测试AWS S3存储桶的读/写/删除访问权限
该工具用于快速测试一系列S3存储桶的公开读、写和删除访问权限,适用于漏洞赏金计划中的渗透测试。
截图
使用此工具发现了漏洞赏金?欢迎加我作为协作者:@0xmoot :)
将git仓库克隆到本地机器:
git clone https://github.com/0xmoot/s3sec
祝狩猎愉快 :)
检查单个S3实例:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
或者:
echo "test-instance" | python3 s3sec.py
检查一系列S3实例:
cat locations | python3 s3sec.py
要充分利用此工具,您应安装AWS CLI并设置用户凭证。
使用AWS CLI后,将激活一系列更深层次的测试(包括未签名读取、写入文件和删除文件):
要安装AWS CLI,只需使用以下命令:
pip3 install awscli
从亚马逊AWS官方网站注册:https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
登录您的AWS账户,点击我的安全凭证。
点击访问密钥(访问密钥ID和秘密访问密钥)以获取AWS CLI的登录凭证。
然后点击显示访问密钥选项以获取您的访问密钥ID和秘密访问密钥,或者也可以下载它们。
aws configure
使用以下默认设置:
AWS Access Key Id: <<您的密钥>>
AWS Secret Access Key: <<您的秘密访问密钥>>
Default region name: ap-south-1
Default output format: json
开发者不承担任何责任,也不对因s3sec工具导致的任何滥用或损害负责。该工具按原样提供,仅用于教育和漏洞赏金目的。