Dufflebag
Recherche des secrets divulgués (clés API, identifiants, clés privées) dans les volumes de snapshots EBS exposés publiquement. Searches publicly exposed EBS snapshot volumes for leaked secrets such as API keys, credentials, and private keys.
↗ https://github.com/bishopfox/dufflebagOverview
Dufflebag is an OSINT/cloud recon tool from Bishop Fox that mounts and scans publicly shared Amazon EBS snapshots for accidentally exposed secrets. Organizations sometimes leave EBS snapshots set to “public” when sharing them across accounts, exposing full disk contents; Dufflebag indexes these snapshots and greps their filesystems for patterns like AWS keys, private keys, and passwords.
Common Usage
Index publicly available EBS snapshots in a region (writes to Elasticsearch)
dufflebag-indexer -region us-east-1
Search indexed snapshot content for secrets via the web UI/API
dufflebag-searcher -query "AWS_SECRET_ACCESS_KEY"
Run the full stack via Docker Compose (indexer + Elasticsearch + search UI)
docker compose up -d
Search for a specific pattern across all indexed snapshots
curl "http://localhost:5000/api/search?q=BEGIN+RSA+PRIVATE+KEY"
Notes
- Dufflebag targets publicly shared EBS snapshots — a real, historically common AWS misconfiguration, not exploitation of AWS itself
- Requires significant local storage/compute to mount and index snapshots at scale; most usage is against a scoped region/account rather than “all of AWS”
- Findings are used to demonstrate the impact of leaving snapshots public during cloud security assessments — always confirm scope/authorization before mounting third-party snapshots
- Complements other AWS OSINT tooling (e.g. enumerating public AMIs, public S3 buckets) as part of a broader cloud attack-surface review
Help / Man page
dufflebag-indexer [options]
-region REGION AWS region to enumerate public snapshots in
-workers N number of parallel mount/index workers
-es-host HOST Elasticsearch host to index into
dufflebag-searcher [options]
-query STRING search term/regex across indexed snapshot content
-es-host HOST Elasticsearch host to query
-port PORT web UI/API port (default 5000)
Typical deployment: docker-compose.yml provided in the repo, bundling
the indexer, Elasticsearch, and search web UI together.
Vue d’ensemble
Dufflebag est un outil OSINT/recon cloud de Bishop Fox qui monte et scanne les snapshots Amazon EBS partagés publiquement à la recherche de secrets exposés accidentellement. Les organisations laissent parfois des snapshots EBS en mode « public » lors du partage entre comptes, exposant le contenu complet du disque ; Dufflebag indexe ces snapshots et grep leurs systèmes de fichiers à la recherche de motifs comme des clés AWS, des clés privées, et des mots de passe.
Utilisation courante
# Indexer les snapshots EBS accessibles publiquement dans une région (écrit dans Elasticsearch)
dufflebag-indexer -region us-east-1
# Rechercher des secrets dans le contenu des snapshots indexés via l'interface web/API
dufflebag-searcher -query "AWS_SECRET_ACCESS_KEY"
# Lancer la stack complète via Docker Compose (indexer + Elasticsearch + interface de recherche)
docker compose up -d
# Rechercher un motif spécifique dans tous les snapshots indexés
curl "http://localhost:5000/api/search?q=BEGIN+RSA+PRIVATE+KEY"
Notes
- Dufflebag cible les snapshots EBS partagés publiquement : une mauvaise configuration AWS réelle et historiquement fréquente, pas une exploitation d’AWS lui-même
- Nécessite un stockage/calcul local conséquent pour monter et indexer des snapshots à grande échelle ; la plupart des usages ciblent une région/un compte délimité plutôt que « tout AWS »
- Les findings servent à démontrer l’impact de laisser des snapshots publics lors d’évaluations de sécurité cloud : confirmez toujours le périmètre et l’autorisation avant de monter des snapshots tiers
- Complète d’autres outils OSINT AWS (par exemple l’énumération d’AMI publiques, de buckets S3 publics) dans le cadre d’une revue plus large de la surface d’attaque cloud
Aide / Page de manuel
dufflebag-indexer [options]
-region REGION AWS region to enumerate public snapshots in
-workers N number of parallel mount/index workers
-es-host HOST Elasticsearch host to index into
dufflebag-searcher [options]
-query STRING search term/regex across indexed snapshot content
-es-host HOST Elasticsearch host to query
-port PORT web UI/API port (default 5000)
Typical deployment: docker-compose.yml provided in the repo, bundling
the indexer, Elasticsearch, and search web UI together.