Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
bucketbuster — 扫描 Yandex、VK、Selectel、Sber、Alibaba、Tencent、Huawei 和 Baidu 的公共云对象存储端点,以查找可列出存储桶和暴露的对象。 | Kitploit
工具/GitHubGitHub/ooafa/bucketbuster
云基础设施安全OSINT (开源情报)侦察漏洞扫描器数据泄露信息收集Web安全渗透测试云安全
GitHubooafa/bucketbuster

bucketbuster

扫描 Yandex、VK、Selectel、Sber、Alibaba、Tencent、Huawei 和 Baidu 的公共云对象存储端点,以查找可列出存储桶和暴露的对象。

21104天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

BucketBuster

用于授权安全测试、漏洞赏金工作和您拥有的基础设施的云对象存储暴露扫描器。

BucketBuster 会针对 Yandex Cloud、VK Cloud、Selectel、SberCloud、Alibaba OSS、Tencent COS、Huawei OBS 和 Baidu BOS 的公共端点检查候选存储桶名称。它可以识别可公开列出的存储桶、匹配与证书相关的对象名称,并可选地通过 HTTP GET 下载可公开访问的对象。

需要授权: 仅对您拥有或获得明确测试许可的资产使用此工具。扫描或下载第三方存储桶中的数据可能是违法的。您有责任遵守适用的法律、合同、漏洞赏金规则和提供商政策。

功能

  • 探测受支持提供商的虚拟主机式和路径式端点。
  • 在 HTTP 探测之前可选进行被动 DNS 解析。
  • 使用可配置的工作线程数和请求延迟进行并行扫描。
  • 按扩展名、名称/路径模式、正则表达式或内置证书指示符进行过滤。
  • 将发现结果流式输出到 JSON 和 CSV 报告。
  • 可选地在无凭据的情况下从公开列表中下载对象。
  • 验证存储桶主机名,支持 IDNA/Punycode 名称,并将每次下载限制为 25 MiB。
  • 默认阻止私钥容器。

要求

  • 建议使用 Python 3.9 或更高版本。
  • 对被测端点的网络访问权限。
  • 包含候选存储桶名称的字典文件,每行一个。

安装

root@kitploit:~
git clone <repository-url>
cd bucketbuster
python -m venv .venv

激活虚拟环境:

root@kitploit:~
# Linux/macOS
source .venv/bin/activate

# Windows PowerShell
.\.venv\Scripts\Activate.ps1

安装依赖:

root@kitploit:~
python -m pip install -r requirements.txt

快速开始

创建一个字典文件,例如 buckets.txt:

root@kitploit:~
example-company
example-company-backup
example-company-documents

运行默认提供商集,即 Yandex Cloud 和 VK Cloud:

root@kitploit:~
python bucketbuster.py --wordlist buckets.txt

扫描器会报告 HTTP 200 响应、公开列表、匹配的对象名称以及看似存在的拒绝访问端点。404 响应会被忽略。

提供商覆盖范围

提供商组:

root@kitploit:~
--providers russia   # yandex, vk, selectel, sber
--providers china    # aliyun, tencent, huawei, baidu
--providers all      # every supported provider

您也可以提供逗号分隔的列表,例如:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers aliyun,tencent

命令行选项

输入和探测

匹配和过滤

当提供一个或多个过滤器时,它们使用 OR 逻辑:如果对象满足任何已配置的扩展名、名称、正则表达式或 --match-cert 条件,则视为匹配。没有过滤器时,每个列出的对象都被视为报告和下载选择的匹配项。

报告

选项描述
-o, --output PATH写入 JSON 报告。结果在扫描期间流式输出。
--csv PATH写入 CSV 报告。结果在扫描期间流式输出。

下载

--download-all 需要 --download。每次下载限制为每个对象 25 MiB,空响应或非 200 响应不会被保存。除非明确提供 --allow-private-keys,否则私钥容器会被阻止。

示例

使用被动 DNS 检查扫描俄罗斯/独联体提供商:

root@kitploit:~
python bucketbuster.py -w buckets.txt --providers russia --dns

扫描所有受支持的提供商并写入两种报告格式:

root@kitploit:~
python bucketbuster.py \
	--wordlist buckets.txt \
	--providers all \
	--dns \
	--output findings.json \
	--csv findings.csv

按扩展名报告可能的证书文件:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-ext .pfx,.p12,.cer,.crt,.der

使用子字符串和简单通配符匹配名称和路径:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-name cryptopro,*keystore*,backups/*.sql

使用多个正则表达式:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--match-regex '.*backup.*\.sql$' \
	--match-regex 'config/.*\.ya?ml$'

启用内置的证书相关扩展名和关键字列表:

root@kitploit:~
python bucketbuster.py -w buckets.txt --match-cert

仅下载匹配所选扩展名的对象:

root@kitploit:~
python bucketbuster.py \
	-w buckets.txt \
	--providers aliyun,tencent \
	--match-ext .cer,.crt,.p7b \
	--download \
	--download-dir ./authorized-downloads

下载公开列表中可见的每个对象。这会故意忽略所有匹配过滤器,应仅在已批准的测试资产上使用:

root@kitploit:~
python bucketbuster.py -w buckets.txt --download --download-all

输入和输出

候选输入可以是裸存储桶名称、主机名、完整存储 URL 或路径式 URL。在任何 DNS 或 HTTP 操作之前,名称会被规范化并验证。重复和无效的候选会被丢弃。

JSON 发现结果包括提供商、存储桶、URL、HTTP 状态、可列出性、匹配的文件、列表中发现的全部文件、DNS 状态、备注、简短的列表片段以及下载的本地路径。CSV 包含主要发现字段;文件列表以分号分隔的值序列化。

下载按提供商和存储桶组织在所选目录下:

root@kitploit:~
downloads/
	yandex/
		example-company/
			certificates/client.cer

对象路径在写入本地之前会被清理。下载是顺序进行的,并受配置的延迟限制速率。

安全和负责任的使用

  • 此工具不会向云提供商进行身份验证,也不会绕过访问控制。
  • 公开列表和对象访问仍可能暴露敏感信息;将发现结果视为机密,并遵循授权范围。
  • 默认扫描可能会向许多提供商端点发出请求。当项目或提供商政策要求时,设置保守的 --threads 值并增加 --delay。
  • 除非授权明确涵盖相关对象和数据处理,否则不要使用 --download、--download-all 或 --allow-private-keys。
  • 当发现敏感材料时,停止测试并根据适用的披露流程通知资产所有者。

许可证

BucketBuster 在 BSD 2-Clause License 下发布。

下载工具
提供商标志服务包含的端点系列
yandexYandex Cloud存储和网站端点
vkVK Cloudvkcloud-storage.ru 端点
selectelSelectelS3 和 selstorage.ru 端点
sberSberCloudOBS 和 s3.cloud.ru 端点
aliyunAlibaba Cloud OSS选定的中国区域
tencentTencent Cloud COS选定的中国和亚洲区域
huaweiHuawei Cloud OBS选定的中国区域
baiduBaidu Cloud BOS选定的中国和亚洲区域
选项默认值描述
-w, --wordlist PATH必需包含候选存储桶名称的文件,每行一个。空行和以 # 开头的注释会被忽略。
--providers VALUEyandex,vk逗号分隔的提供商标志,或 all、russia 或 china。
--dns禁用执行被动 DNS 检查并跳过无法解析的主机名。
-t, --threads N12并发存储桶工作线程数。
--delay SECONDS0.12HTTP 请求之间的延迟。
选项描述
--match-ext LIST逗号分隔的扩展名,例如 .pfx,.p12,.cer,.crt。省略时会自动添加前导点。
--match-name LIST逗号分隔的不区分大小写的名称/路径子字符串。支持简单的 * 通配符。
--match-regex PATTERN与完整对象键匹配的不区分大小写的正则表达式。可多次传递该选项以使用多个模式。
--match-cert启用内置的证书扩展名和关键字,包括 CryptoPro、GOST、signing、certificate 和俄语证书术语。
选项默认值描述
--download禁用使用未认证的 HTTP GET 请求从公开列表下载匹配的对象。
--download-all禁用与 --download 一起使用时,尝试每个已解析公开列表中的每个对象,并忽略匹配过滤器。
--download-dir PATH./downloads下载对象的根目录。
--allow-private-keys禁用允许下载 .pfx、.p12、.key、.p8 和 .pem 对象。仅在明确授权时使用。