
كلمة المرور القوية لـ GoFile (gofile.io) تنزيل كلمات المرور
واجهة TUI لعميل IRC من أواخر التسعينيات لتمرير قوائم الكلمات ضد مشاركة GoFile محمية بكلمة مرور.
يتحدث فقط مع واجهة REST API الموثّقة ويتعامل
مع حدود المعدل كقاعدة صارمة: طلبات متسلسلة، فاصل افتراضي متحفظ،
تهدئة أسّية عند 429 / error-rateLimit، وإيقاف تلقائي
بعد تكرار 429s حتى لا يدخل العميل في حظر IP.
المؤلف: @abraxas_null · github.com/abraxas · abraxaslabs.tech · [email protected]
المستودع: github.com/abraxas/GoFileX

لقطة الشاشة هي جلسة مباشرة. تم حجب معرّف المشاركة، ورمز API، ومعرّف UUID للحساب، وكلمة المرور المكتشفة. عملية البحث التي أنتجتها لا تزال جارية؛ انظر الملاحظات وسلسلة المدونات أدناه.
@YogSoth0 أعلن عن
مطاردة كنز على طريقة TESO: GoFile أولاً، ثم ملف ثنائي مشفّر. طبقة
GoFile هي مشاركة عامة محمية بكلمة مرور. تكشف واجهة API تلك البوابة
عبر GET /contents/{id}?password=<sha256-hex>. GoFileX هو العميل الذي
كتبته لأتمكن من اجتياز تلك البوابة دون تجاوز حصة الإدراج غير المنشورة
وكسب حظر IP.
الكتابة (كلمة مرور المشاركة محجوبة):
ملاحظات مرافقة في هذا المستودع: docs/this-is-not-your-password.md.
استخدم هذا ضد المشاركات التي تملكها أو لديك إذن صريح لاختبارها.
قواعد مطاردة الكنز / CTF لا تزال تُعتبر إذناً. تكرار
GET /contents في حلقة ضيقة حتى ينسى GoFile عنوان IP الخاص بك
ليس كذلك.
من gofile.io/api وعميل الويب الرسمي
(wt.obf.js،
/myprofile):
| القاعدة | كيف يتصرف GoFileX |
|---|---|
| حساب واحد، أعد استخدام الرمز | POST /accounts مرة واحدة لكل جلسة؛ يُخزَّن في ~/.gofilex/sessions/ |
GET /contents/{id} يحمل شارة Premium | يرسل نفس X-Website-Token الذي يستخدمه عميل الويب الرسمي حتى يتمكن الضيف من قراءة مشاركة عامة. رمز Premium من /myprofile هو المسار الموثّق. |
| معامل كلمة المرور هو SHA-256 hex للنص العادي | كل تخمين يُجزَّأ قبل أن يغادر الجهاز |
error-rateLimit / HTTP 429 → تراجع | الافتراضي 3s بين نداءات الإدراج (الحد الأدنى 1.5s)، فجوة 1s بين أي نداءات API. يستخدم 429 تهدئة أسّية 15s × 2ⁿ (بحد أقصى 8 دقائق) ويضاعف سرعة السير؛ إيقاف بعد 3 429s متتالية |
| الحدود الدقيقة غير منشورة؛ تكرار 429s قد يؤدي إلى حظر IP | الحد الأدنى للفاصل هو 1.5s. لن ينزل /rate تحته. الإيقاف المؤقت يستمر حتى /heartbeat |
GET /servers ≤ 1 / 10s | لا يُستدعى |
طول كلمة المرور يُفلتر محلياً إلى النطاق الموثّق من 4 إلى 100 حرف حتى لا تستهلك الأسطر القصيرة/الطويلة نداء إدراج.
قراءة إضافية حول البروتوكول:
Python 3.10+ (python.org). استنسخ من github.com/abraxas/GoFileX:
git clone [email protected]:abraxas/GoFileX.git
cd GoFileX
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python -m gofilex
أعلام اختيارية:
.venv/bin/python -m gofilex \
--session ctf1 \
--target https://gofile.io/d/YOURSHARE \
--wordlist ~/lists/high-signal.txt \
--wordlist ~/lists/nordpass.txt
يُنشأ حساب ضيف على /guest إذا لم يكن للجلسة رمز. احتفظ
بذلك الرمز — بالنسبة للضيوف هو الطريق الوحيد للعودة إلى الحساب. إذا
كان لديك بالفعل حساب GoFile (خاصة Premium)، الصق الرمز
من gofile.io/myprofile:
/token YOUR_API_TOKEN
لا يوجد هدف افتراضي. وجّه العميل إلى مشاركة عبر --target
أو /target قبل /heartbeat أو /start.
| الأمر | ما يفعله |
|---|---|
/help | قائمة الأوامر |
/heartbeat | GET /contents واحد (يُحتسب ضمن ميزانية الإدراج؛ لا إعادة محاولات). /probe اسم بديل |
/wl add FILE [FILE…] | ضع قوائم الكلمات في قائمة الانتظار؛ تُنفَّذ بالترتيب، وتُستأنف من السطر المحفوظ |
/wl all | ضع كل قائمة موجودة تحت wordlists/custom/ ثم wordlists/public/ في قائمة الانتظار |
/start /pause /resume /stop | تمرير قائمة الانتظار |
/try password | محاولة واحدة |
/rate 5 | الثواني بين نداءات الإدراج (الحد الأدنى 1.5، الافتراضي 3) |
/stats | تحديث GET /accounts/{id} (الاستخدام / الفئة) |
/dl [dir] | تنزيل الملفات بعد نجاح |
/session name | تبديل الجلسات القابلة لإعادة الاستخدام |
/target <url|id> | تبديل مشاركة GoFile؛ يُحتفظ بالتقدم لكل معرّف |
/targets | سرد كل معرّف GoFile المخزّن في هذه الجلسة |
/quit | حفظ ومغادرة |
F1 = مساعدة، Ctrl-S = بدء، Ctrl-P = إيقاف مؤقت.
كل ما يهم يُكتب إلى ~/.gofilex/sessions/<name>.json
بعد كل محاولة كلمة مرور (استبدال ذرّي، وضع 0600). انقطاع
الطاقة أو /quit يترك نفس نقطة التحقق.
كل جلسة تخزّن:
idle / paused / running / found)python -m gofilex يعيد فتح آخر جلسة (~/.gofilex/active.json).
استخدم --session other أو /session other لعملية بحث منفصلة. /target
إلى معرّف آخر ينشئ مهمة جديدة وينسخ مسارات قائمة الكلمات الحالية
(يبدأ التقدم من 0). التبديل مرة أخرى يستعيد سطر ذلك المعرّف.
الحلقة لا تبدأ تلقائياً بعد عطل (حتى لا يُضرب
عنوان IP ميت لـ GoFile). /start يستمر من السطر المحفوظ.
عمليات التثبيت السابقة التي كتبت ~/.onefilex/ تُرحَّل إلى
~/.gofilex/ عند أول تشغيل.
GoFileX لا يوفّر قوائم كلمات. أحضر قائمتك الخاصة. انظر wordlists/README.md للمصادر العامة:
ضع قوائم الإشارة العالية / OSINT أولاً. /wl all يضع wordlists/custom/
قبل wordlists/public/. rockyou.txt كاملاً بمعدل 3s لكل تخمين يعني سنوات
من وقت API؛ لا تفعل ذلك.
رمز Premium. GET /contents موثّق كـ Premium-only. تم إنشاء
رمز ضيف حتى يتمكن العميل من إعادة استخدام حساب واحد؛ إدراج
مشاركة أجنبية كضيف يعتمد على قبول GoFile لترويسة website-token
التي يرسلها تطبيق الويب الرسمي. إذا أعاد /heartbeat
error-notPremium، الصق رمز Premium عبر /token من
gofile.io/myprofile.
لا يمكنني أيضاً توليد قائمة كلمات تكون هي المطاردة. هذا هو جوهر المطاردة. اقرأ المنشور، اقرأ المنشورات القريبة، ابنِ القائمة، وجّه GoFileX إليها.
دون اتصال فقط. لا نداءات إلى api.gofile.io.