跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

如何使用BlobHunter快速查找Azure中的泄露数据

精选回复

发布于

如何使用BlobHunter快速查找Azure中的泄露数据

61074fb1eeb54.jpg

关于BlobHunter

BlobHunter是一款针对Azure的安全扫描工具,BlobHunter目前是一个开源项目,可以帮助广大研究人员扫描Azure Blob存储账号中的公开Blob或其他泄露数据。

BlobHunter可帮助广大研究人员识别Azure blob存储容器,并扫描出Bolb存储中对任何具有网络访问权的用户公开可用的文件。

该工具将通过识别存储敏感数据的配置不当的容器来帮助降低存储的安全风险,这对于较大规模的Azure Blob存储来说尤其有用,因为这些容器中可能会存在大量的账号,并增加扫描或跟踪的难度。

扫描完成之后,BlobHunter将生成一个包含丰富结果的CSV文件,并提供扫描环境中每个公开/开放容器的相关详细信息。

工具要求

  • Python 3.5+
  • Azure命令行接口
  • requirements.txt中枚举的软件包
  • 拥有下列内置权限之一的Azure用户:Owner、Contributor、Storage Account Contributor
  • 或者,拥有能够执行下列Azure操作的Azure用户角色:
Microsoft.Resources/subscriptions/read

Microsoft.Resources/subscriptions/resourceGroups/read

Microsoft.Storage/storageAccounts/read

Microsoft.Storage/storageAccounts/listkeys/action

Microsoft.Storage/storageAccounts/blobServices/containers/read

Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read

项目构建

以Ubuntu系统为例,我们可以使用下列命令完成BlobHunter的安装和配置:

curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash

接下来,安装依赖组件:

pip3 install -r requirements.txt

工具使用

我们只需要运行下列命令,即可使用BlobHunter:

python3 BlobHunter.py

如果你没有在Azure命令行接口中登录的话,此时将会弹出一个浏览器窗口,并提醒你输入Azure用户的凭证信息。

项目地址

BlobHunter:【GitHub传送门】

许可证协议

本项目的开发与发布遵循MIT开源许可证协议。

本文作者:Alpha_h4ck, 转载请注明来自FreeBuf.COM

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。