Dufflebag: Seguridad de AWS en Español

 

https://www.onlinetis.com

Dufflebag: Seguridad de AWS en Español

Parece que estás interesado en Dufflebag, una herramienta de seguridad ofensiva diseñada para buscar secretos expuestos en volúmenes de EBS (Elastic Block Store) de AWS que han sido creados a partir de instantáneas (snapshots) públicas.

Aquí tienes un resumen de qué es, para qué sirve y cómo se maneja en un entorno como Kali Linux.


¿Qué es Dufflebag?

Es una herramienta escrita en Go que automatiza la búsqueda de información sensible. Su funcionamiento principal consiste en:

  1. Buscar snapshots públicas de EBS en una cuenta de AWS.

  2. Crear volúmenes a partir de esas snapshots.

  3. Montar los volúmenes de forma temporal.

  4. Escanear el contenido en busca de "secretos" (claves API, archivos de configuración, contraseñas, tokens de bases de datos, etc.).

Instalación en Kali Linux

Como Kali está basado en Debian y Dufflebag es un binario de Go, la instalación es bastante directa. Primero asegúrate de tener Go instalado:

Bash
sudo apt update
sudo apt install golang

Luego, puedes descargar e instalar Dufflebag directamente desde su repositorio de GitHub:

Bash
go install github.com/dufflebag/dufflebag@latest

Cómo usarlo (Conceptos básicos)

Para que Dufflebag funcione, necesitas configurar tus credenciales de AWS en tu máquina Kali (usando aws configure). Una vez configurado, los comandos básicos suelen seguir esta estructura:

  • Listar secretos encontrados:

    dufflebag --region us-east-1

  • Especificar una snapshot específica:

    dufflebag --snapshot-id snap-xxxxxxxxxxxx

Consideraciones de Seguridad y Ética

  • Costo: Ten cuidado, ya que Dufflebag crea volúmenes en tu cuenta de AWS para escanearlos, lo que puede generar costos por almacenamiento y uso de EBS.

  • Legalidad: Esta herramienta está diseñada para auditorías de seguridad y pentesting. Escanear snapshots que no te pertenecen sin autorización previa puede ser ilegal. Úsala siempre en entornos controlados o con el permiso adecuado.


Alternativas similares

Si estás trabajando en Kali y buscas herramientas para encontrar secretos, también podrías explorar:

  • truffleHog: Especializado en buscar secretos en el historial de commits de Git.

  • git-leaks: Similar a truffleHog, muy rápido y eficiente.

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux