
文档知识库网络安全【免费下载链接】404StarLink404StarLink - 推荐优质、有意义、有趣、坚持维护的安全开源项目项目地址https://gitcode.com/GitHub_Trending/40/404StarLink点击查看免费下载Cloud-Bucket-Leak-Detection-Tools 是 UzJu 开发的一款 Python 云存储桶安全检测与利用工具V0.4.0曾入选 2022 KCon 黑客大会兵器谱用于自动化发现并验证阿里云 OSS、腾讯云 COS、华为云 OBS 与 AWS S3 等存储桶的公开读、公开写与配置错误问题。本文以 404StarLink 仓库中的官方使用文档为主线完整讲解环境安装、AK 配置、四类云厂商的单点与批量检测命令并介绍存储桶不存在时的自动劫持行为与结果落盘机制帮助你将该工具直接接入实际的授权渗透测试与 SRC 众测流程。项目定位与背景对象存储Bucket是企业上云后最常使用的服务之一通常用于承载静态资源、备份数据乃至敏感文件。正如 404StarLink 在2022 KCon 兵器谱收录页中的说明云原生安全近几年热度很高存储桶在企业SRC 众测中暴露的问题也非常多问题面不仅局限于 AK/SK 泄露更多来自用户配置侧的错误如策略配置不当导致的匿名读写。Cloud-Bucket-Leak-Detection-Tools 正是用来代替手工完成这些繁琐检测与利用操作的自动化工具。在 404StarLink 项目索引中该工具被收录于「攻击与利用」分类可在 allprojects.md 与 penetration_test.md 中快速定位到对应条目。工具本身使用 Python 编写以命令行方式运行覆盖国内三大云厂商阿里云、腾讯云、华为云与 AWS并支持单桶检测与批量检测两种模式。环境准备与安装工具依赖 Python 环境官方文档给出的安装步骤如下git clone https://github.com/UzJu/Cloud-Bucket-Leak-Detection-Tools.git cd Cloud-Bucket-Leak-Detection-Tools/ # 安装依赖 pip3 install -r requirements.txt # 查看帮助 python3 main.py -h关于 Python 版本文档建议使用Python 3.8 以上版本作者本人使用 Python 3.9.13并标注了以下已测试版本Python 版本状态Python 3.6.15已测试Python 3.7已测试Python 3.8.9已测试Python 3.9.6已测试Python 3.9.13已测试作者环境安装完成后执行python3 main.py -h可查看全部命令行参数main.py即工具的程序入口各云厂商检测逻辑通过不同的命令行开关-aliyun、-tcloud、-hcloud、-aws分发。云厂商 AK 配置config/conf.py工具运行前需要在项目根目录下的config/conf.py文件中配置对应云厂商的 AccessKeyAK。官方文档明确指出使用之前需要在config/conf.py文件配置自己对应的云厂商AK具体来说文件位于项目config/目录下名为conf.py需要为实际要检测的云厂商阿里云、腾讯云、华为云、AWS填写对应的 AccessKeyAK 是调用云厂商对象存储 API 的凭证用于执行 ListBucket、权限探测等操作必须使用你自己拥有或获得授权使用的凭证建议使用低权限或临时凭证避免在共享环境与日志中暴露高权限 AK/SK。需要说明的是文档中仅给出了配置文件路径而未列出内部字段名实际填写时请以工具源码中config/conf.py的注释与变量定义为准。AK 配置完成后即可开始检测。阿里云存储桶检测OSS阿里云对象存储OSS是使用最广泛的云存储服务之一工具对阿里云的支持也最完整包含单个检测、自动劫持与批量检测三种能力。单个存储桶检测python3 main.py -aliyun [存储桶URL]其中[存储桶URL]为完整的 OSS 存储桶访问地址例如形如http://bucketname.oss-cn-hangzhou.aliyuncs.com的 URL。工具会对该存储桶执行权限与配置层面的探测判断其是否存在泄露风险。自动存储桶劫持官方文档特别说明当检测到存储桶不存在时工具会自动劫持该存储桶。存储桶劫持Bucket Takeover是对象存储场景下典型的域名接管攻击当某个存储桶已被删除或从未被注册而关联的域名或 CNAME 记录仍解析到云厂商对象存储服务时攻击者可以抢先注册同名存储桶从而控制原本指向该名称的所有流量。工具将该过程自动化——检测到存储桶不存在后直接完成同名注册实现劫持。这一能力显著提升了攻击链的自动化程度但也意味着仅应在明确授权的目标范围内使用且需评估注册行为带来的法律与合规风险。批量存储桶地址检测批量模式需要先准备一个包含多个存储桶 URL 的文本文件如url.txt每行一个地址然后执行python3 main.py -faliyun url.txt批量地址的来源可以借助 FOFA 等网络空间测绘平台收集官方文档给出了两条参考语法# fofa语法 domainaliyuncs.com serverAliyunOSSdomainaliyuncs.comdomainaliyuncs.com收集所有使用阿里云 OSS 域名的资产serverAliyunOSSdomainaliyuncs.com通过服务指纹进一步过滤仅保留识别为 AliyunOSS 的资产降低噪音。将 FOFA 检索结果中的存储桶地址整理成url.txt后交给-faliyun批量扫描即可在红队打点或 SRC 资产排查中快速覆盖大量 OSS 桶。腾讯云存储桶检测COS腾讯云对象存储COS使用独立命令单桶检测格式与阿里云一致python3 main.py -tcloud [存储桶地址]COS 存储桶地址通常形如https://bucketname.cos.ap-guangzhou.myqcloud.com不同地域后缀不同。工具会针对腾讯云 COS 的权限模型执行对应检测逻辑判断存储桶是否存在公开读、公开写或配置错误等风险。华为云存储桶检测OBS华为云对象存储OBS检测命令python3 main.py -hcloud [存储桶地址]OBS 存储桶地址通常形如https://bucketname.obs.cn-north-4.myhuaweicloud.com。与阿里云、腾讯云类似该命令同样执行单桶的权限与配置探测。AWS 存储桶检测S3AWS S3 是全球范围内使用最广泛的对象存储服务检测命令python3 main.py -aws [存储桶地址]S3 存储桶地址通常形如https://bucketname.s3.amazonaws.com或区域化域名https://bucketname.s3.region.amazonaws.com。工具针对 S3 的 ACL 与 Bucket Policy 机制执行对应检测帮助识别公开可列举Public List与公开可写Public Write等常见泄露形态。扫描结果保存无论采用单点还是批量模式所有扫描结果都会统一存放在项目的results目录下工具会自动在项目根目录生成/写入results目录每次扫描产生的检测结论如哪些存储桶存在泄露风险、具体风险类型等都会以文件形式落盘批量扫描场景下建议扫描完成后及时归档results目录按日期或目标命名便于后续汇总报告与复盘。从单桶验证到批量排查的完整工作流综合官方文档的命令设计一套完整的存储桶泄露排查流程可以组织为资产收集通过 FOFA 等平台使用domainaliyuncs.com、serverAliyunOSSdomainaliyuncs.com等语法收集目标云厂商的存储桶地址地址整理将收集到的存储桶 URL 按行写入url.txt批量扫描执行python3 main.py -faliyun url.txt对全部地址进行自动化检测其他云厂商如需批量可参考相同思路分批处理单点复核对批量结果中标记为风险项的存储桶使用-aliyun、-tcloud、-hcloud、-aws等命令做单点深度验证结果归档汇总results目录中的输出形成报告并跟进修复收紧 Bucket Policy、移除匿名权限、轮换 AK 等。各云厂商单桶检测命令汇总如下云厂商服务单桶检测命令批量检测命令阿里云OSSpython3 main.py -aliyun [存储桶URL]python3 main.py -faliyun url.txt腾讯云COSpython3 main.py -tcloud [存储桶地址]—华为云OBSpython3 main.py -hcloud [存储桶地址]—AWSS3python3 main.py -aws [存储桶地址]—使用边界与合规提醒该工具具备自动劫持存储桶的能力属于攻击性利用行为仅可用于自己拥有或已获得书面授权的目标严禁用于未授权目标云厂商对象存储服务会记录所有 API 请求来源批量检测与劫持操作均可能留下日志操作前请评估风险config/conf.py中的 AK 凭证应使用最小权限或临时凭证且不要将配置了真实 AK 的文件提交到公开仓库工具版本为 V0.4.02022-08-29 收录于 404StarLink使用前请以工具仓库最新代码与python3 main.py -h输出为准。延伸阅读官方使用文档detail/Cloud-Bucket-Leak-Detection-Tools.md项目收录索引攻击与利用分类allprojects.md、penetration_test.md2022 KCon 黑客大会兵器谱收录说明column/2022KCon_exhibition_with_starlink.md赞分享文档知识库网络安全【免费下载链接】404StarLink404StarLink - 推荐优质、有意义、有趣、坚持维护的安全开源项目项目地址https://gitcode.com/GitHub_Trending/40/404StarLink点击查看免费下载相关推荐Cloudprober完全指南如何用这款开源监控神器在用户发现前检测系统故障Cloudprober完全指南如何用这款开源监控神器在用户发现前检测系统故障 Cloudprober是一款强大的开源主动监控软件旨在帮助运维人员在用户发现之如何快速检测云存储泄露Cloud-Bucket-Leak-Detection工具完整指南如何快速检测云存储泄露Cloud Bucket Leak Detection工具完整指南 Cloud Bucket Leak Detection Tools是文档知识库网络安全从零开始anyRTC-RTMP-OpenSource与三大云平台无缝集成实战指南从零开始anyRTC RTMP OpenSource与三大云平台无缝集成实战指南 anyRTC RTMP OpenSource是一款跨平台的RTMP推流器与秒音视频直播上一篇如何永久保存微信聊天记录3步实现本地备份与智能分析下一篇终极Loki性能测试指南5大专业工具全面评测创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考