Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AWSBucketDump — 用于查找S3存储桶中有趣文件的安全工具 | Kitploit
工具/GitHubGitHub/jordanpotti/awsbucketdump
侦察信息收集渗透测试云安全
GitHubjordanpotti/awsbucketdump

AWSBucketDump

用于查找S3存储桶中有趣文件的安全工具

查看仓库
1.5k245494年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AWSBucketDump

AWSBucketDump 是一个用于快速枚举 AWS S3 存储桶以寻找目标的工具。它类似于子域名暴力破解器,但专为 S3 存储桶设计,并且额外具备一些功能,允许你搜索感兴趣的文件,以及在不担心硬盘迅速装满的情况下下载有趣的文档。

@ok_bye_now

前置条件

非标准 Python 库:

  • xmltodict
  • requests
  • argparse

使用 Python 3.6 创建

使用 virtualenv 安装

root@kitploit:~
source venv/bin/activate
pip install -r requirements.txt

概述

这是一个枚举 Amazon S3 存储桶并寻找感兴趣文件的工具。

我提供了一些示例词表,但尚未花太多时间对其优化。

https://github.com/danielmiessler/SecLists 可以满足你所有的词表需求。如果你针对特定公司,可能希望使用 jhaddix 的 enumall 工具,该工具利用了 recon-ng 和 Alt-DNS。

https://github.com/jhaddix/domain 和 https://github.com/infosec-au/altdns

至于用于搜索感兴趣文件的词表,这完全取决于你。我提供的词表包含一些基本内容,并且是的,这些词表基于我个人使用该工具找到的文件。

使用下载功能可能会填满你的硬盘,你可以在运行工具时通过命令行指定每次下载的最大文件大小。请记住,单位是字节。

老实说,我不知道 Amazon 是否对此进行速率限制,我猜测在某种程度上是有的,但我还没有搞清楚具体的限制是多少。默认情况下,检查存储桶使用两个线程,下载使用两个线程。

在构建此工具后,我发现了一篇来自 Rapid7 的有趣文章,涉及这方面的研究。

用法:

root@kitploit:~
usage: AWSBucketDump.py [-h] [-D] [-t THREADS] -l HOSTLIST [-g GREPWORDS] [-m MAXSIZE]

optional arguments:
  -h, --help    show this help message and exit
  -D            Download files. This requires significant diskspace
  -d            If set to 1 or True, create directories for each host w/ results
  -t THREADS    number of threads
  -l HOSTLIST
  -g GREPWORDS  Provide a wordlist to grep for
  -m MAXSIZE    Maximum file size to download.

 python AWSBucketDump.py -l BucketNames.txt -g interesting_Keywords.txt -D -m 500000 -d 1

贡献者

jordanpotti

grogsaxle

codingo

aarongorka

BHaFSec

paralax

fzzo

rypb

下载工具