🌀 Takeover AWS S3 Bucket
🔥 مثل حرفهای ها فوق العاده ساده اما خیلی موثر
✨ قبل از هرچیزی بیایم کل سناریو رو بفهمیم...
👀 ۱. کدوم bucketها آسیبپذیر برای takeover هستن؟
👀 ۲. تاثیر واقعی takeover یه S3 bucket چیه؟
👀 ۳. چطور S3 bucketهای potentially vulnerable رو پیدا کنیم؟
👀 ۴. چطور validate کنیم که bucket واقعاً توسط تارگت استفاده شده؟
⚡ ۱. Bucket های آسیبپذیر:
اگه تارگت قبلاً از یه S3 bucket استفاده کرده و deleteش کرده اما subdomain (CNAME) هنوز به amazonaws.com اشاره میکنه این فرصت عالی takeoverه.
⚡ ۲. تاثیر:
اگه bucket هنوز در backend یا services reference شده باشه، و تارگت فراموش کرده removeش کنه، ممکنه حتی RCE به دست بیاری. در بعضی موارد، میتونه به full system compromise منجر بشه.
⚡ ۳. پیدا کردن Bucketها (با استفاده از FOFA):
اینجا چطور با FOFA شکارشون میکنم:
🧠 FOFA Dork:
body="specified bucket does not exist" && (host="target.com" || host="target_domain_name_only") && port="443"
🔍 این dork subdomainهایی رو میده که به bucketهای missing یا deleted اشاره میکنن. FOFA fingerprints رو در سراسر وب index میکنه حتی برای منابع deleted پس goldmine برای پیدا کردن assetهای exposedی که تارگت فراموش کرده.
⚡ ۴. Validate کردن Ownership:
🔎 روش ۱: GitHub Recon
از GitHub dorkها مثل این استفاده کن:
org:target_org "target.s3.amazonaws.com"یا ساده جستجو کن:
"target.s3.amazonaws.com"ممکنه hardcoded linkها، past commitها یا config fileهایی پیدا کنی که اثبات کنه تارگت از این bucket استفاده میکرده.
🌐 روش ۲: DNS History (همیشه موثر نیست، اما ارزش امتحان داره)
چک کن اگه bucket برای static website hosting configure شده بوده.
از این ابزارها برای چک historical DNS records استفاده کن:
https://securitytrails.com
https://dnsdumpster.com
https://viewdns.info
https://www.robtex.com
اگه DNS leak یا CNAME recordهایی پیدا شد، analyzeشون کن تا proof of ownership بسازی.
🎯 پس بچهها، امیدوارم از خوندن این قطعه کوچیک متدولوژی لذت برده باشین.
کدوم FOFA dork رو برای S3 takeover تست کردی که subdomain dangling شکار کرد؟ تجربت رو کامنت کن.
@TryHackBox
#دورک #باگ_بانتی