Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BucketLoot — BucketLoot 是一款自动化兼容 S3 的存储桶检查器,能够帮助用户提取资产、标记秘密泄露,甚至通过扫描以纯文本形式存储数据的文件,在公开暴露的存储桶中搜索自定义关键词和正则表达式。 | Kitploit
工具/GitHubGitHub/redhuntlabs/bucketloot
云基础设施安全OSINT (开源情报)侦察漏洞扫描器信息收集云安全秘密检测
GitHubredhuntlabs/bucketloot

BucketLoot

BucketLoot 是一款自动化兼容 S3 的存储桶检查器,能够帮助用户提取资产、标记秘密泄露,甚至通过扫描以纯文本形式存储数据的文件,在公开暴露的存储桶中搜索自定义关键词和正则表达式。

查看仓库
446617个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BucketLoot

一款自动化 S3 兼容 Bucket 检查工具

描述 • 安装 • 功能 • 文档 • 致谢

Static Badge Static Badge Static Badge Static Badge




描述

BucketLoot 是一款自动化 S3 兼容 Bucket 检查工具,能够帮助用户从公开暴露的存储桶中提取资产、标记机密泄露,甚至搜索自定义关键词和正则表达式,通过扫描以纯文本形式存储数据的文件来实现。

该工具可以扫描部署在 Amazon Web Services (AWS)、Google Cloud Storage (GCS)、DigitalOcean Spaces 以及可能连接到这些平台的自定义域名/URL 上的存储桶。它会以 JSON 格式返回输出结果,方便用户按需解析,或转发给其他工具进行进一步处理。

BucketLoot 默认提供访客模式,这意味着用户在运行扫描时无需预先指定任何 API 令牌/访问密钥。该工具会抓取 XML 响应中返回的最多 1000 个文件;如果存储桶包含超过 1000 个条目且用户希望对其进行完整扫描,可以提供平台凭证以运行完整扫描。如果您想了解更多关于该工具的信息,请务必查看我们的博客。

安装

您可以通过以下任一方法安装 BucketLoot:

直接安装

root@kitploit:~
go install github.com/redhuntlabs/bucketloot/cmd/bucketloot@latest

从源码安装

root@kitploit:~
# 克隆仓库
git clone https://github.com/redhuntlabs/BucketLoot.git
cd BucketLoot

# 安装工具
go install ./cmd/bucketloot

安装完成后,您可以在终端的任何位置运行 bucketloot!

使用方法

root@kitploit:~
# 基本用法
bucketloot https://example-bucket.s3.amazonaws.com

# 带选项
bucketloot -slow -notify https://example-bucket.s3.amazonaws.com

# 搜索关键词
bucketloot -search "password" https://example-bucket.s3.amazonaws.com

# 保存输出
bucketloot -save results.json https://example-bucket.s3.amazonaws.com

# 完整扫描模式(需要 credentials.json)
bucketloot -full https://example-bucket.s3.amazonaws.com

如需使用通知和完整扫描模式,您需要在工作目录中创建 notifyConfig.json 和 credentials.json。更多详情请参见文档。


功能

机密扫描

扫描超过 80 种独特的正则表达式签名,有助于从配置错误的存储桶中揭露带有严重性标记的机密泄露。用户可以在 regexes.json 文件中修改或添加自己的签名。如果您认为自己有一些对其他用户也有帮助且可以大规模标记的优秀签名,请随时提交 PR!

敏感文件检查

意外的敏感文件泄露是影响个人和组织安全态势的重大问题。BucketLoot 在 vulnFiles.json 中提供了超过 80 种独特的正则表达式签名列表,允许用户根据文件名或扩展名标记这些敏感文件。

挖掘模式

想快速检查某个目标网站是否使用了配置错误且泄露机密或其他敏感数据的存储桶?挖掘模式允许您传入非 S3 目标,让工具从响应体中抓取 URL 进行扫描。

资产提取

有兴趣提升您的资产发现能力吗?BucketLoot 会提取暴露存储桶中可能存在的所有 URL/子域名和域名,使您有机会发现隐藏的端点,从而在其他传统侦察工具中占据优势。

搜索

该工具不仅限于资产发现和机密泄露扫描,还允许用户搜索自定义关键词,甚至正则表达式查询,帮助用户精准找到所需内容。

致谢

  • Black Hat USA 2023 [Arsenal]
  • Black Hat MEA 2023 [Arsenal]
  • Black Hat EU 2023 [Arsenal]
  • Black Hat Asia 2024 [Arsenal]

了解更多关于我们的攻击面管理平台,请查看 NVADR。

下载工具