндпоинтов
yandexYandex CloudЭндпоинты Storage и website
vkVK CloudЭндпоинты vkcloud-storage.ru
selectelSelectelЭндпоинты S3 и selstorage.ru
sberSberCloudЭндпоинты OBS и s3.cloud.ru
aliyunAlibaba Cloud OSSОтдельные регионы Китая
tencentTencent Cloud COSОтдельные регионы Китая и Азии
huaweiHuawei Cloud OBSОтдельные регионы Китая
baiduBaidu Cloud BOSОтдельные регионы Китая и Азии

Группы провайдеров:

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

Вы также можете указать список через запятую, например:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

Параметры командной строки

Ввод и проверка

ПараметрПо умолчаниюОписание
-w, --wordlist PATHОбязательноФайл с именами кандидатов бакетов, по одному в строке. Пустые строки и комментарии, начинающиеся с #, игнорируются.
--providers VALUEyandex,vkФлаги провайдеров через запятую, либо all, russia или china.
--dnsОтключеноВыполнить пассивную проверку DNS и пропустить имена хостов, которые не разрешаются.
-t, --threads N12Число параллельных воркеров бакетов.
--delay SECONDS0.12Задержка между HTTP-запросами.

Сопоставление и фильтрация

ПараметрОписание
--match-ext LISTРасширения через запятую, например .pfx,.p12,.cer,.crt. Ведущая точка добавляется, если она опущена.
--match-name LISTПодстроки имени/пути без учёта регистра через запятую. Поддерживается простой шаблон *.
--match-regex PATTERNРегулярное выражение без учёта регистра, сопоставляемое с полным ключом объекта. Передайте параметр несколько раз для нескольких шаблонов.
--match-certВключить встроенные расширения и ключевые слова, связанные с сертификатами, включая CryptoPro, GOST, signing, certificate и русскоязычные термины для сертификатов.

Когда задан один или несколько фильтров, они используют логику OR: объект совпадает, если он удовлетворяет любому настроенному условию расширения, имени, регулярного выражения или --match-cert. Без фильтров каждый перечисленный объект считается совпадением для отчётности и выбора для скачивания.

Отчёты

ПараметрОписание
-o, --output PATHЗаписать отчёт JSON. Результаты передаются потоком во время сканирования.
--csv PATHЗаписать отчёт CSV. Результаты передаются потоком во время сканирования.

Скачивание

ПараметрПо умолчаниюОписание
--downloadОтключеноСкачивать совпадающие объекты из публичных листингов с помощью неаутентифицированных HTTP GET-запросов.
--download-allОтключеноВместе с --download пытаться скачать каждый объект в каждом разобранном публичном листинге и игнорировать фильтры сопоставления.
--download-dir PATH./downloadsКорневой каталог для скачанных объектов.
--allow-private-keysОтключеноРазрешить скачивание объектов .pfx, .p12, .key, .p8 и .pem. Используйте только при явной авторизации.

--download-all требует --download. Скачивание ограничено 25 MiB на объект, а пустые ответы или ответы, отличные от 200, не сохраняются. Контейнеры с приватными ключами блокируются, если явно не указан --allow-private-keys.

Примеры

Сканирование провайдеров России/СНГ с пассивными проверками DNS:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

Сканирование всех поддерживаемых провайдеров и запись обоих форматов отчётов:

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

Отчёт о вероятных файлах сертификатов по расширению:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

Сопоставление имён и путей с помощью подстрок и простых шаблонов:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

Использование нескольких регулярных выражений:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

Включение встроенного списка расширений и ключевых слов, связанных с сертификатами:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

Скачивание только объектов, совпадающих с выбранными расширениями:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

Скачивание каждого объекта, видимого в публичном листинге. Это намеренно игнорирует все фильтры сопоставления и должно использоваться только на одобренном тестовом активе:

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

Ввод и вывод

Входные кандидаты могут быть простым именем бакета, именем хоста, полным URL хранилища или URL в path-style. Имена нормализуются и проверяются перед любой операцией DNS или HTTP. Дубликаты и недопустимые кандидаты отбрасываются.

Находки JSON включают провайдера, бакет, URL, HTTP-статус, возможность листинга, совпавшие файлы, все файлы, обнаруженные в листинге, состояние DNS, примечания, короткий фрагмент листинга и скачанные локальные пути. CSV содержит основные поля находок; списки файлов сериализуются как значения, разделённые точкой с запятой.

Скачанные файлы организуются ниже выбранного каталога по провайдеру и бакету:

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

Пути объектов санитизируются перед записью локально. Скачивание выполняется последовательно и ограничивается по скорости настроенной задержкой.

Безопасность и ответственное использование

  • Этот инструмент не аутентифицируется в облачных провайдерах и не обходит средства контроля доступа.
  • Публичный листинг и доступ к объектам всё равно могут раскрывать конфиденциальную информацию; относитесь к находкам как к конфиденциальным и соблюдайте рамки авторизации.
  • Сканирование по умолчанию может выполнять запросы ко многим эндпоинтам провайдеров. Установите консервативное значение --threads и увеличьте --delay, если этого требуют правила программы или политика провайдера.
  • Не используйте --download, --download-all или --allow-private-keys, если авторизация явно не охватывает соответствующие объекты и обработку данных.
  • Прекратите тестирование и уведомите владельца актива в соответствии с применимым процессом раскрытия, если обнаружен конфиденциальный материал.

Лицензия

BucketBuster выпускается под BSD 2-Clause License.

Скачать инструмент