新闻详情

新闻详情

首页 / 资讯中心 / 详情

Cloud-Bucket-Leak-Detection-Tools 实战指南:阿里云/腾讯云/华为云/AWS 存储桶泄露检测与自动劫持利用

发布时间:2026/10/2 1:51:11来源:尧图网络
Cloud-Bucket-Leak-Detection-Tools 实战指南:阿里云/腾讯云/华为云/AWS 存储桶泄露检测与自动劫持利用
文档知识库网络安全【免费下载链接】404StarLink404StarLink - 推荐优质、有意义、有趣、坚持维护的安全开源项目项目地址https://gitcode.com/GitHub_Trending/40/404StarLink点击查看免费下载Cloud-Bucket-Leak-Detection-Tools 是 UzJu 开发的一款 Python 云存储桶安全检测与利用工具V0.4.0曾入选 2022 KCon 黑客大会兵器谱用于自动化发现并验证阿里云 OSS、腾讯云 COS、华为云 OBS 与 AWS S3 等存储桶的公开读、公开写与配置错误问题。本文以 404StarLink 仓库中的官方使用文档为主线完整讲解环境安装、AK 配置、四类云厂商的单点与批量检测命令并介绍存储桶不存在时的自动劫持行为与结果落盘机制帮助你将该工具直接接入实际的授权渗透测试与 SRC 众测流程。项目定位与背景对象存储Bucket是企业上云后最常使用的服务之一通常用于承载静态资源、备份数据乃至敏感文件。正如 404StarLink 在2022 KCon 兵器谱收录页中的说明云原生安全近几年热度很高存储桶在企业SRC 众测中暴露的问题也非常多问题面不仅局限于 AK/SK 泄露更多来自用户配置侧的错误如策略配置不当导致的匿名读写。Cloud-Bucket-Leak-Detection-Tools 正是用来代替手工完成这些繁琐检测与利用操作的自动化工具。在 404StarLink 项目索引中该工具被收录于「攻击与利用」分类可在 allprojects.md 与 penetration_test.md 中快速定位到对应条目。工具本身使用 Python 编写以命令行方式运行覆盖国内三大云厂商阿里云、腾讯云、华为云与 AWS并支持单桶检测与批量检测两种模式。环境准备与安装工具依赖 Python 环境官方文档给出的安装步骤如下git clone https://github.com/UzJu/Cloud-Bucket-Leak-Detection-Tools.git cd Cloud-Bucket-Leak-Detection-Tools/ # 安装依赖 pip3 install -r requirements.txt # 查看帮助 python3 main.py -h关于 Python 版本文档建议使用Python 3.8 以上版本作者本人使用 Python 3.9.13并标注了以下已测试版本Python 版本状态Python 3.6.15已测试Python 3.7已测试Python 3.8.9已测试Python 3.9.6已测试Python 3.9.13已测试作者环境安装完成后执行python3 main.py -h可查看全部命令行参数main.py即工具的程序入口各云厂商检测逻辑通过不同的命令行开关-aliyun、-tcloud、-hcloud、-aws分发。云厂商 AK 配置config/conf.py工具运行前需要在项目根目录下的config/conf.py文件中配置对应云厂商的 AccessKeyAK。官方文档明确指出使用之前需要在config/conf.py文件配置自己对应的云厂商AK具体来说文件位于项目config/目录下名为conf.py需要为实际要检测的云厂商阿里云、腾讯云、华为云、AWS填写对应的 AccessKeyAK 是调用云厂商对象存储 API 的凭证用于执行 ListBucket、权限探测等操作必须使用你自己拥有或获得授权使用的凭证建议使用低权限或临时凭证避免在共享环境与日志中暴露高权限 AK/SK。需要说明的是文档中仅给出了配置文件路径而未列出内部字段名实际填写时请以工具源码中config/conf.py的注释与变量定义为准。AK 配置完成后即可开始检测。阿里云存储桶检测OSS阿里云对象存储OSS是使用最广泛的云存储服务之一工具对阿里云的支持也最完整包含单个检测、自动劫持与批量检测三种能力。单个存储桶检测python3 main.py -aliyun [存储桶URL]其中[存储桶URL]为完整的 OSS 存储桶访问地址例如形如http://bucketname.oss-cn-hangzhou.aliyuncs.com的 URL。工具会对该存储桶执行权限与配置层面的探测判断其是否存在泄露风险。自动存储桶劫持官方文档特别说明当检测到存储桶不存在时工具会自动劫持该存储桶。存储桶劫持Bucket Takeover是对象存储场景下典型的域名接管攻击当某个存储桶已被删除或从未被注册而关联的域名或 CNAME 记录仍解析到云厂商对象存储服务时攻击者可以抢先注册同名存储桶从而控制原本指向该名称的所有流量。工具将该过程自动化——检测到存储桶不存在后直接完成同名注册实现劫持。这一能力显著提升了攻击链的自动化程度但也意味着仅应在明确授权的目标范围内使用且需评估注册行为带来的法律与合规风险。批量存储桶地址检测批量模式需要先准备一个包含多个存储桶 URL 的文本文件如url.txt每行一个地址然后执行python3 main.py -faliyun url.txt批量地址的来源可以借助 FOFA 等网络空间测绘平台收集官方文档给出了两条参考语法# fofa语法 domainaliyuncs.com serverAliyunOSSdomainaliyuncs.comdomainaliyuncs.com收集所有使用阿里云 OSS 域名的资产serverAliyunOSSdomainaliyuncs.com通过服务指纹进一步过滤仅保留识别为 AliyunOSS 的资产降低噪音。将 FOFA 检索结果中的存储桶地址整理成url.txt后交给-faliyun批量扫描即可在红队打点或 SRC 资产排查中快速覆盖大量 OSS 桶。腾讯云存储桶检测COS腾讯云对象存储COS使用独立命令单桶检测格式与阿里云一致python3 main.py -tcloud [存储桶地址]COS 存储桶地址通常形如https://bucketname.cos.ap-guangzhou.myqcloud.com不同地域后缀不同。工具会针对腾讯云 COS 的权限模型执行对应检测逻辑判断存储桶是否存在公开读、公开写或配置错误等风险。华为云存储桶检测OBS华为云对象存储OBS检测命令python3 main.py -hcloud [存储桶地址]OBS 存储桶地址通常形如https://bucketname.obs.cn-north-4.myhuaweicloud.com。与阿里云、腾讯云类似该命令同样执行单桶的权限与配置探测。AWS 存储桶检测S3AWS S3 是全球范围内使用最广泛的对象存储服务检测命令python3 main.py -aws [存储桶地址]S3 存储桶地址通常形如https://bucketname.s3.amazonaws.com或区域化域名https://bucketname.s3.region.amazonaws.com。工具针对 S3 的 ACL 与 Bucket Policy 机制执行对应检测帮助识别公开可列举Public List与公开可写Public Write等常见泄露形态。扫描结果保存无论采用单点还是批量模式所有扫描结果都会统一存放在项目的results目录下工具会自动在项目根目录生成/写入results目录每次扫描产生的检测结论如哪些存储桶存在泄露风险、具体风险类型等都会以文件形式落盘批量扫描场景下建议扫描完成后及时归档results目录按日期或目标命名便于后续汇总报告与复盘。从单桶验证到批量排查的完整工作流综合官方文档的命令设计一套完整的存储桶泄露排查流程可以组织为资产收集通过 FOFA 等平台使用domainaliyuncs.com、serverAliyunOSSdomainaliyuncs.com等语法收集目标云厂商的存储桶地址地址整理将收集到的存储桶 URL 按行写入url.txt批量扫描执行python3 main.py -faliyun url.txt对全部地址进行自动化检测其他云厂商如需批量可参考相同思路分批处理单点复核对批量结果中标记为风险项的存储桶使用-aliyun、-tcloud、-hcloud、-aws等命令做单点深度验证结果归档汇总results目录中的输出形成报告并跟进修复收紧 Bucket Policy、移除匿名权限、轮换 AK 等。各云厂商单桶检测命令汇总如下云厂商服务单桶检测命令批量检测命令阿里云OSSpython3 main.py -aliyun [存储桶URL]python3 main.py -faliyun url.txt腾讯云COSpython3 main.py -tcloud [存储桶地址]—华为云OBSpython3 main.py -hcloud [存储桶地址]—AWSS3python3 main.py -aws [存储桶地址]—使用边界与合规提醒该工具具备自动劫持存储桶的能力属于攻击性利用行为仅可用于自己拥有或已获得书面授权的目标严禁用于未授权目标云厂商对象存储服务会记录所有 API 请求来源批量检测与劫持操作均可能留下日志操作前请评估风险config/conf.py中的 AK 凭证应使用最小权限或临时凭证且不要将配置了真实 AK 的文件提交到公开仓库工具版本为 V0.4.02022-08-29 收录于 404StarLink使用前请以工具仓库最新代码与python3 main.py -h输出为准。延伸阅读官方使用文档detail/Cloud-Bucket-Leak-Detection-Tools.md项目收录索引攻击与利用分类allprojects.md、penetration_test.md2022 KCon 黑客大会兵器谱收录说明column/2022KCon_exhibition_with_starlink.md赞分享文档知识库网络安全【免费下载链接】404StarLink404StarLink - 推荐优质、有意义、有趣、坚持维护的安全开源项目项目地址https://gitcode.com/GitHub_Trending/40/404StarLink点击查看免费下载相关推荐Cloudprober完全指南如何用这款开源监控神器在用户发现前检测系统故障Cloudprober完全指南如何用这款开源监控神器在用户发现前检测系统故障 Cloudprober是一款强大的开源主动监控软件旨在帮助运维人员在用户发现之如何快速检测云存储泄露Cloud-Bucket-Leak-Detection工具完整指南如何快速检测云存储泄露Cloud Bucket Leak Detection工具完整指南 Cloud Bucket Leak Detection Tools是文档知识库网络安全从零开始anyRTC-RTMP-OpenSource与三大云平台无缝集成实战指南从零开始anyRTC RTMP OpenSource与三大云平台无缝集成实战指南 anyRTC RTMP OpenSource是一款跨平台的RTMP推流器与秒音视频直播上一篇如何永久保存微信聊天记录3步实现本地备份与智能分析下一篇终极Loki性能测试指南5大专业工具全面评测创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Unity运行时模型导入与编辑保存:从TriLib加载到持久化恢复 2026/10/2 2:42:08

Unity运行时模型导入与编辑保存:从TriLib加载到持久化恢复

简介:一套面向Unity开发者的运行时模型导入、编辑与保存源码工程,解决运行模式下无法像编辑器那样直接调整模型位置、旋转、缩放及碰撞体信息的问题。工程支持导入外部模型文件,将其复制到程序目录并加载进场景,自动添加碰撞体作为…

阅读更多 →
Python机器学习股票预测毕设全攻略:数据、模型与避坑 2026/10/2 2:42:08

Python机器学习股票预测毕设全攻略:数据、模型与避坑

简介:一套基于机器学习的股票预测与分析Python项目,定位为高分毕业设计(98分),主要面向计算机相关专业正在筹备毕设的学生,也可作为课程设计、期末大作业或项目实战练习素材。项目经严格调试可正常运行&…

阅读更多 →
EfficientNet图像分类实战:从原理到训练调优与避坑指南 2026/10/2 2:42:08

EfficientNet图像分类实战:从原理到训练调优与避坑指南

简介:这是一份基于 PyTorch 的图像分类 EfficientNet 实战代码包,面向有一定深度学习基础、希望快速掌握 EfficientNet 训练与推理流程的读者,也适合用于课程设计、毕业设计或图像分类算法对比实验。压缩包共 8 个文件,包含 5 个 …

阅读更多 →
基于Python的疲劳驾驶检测系统:CNN人脸识别与实时预警实战解析 2026/10/2 2:42:08

基于Python的疲劳驾驶检测系统:CNN人脸识别与实时预警实战解析

简介:基于Python卷积神经网络的人脸识别驾驶员疲劳检测与预警系统,是一套面向毕业设计、课程设计与项目开发的完整可运行源码包。系统以打哈欠、眨眼、点头三类面部疲劳特征为切入点,结合人脸朝向、瞳孔朝向、眼睛开合度、眨眼频率、瞳孔收缩…

阅读更多 →
翻越围栏检测数据集实战:VOC/YOLO标注格式与YOLOv8训练部署指南 2026/10/2 2:42:08

翻越围栏检测数据集实战:VOC/YOLO标注格式与YOLOv8训练部署指南

简介:面向行人翻越栏杆/围栏检测任务,这份数据集提供了1680张真实场景图片,包含climbing和person两类目标共2454个标注框。标注工具为labelImg,采用矩形框标注,并同时导出Pascal VOC格式XML与YOLO格式TXT,可…

阅读更多 →
EfficientNet图像分类实战:从选型到PyTorch训练全流程解析 2026/10/2 2:42:02

EfficientNet图像分类实战:从选型到PyTorch训练全流程解析

简介:一份基于PyTorch实现的EfficientNet图像分类实战资源包,面向有一定深度学习基础、想在真实代码中理解EfficientNet训练与推理流程的开发者、学生和竞赛选手。压缩包大小仅38.27MB,总共8个文件,包含5个Python脚本、2个pyc缓存…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉