Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
gitGraber — gitGraber: مراقبة GitHub للبحث والعثور على البيانات الحساسة في الوقت الفعلي لخدمات عبر الإنترنت مختلفة مثل: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... | Kitploit
أدوات/GitHubGitHub/hisxo/gitgraber
الاستخبارات مفتوحة المصدر (OSINT)تحليل الثغرات الأمنيةجمع المعلوماتكشف الأسرار
GitHubhisxo/gitgraber

gitGraber

gitGraber: مراقبة GitHub للبحث والعثور على البيانات الحساسة في الوقت الفعلي لخدمات عبر الإنترنت مختلفة مثل: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe...

عرض المستودع
2.3k35615منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

gitgraberlogo

made with python 3.x

حول gitGraber

gitGraber هي أداة مطورة بلغة Python3 لمراقبة GitHub والبحث عن بيانات حساسة في الوقت الفعلي لخدمات مختلفة مثل: Google، Amazon (AWS)، Paypal، Github، Mailgun، Facebook، Twitter، Heroku، Stripe، Twilio...

demo

كيف تعمل؟

من المهم أن نفهم أن gitGraber ليست مصممة لفحص تاريخ المستودعات، فهناك العديد من الأدوات التي تقوم بذلك بشكل ممتاز. تم تطوير gitGraber في الأصل لمراقبة وتحليل الملفات المفهرسة حديثًا على GitHub. إذا وجد gitGraber شيئًا مثيرًا للاهتمام، ستتلقى إشعارًا على قناة Slack الخاصة بك. يمكنك أيضًا استخدامه للحصول على النتائج مباشرة في سطر الأوامر.

من خلال تجربتنا، نحن مقتنعون بأن التسريبات لا تأتي فقط من المؤسسات نفسها، ولكن أيضًا من مزودي الخدمات والموظفين، الذين ليس بالضرورة أن يكون لديهم "ملف تعريف" يشير إلى أنهم يعملون لدى مؤسسة معينة.

من المفترض أن تكون التعبيرات المنتظمة (Regex) دقيقة قدر الإمكان. في بعض الأحيان، قد تحصل على نتائج إيجابية خاطئة، فلا تتردد في المساهمة لتحسين الاستقصاء وإضافة تعبيرات منتظمة جديدة لاكتشاف الأنماط.

نحن نفضل تقليل النتائج الإيجابية الخاطئة بدلاً من إرسال إشعار لكل مفاتيح API "قياسية" قد يجدها gitGraber ولكنها غير مهمة لمراقبتك.

الأسئلة المتكررة

لماذا أرى فقط "Github query" و "Status code : 200" في المخرجات؟

gitGraber يعرض بعض الأشياء مباشرة في CLI: طلب GitHub، رمز الحالة للكشف عن سوء الاستخدام (200 أو 403)... وإذا لم ترى شيئًا مثل [+] POSSIBLE FOO TOKEN FOUND فهذا ببساطة لأن gitGraber لم يجد رموزًا سرية للكلمة المفتاحية التي حددتها.

بخصوص رسالة الخطأ "Abuse detection reached for token"

تظهر هذه الرسالة عندما يكتشف GitHub عددًا كبيرًا من الطلبات من رمز GitHub الخاص بك. لا تقلق، gitGraber يمكنه التعامل مع هذا وسيحاول استخدام رمز آخر معرف في ملف config.py. ملاحظة: هذا حد مؤقت ولا تحتاج إلى إنشاء رمز آخر.

هل سأستلم نفس الرموز لنفس المستودع في كل مرة أشغل فيها gitGraber؟

لا، لتجنب ذلك، يقوم gitGraber بتخزين جميع عناوين URL للمستودعات في ملف باسم rawGitUrls.txt. إذا تم فحص مستودع مسبقًا بواسطة gitGraber وتم العثور على مفتاح API، فلن تتلقى إشعارًا.

كيف يمكنني تعيين نمط مستبعد لرمز معين؟

عليك تحرير ملف tokens.py وإضافة النمط كوسيطة قائمة عند تهيئة الرمز. على سبيل المثال، لإضافة النمط XXXX إلى رمز MAILCHIMP، يصبح السطر tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) ليصبح tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])).

الاستخدام

root@kitploit:~
usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]

optional arguments:
  -h, --help                              إظهار رسالة المساعدة هذه والخروج
  -k KEYWORDSFILE, --keyword KEYWORDSFILE تحديد ملف الكلمات المفتاحية (-k keywordsfile.txt)
  -q QUERY, --query QUERY                 تحديد استعلام جيت هاب الخاص بك (-q "apikey")
  -m, --monitor                           تفعيل مراقبة استعلام البحث الخاص بك عن طريق إنشاء مهمة كرون [كل 30 دقيقة]
  -d, --discord                           تفعيل إشعارات ديسكورد
  -s, --slack                             تفعيل إشعارات سلاك
  -tg, --telegram                         تفعيل إشعارات تليغرام
  -w WORDLIST, --wordlist WORDLIST        إنشاء قائمة كلمات يتم تعبئتها ديناميكيًا بأسماء الملفات المكتشفة على GitHub
  -l LIMIT_DAYS, --limit LIMIT_DAYS       تقييد النتائج إلى الالتزامات الأقل من N يومًا

على سبيل المثال، للبحث عن كلمة محددة في جيت هاب مع كل كلمة من ملف keywordsfile.txt وإخراجها إلى سلاك:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q كلمتك -s

من الممكن البحث عن اسم نطاق محدد مثلاً، ولكن يجب وضعه بين علامتي اقتباس مزدوجة:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s

إذا كنت ترغب في بناء قائمة كلمات مخصصة بناءً على الملفات الموجودة على جيت هاب لاستخدامها لاحقًا مع أداة الفازينغ المفضلة لديك، أضف الوسيطة -w:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt

إذا كنت ترغب في مراقبة استعلام البحث الخاص بك كل 30 دقيقة، يمكنك استخدام العلم -m الذي يطلب من gitGraber إنشاء مهمة كرون بناءً على استعلامك:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m

ما سبق سيبحث عن الأسرار كل 30 دقيقة على استعلام البحث الخاص بك وسيرسل لك إشعار سلاك عندما يكون هناك أي نتائج.

التبعيات

gitGraber يحتاج إلى بعض التبعيات، لتثبيتها في بيئتك:

pip3 install -r requirements.txt

الإعداد

قبل بدء gitGraber تحتاج إلى تعديل ملف الإعداد config.py:

  • أضف رموز جيت هاب الخاصة بك (Personal access tokens) : GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']
  • أضف ويبهوك ديسكورد الخاص بك : DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'
  • أضف ويبهوك سلاك الخاص بك : SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'
  • أضف إعدادات تليغرام الخاصة بك : TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }

لبدء gitGraber: python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s

ما هي مفاتيح API والخدمات المدعومة؟ (آخر تحديث: 12 سبتمبر 2019)

حاليًا، يدعم gitGraber 31 رمزًا مختلفًا. جميع نماذج الكشف هذه (regex) مخزنة في ملف tokens.py:

  • AWS
  • FACEBOOK
  • GITHUB_CLIENT_SECRET
  • GOOGLE_SECRET
  • GOOGLE_URL
  • GOOGLE_FIREBASE_OR_MAPS
  • GOOGLE_OAUTH_ACCESS_TOKEN
  • HEROKU
  • JSON_WEB_TOKEN
  • MAILCHIMP
  • MAILGUN
  • PAYPAL
  • PRIVATE_SSH_KEY
  • PRIVATE_RSA_KEY
  • PRIVATE_DSA_KEY
  • PRIVATE_EC_KEY
  • PRIVATE_PGP_KEY
  • PRIVATE_OPENSSH_KEY
  • SENDGRID_API_KEY
  • SENSITIVE_URL
  • SLACK_V2
  • SLACK_V1
  • SLACK_WEBHOOK_URL
  • SQUARE_APP_SECRET
  • SQUARE_PERSONAL_ACCESS_TOKEN
  • STRIPE_LIVE_SECRET_KEY
  • STRIPE_LIVE_RESTRICTED_KEY
  • TWITTER
  • TWILIO_AUTH
  • TWILIO_SID
  • TWILIO_API_KEY

قوائم الكلمات والموارد

تم إنشاء بعض قوائم الكلمات والتعبيرات المنتظمة بواسطتنا، والبعض الآخر مستوحى من مستودعات / باحثين آخرين:

  • الرابط: https://gist.github.com/nullenc0de/fa23444ed574e7e978507178b50e1057
  • الرابط: https://github.com/streaak/keyhacks
  • الرابط: https://mathiasbynens.be/demo/url-regex

قائمة المهام

  • إضافة كشف عن النتائج الإيجابية الخاطئة
  • إضافة وسائط لعرض النتائج فقط (لإخفاء رمز الحالة وأشياء أخرى)
  • إرسال إشعار واحد فقط للرموز المزدوجة (مثل خدمات Twilio)
  • تصفية لإرسال الإشعار فقط إذا كان تاريخ الالتزام > التاريخ المحدد في الوسائط
  • تحسين إشعار "تاريخ الالتزام" لعرض شيء مثل "[+] تاريخ الالتزام (منذ 5 أيام)"
  • إضافة وسائط لإخراج النتائج في ملف
  • إضافة خيوط متعددة
  • تحسين إخراج تنظيف الرموز
  • إضافة وحدة "فحص المجموعة" (للخدمات مثل Twilio التي تتطلب رمزين)
  • إضافة عرض أسماء المستخدمين والمنظمات في الإشعارات
  • إضافة تاريخ الالتزام
  • إدارة حد المعدل

المؤلفون

  • Reptou - تويتر: @R_Marot
  • Hisxo - تويتر: @adrien_jeanneau

المساهمون

شكرًا لمساهمتكم ومساعدتكم في تحسين gitGraber:

  • @Darkpills
  • @gwendallecoguic
  • @overjt
  • @Abss0x7tbh
  • @PatrikHudak

إخلاء المسؤولية

هذا المشروع مخصص للأغراض التعليمية واختبارات الأخلاقيات فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة هو غير قانوني. لا يتحمل المطورون أي مسؤولية ولا يتحملون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذه الأداة.

تنزيل الأداة
الخدمةالرابط
GitHubكيفية إنشاء رمز GitHub API
Discordكيفية إنشاء رابط ويبهوك ديسكورد
Slackكيفية إنشاء رابط ويبهوك سلاك
Telegramكيفية إنشاء بوت تليغرام