文章总结: 文章推荐了一款名为OSS_Scanner的多厂商OSS存储桶漏洞扫描工具,支持阿里云、腾讯云、华为云及AWSS3等主流平台。该工具具备敏感文件扫描、权限漏洞检测、配置风险审计等功能,能识别匿名上传、CORS配置过宽等十余类安全风险。文中详细介绍了工具的命令行用法、批量扫描方式及详细的漏洞检测逻辑,适合安全测试人员快速发现云存储配置错误引发的数据泄露问题。 综合评分: 80 文章分类: 安全工具,云安全,数据泄露,渗透测试
工具推荐 | OSS存储桶的漏洞扫描工具,目前支持阿里云、腾讯云、华为云、AWS S3
bitboy-sys bitboy-sys
星落安全团队
2026年3月4日 00:01 黑龙江
点击上方蓝字关注我们
现在只对常读和星标的公众号才展示大图推送,建议大家能把星落安全团队“设为星标”,否则可能就看不到了啦!
【声明】本文所涉及的技术、思路和工具仅用于安全测试和防御研究,切勿将其用于非法入侵或攻击他人系统以及盈利等目的,一切后果由操作者自行承担!!!
背景介绍
OSS_Scanner 是一款多厂商 OSS 存储桶漏洞扫描工具,支持阿里云、腾讯云、华为云、AWS S3 等主流对象存储服务,可检测敏感文件泄露、匿名上传 / 删除、CORS 配置过宽等 10 + 类安全风险,帮助安全测试人员快速发现存储桶配置漏洞。
功能特性
| 功能模块 | 检测能力 | | — | — | | 敏感文件扫描 | 密钥文件(.env、id_rsa)、数据库备份(.sql、.bak)、配置文件(wp-config.php)等 | | 权限漏洞检测 | 公开可列目录、匿名 PUT 上传、匿名 POST 表单上传、匿名 DELETE 权限 | | 配置风险检测 | CORS 配置过宽(允许任意域名跨域)、敏感 HTTP 头泄露(X-OSS-Meta-*) | | 日志与版本风险 | 访问日志泄露(/logs/、/accesslog/)、版本控制文件泄露(S3/OSS 特有) | | 路径穿越检测 | 目录遍历漏洞(../../etc/passwd 等敏感路径访问) | | 报告生成 | 支持 Text/JSON/HTML 三种输出格式,HTML 报告可视化展示风险等级 | | 多线程扫描 | 可配置扫描线程数,提升批量 Bucket 检测效率 | | 兼容性 | 支持 Windows/macOS/Linux,自动适配不同厂商存储桶 URL 格式 |
基础命令(扫描阿里云 Bucket)
# 扫描阿里云Bucket,生成HTML报告python main.py \ --cloud aliyun \ --region ap-southeast-1 \ --bucket 你的测试Bucket名称 \ --output html \ --output-file ./reports/aliyun_scan.html \ --progress
# 输入阿里云hostid-url,自动识别bucket和region,并生成HTML报告python main.py --cloud aliyun --hostid-url http://bucket.oss-region.aliyuns.com --output html --output-file ./reports/aliyun_scan.html
批量扫描(从文件读取 Bucket 列表)
# 从bucket_list.txt读取Bucket,多线程扫描(10线程)python main.py \ --cloud tencent \ --region ap-guangzhou \ --bucket-file ./bucket_list.txt \ --thread 10 \ --output json \ --output-file ./reports/tencent_batch_scan.json
漏洞检测范围
| 漏洞类型 | 风险等级 | 检测逻辑 |
| — | — | — |
| 敏感密钥文件泄露 | 严重 | 扫描 .env/id_rsa/access_key.txt 等路径,判断是否可匿名访问 |
| 数据库备份泄露 | 严重 | 检测 backup/*.sql/db.bak 等备份文件,判断是否可下载 |
| 匿名 PUT 上传 | 严重 | 尝试上传随机测试文件,返回 200/201 则判定漏洞存在(上传后自动清理) |
| 匿名 DELETE 权限 | 严重 | 先上传测试文件,再尝试删除,返回 200/204 则判定漏洞存在 |
| 公开可列目录 | 高危 | 访问 Bucket 根目录,判断是否返回 XML 格式的文件列表 |
| 访问日志泄露 | 高危 | 检测 /logs///accesslog/ 等常见日志路径,判断是否可访问 |
| CORS 配置过宽 | 中危 | 发送 OPTIONS 请求,判断是否允许 Origin: * 且支持 PUT/POST 方法 |
| 目录遍历 | 中危 | 尝试访问 ../../etc/passwd 等路径,判断是否返回敏感文件内容 |
| 敏感 HTTP 头泄露 | 低危 | 检查响应头是否包含 X-OSS-Meta-*/X-Amz-Storage-Class 等敏感信息 |
相关地址
关注微信公众号后台回复“入群”,即可进入星落安全交流群!
关注微信公众号后台回复“20260304”,即可获取项目下载地址!
圈子介绍
博主介绍:
目前工作在某安全公司攻防实验室,一线攻击队选手。自2022-2024年总计参加过30+次省/市级攻防演练,擅长工具开发、免杀、代码审计、信息收集、内网渗透等安全技术。
目前已经更新的免杀内容:
-
部分免杀项目源代码
-
星落安全内部免杀工具箱1.2.1
-
GoCobaltStrike星落专版2.0
-
一键击溃windows defender
-
一键击溃火绒进程
-
CobaltStrike免杀加载器
-
数据库直连工具免杀版
-
aspx文件自动上线cobaltbrike
-
jsp文件自动上线cobaltbrike
-
哥斯拉免杀工具 XlByPassGodzilla
-
冰蝎免杀工具 XlByPassBehinder
-
冰蝎星落专版 xlbehinder
-
正向代理工具 xleoreg
-
反向代理工具xlfrc
-
内网扫描工具 xlscan
-
Todesk/向日葵密码读取工具
-
导出lsass内存工具 xlrls
-
绕过WAF免杀工具 ByPassWAF
-
等等…
目前星球已满1100人,价格由208元调整为218元(交个朋友啦),1200名以后涨价至268元。
往期推荐
1.加量不加价 | 星落免杀第二期,助你打造专属免杀武器库
2.【干货】你不得不学习的内网渗透手法
3.新增全新Web UI版本,操作与管理全面升级 | GoCobalt Strike 2.0正式发布!
4.【免杀】原来SQL注入也可以绕过杀软执行shellcode上线CoblatStrike
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星落安全团队 bitboy-sys bitboy-sys《工具推荐 | OSS存储桶的漏洞扫描工具,目前支持阿里云、腾讯云、华为云、AWS S3》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论