Saltar al contenido
OPS // KITitspentest.sh

R-GCP

GCPBucketBrute

Enumera buckets de Google Cloud Storage, prueba niveles de permisos e identifica rutas de escalada de privilegios.

Sitio oficialVolver al catálogo

RESUMEN

GCPBucketBrute (github.com/RhinoSecurityLabs/GCPBucketBrute) es una herramienta de código abierto en Python diseñada para descubrir buckets de Google Cloud Storage (GCS) generando permutaciones de palabras clave y comprobando su existencia contra las APIs de Google.

Más allá del descubrimiento, comprueba el nivel de privilegios sobre los buckets hallados — sin autenticación o autenticado con credenciales de usuario o claves de service account — usando la API TestIamPermissions de Google Storage para detectar accesos excesivos o vías de escalada de privilegios.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Descubrir buckets de Google Cloud Storage públicos o mal configurados asociados a una organización objetivo.

  • 02

    Probar buckets descubiertos para verificar privilegios de lectura, escritura o modificación de permisos sin autenticación.

  • 03

    Comprobar permisos autenticados con credenciales de service account provistas para encontrar vías de escalada de privilegios.

  • 04

    Auditar políticas de acceso a buckets de almacenamiento durante pruebas de penetración cloud y ejercicios de red team.

PRIMEROS PASOS

Durante evaluaciones de seguridad en GCP o reconocimiento externo para descubrir buckets de Cloud Storage expuestos y verificar permisos.

  1. Clona el repositorio e instala las dependencias desde requirements.txt usando pip.
  2. Elige el modo de autenticación: sin autenticación (-u) o autenticado con una clave de service account (-f) o token de acceso.
  3. Ejecuta el script indicando una palabra clave objetivo para generar permutaciones y escanear buckets.
  4. Revisa la salida para ver los buckets descubiertos y sus conjuntos de permisos evaluados.
python3 — bash
python3 gcpbucketbrute.py -k targetcompany -u

ANTES DE USARLA

Qué revisar antes de lanzarla

Generar muchas peticiones con permutaciones de nombres de bucket puede causar rate limiting o alertar los controles de monitorización de Google Cloud.

Objetivo solo palabras clave y activos de la organización que estén dentro del alcance de pentesting autorizado.

Escribir o modificar permisos en buckets descubiertos solo debe realizarse con autorización explícita del cliente.

SIGUE EXPLORANDO

Ver toda la fase →