Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BucketLoot — BucketLoot — это автоматический инспектор S3-совместимых bucket'ов, который помогает пользователям извлекать активы, выявлять утечки секретов и даже искать пользовательские ключевые слова, а также регулярные выражения в публично доступных bucket'ах, сканируя файлы, хранящие данные в открытом текстовом виде. | Kitploit
Инструменты/GitHubGitHub/redhuntlabs/bucketloot
Безопасность облачной инфраструктурыOSINT (Разведка открытых источников)РазведкаСканеры уязвимостейСбор информацииБезопасность облачных средОбнаружение Секретов
GitHubredhuntlabs/bucketloot

BucketLoot

Репозиторий
446617 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

BucketLoot — это автоматический инспектор S3-совместимых bucket'ов, который помогает пользователям извлекать активы, выявлять утечки секретов и даже искать пользовательские ключевые слова, а также регулярные выражения в публично доступных bucket'ах, сканируя файлы, хранящие данные в открытом текстовом виде.

Поделиться

BucketLoot

Автоматизированный инспектор S3-совместимых хранилищ

Описание • Установка • Возможности • Документация • Благодарности

Static Badge Static Badge Static Badge Static Badge




Описание

BucketLoot — это автоматизированный инспектор S3-совместимых хранилищ, который помогает пользователям извлекать активы, выявлять утечки секретов и даже искать пользовательские ключевые слова, а также регулярные выражения в общедоступных хранилищах, сканируя файлы, хранящие данные в открытом текстовом виде.

Инструмент может сканировать хранилища, развёрнутые в Amazon Web Services (AWS), Google Cloud Storage (GCS), DigitalOcean Spaces, а также пользовательские домены/URL, которые могут быть связаны с этими платформами. Результат выводится в формате JSON, что позволяет пользователям обрабатывать его по своему усмотрению или передавать в другой инструмент для дальнейшего анализа.

BucketLoot по умолчанию работает в гостевом режиме, то есть пользователю не нужно указывать API-токены или ключи доступа для запуска сканирования. Инструмент извлекает максимум 1000 файлов из XML-ответа. Если хранилище содержит более 1000 записей, которые пользователь хочет просканировать, он может указать учётные данные платформы для полного сканирования. Если вы хотите узнать больше об инструменте, обязательно ознакомьтесь с нашим блогом.

Установка

Вы можете установить BucketLoot одним из следующих способов:

Прямая установка

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

Установка из исходного кода

root@kitploit:~
# Clone the repository
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# Install the tool
go install ./cmd/bucketloot

После установки вы сможете запускать bucketloot из любого места в терминале!

Использование

root@kitploit:~
# Basic usage
bucketloot https://example-bucket.s3.amazonaws.com

# With options
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# Search for keywords
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# Save output
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# Full scan mode (requires credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

Возможности

Поиск секретов

Сканирование по более чем 80 уникальным сигнатурам RegEx, помогающим выявлять утечки секретов с указанием уровня критичности из неправильно сконфигурированного хранилища. Пользователи могут изменять или добавлять собственные сигнатуры в файле regexes.json. Если у вас есть интересные сигнатуры, которые могут быть полезны другим и обнаруживаются в большом масштабе, смело создавайте PR!

Проверка конфиденциальных файлов

Случайные утечки конфиденциальных файлов — серьёзная проблема, влияющая на безопасность как отдельных лиц, так и организаций. BucketLoot содержит более 80 уникальных сигнатур RegEx в файле vulnFiles.json, позволяющих отмечать такие файлы по именам или расширениям.

Режим Dig

Хотите быстро проверить, использует ли целевой веб-сайт неправильно настроенное хранилище, из которого утекают секреты или другие конфиденциальные данные? Режим Dig позволяет передавать цели, не являющиеся S3, а инструмент извлекает URL из тела ответа для сканирования.

Извлечение активов

Хотите улучшить процесс обнаружения активов? BucketLoot извлекает все URL/поддомены и домены, которые могут присутствовать в открытом хранилище, давая вам шанс найти скрытые конечные точки и опередить традиционные инструменты разведки.

Поиск

Инструмент выходит за рамки просто обнаружения активов и поиска утечек секретов, позволяя пользователям искать пользовательские ключевые слова и даже запросы регулярных выражений, чтобы найти именно то, что им нужно.

Благодарности

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

Чтобы узнать больше о нашей платформе управления поверхностью атак, посетите NVADR.

Скачать инструмент

Для уведомлений и полного сканирования необходимо создать файлы notifyConfig.json и credentials.json в рабочем каталоге. Подробнее см. в документации.