Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
GitHacker — 🕷️ أداة استغلال مجلد `.git` قادرة على استعادة مستودع Git بالكامل، بما في ذلك الـ stash والفروع الشائعة والعلامات الشائعة. | Kitploit
أدوات/GitHubGitHub/wangyihang/githacker
الاستطلاعتحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراق
GitHubwangyihang/githacker

GitHacker

🕷️ أداة استغلال مجلد `.git` قادرة على استعادة مستودع Git بالكامل، بما في ذلك الـ stash والفروع الشائعة والعلامات الشائعة.

عرض المستودع
1.7k247منذ 4 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

GitHacker

PyPI version PyPI downloads Site

أداة متعددة الخيوط لاستغلال مجلد .git. تقوم بإعادة بناء المستودع الهدف بالكامل — الكود المصدري، تاريخ الالتزامات، الفروع، المخبآت، الروابط البعيدة، العلامات — حتى عندما يكون DirectoryListings معطلاً، عن طريق التخمين القسري للمراجع المعروفة.

موقع البحث المصاحب على https://githacker.pages.dev ينشر:

  • معيار قياسي قابل للتكرار مقابل ست أدوات نهب أخرى (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) عبر خمس سيناريوهات لخوادم ويب.
  • مجموعة أمان عدائية تشغل كل أداة ضد مجلدات .git/ ضارة وتتعقب الإفصاح المنسق عن النتائج.
  • صفحات المنهجية و**إعادة الإنتاج** مع كل التفاصيل اللازمة لإعادة تشغيل الإطار محليًا.

الأمان

قد يكون مجلد .git البعيد الذي تقوم بتنزيله ضارًا. تُظهر الأبحاث المنشورة إمكانية تنفيذ الكود، الكتابة العشوائية للملفات، وتزوير الطلبات من جانب الخادم (SSRF) ضد أدوات النهب عبر ملفات .git/config مصممة خصيصًا، والخطافات، والوحدات الفرعية، وكائنات LFS، وعمليات إعادة التوجيه HTTP. قم بتشغيل GitHacker في حاوية قابلة للتخلص:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

صفحة الأمان تتعقب كلاً من تاريخ تحسين GitHacker الخاص والنتائج السابقة للإفصاح ضد أدوات النهب الأخرى.

بداية سريعة

Docker (موصى به)

root@kitploit:~
# المساعدة
docker run wangyihang/githacker --help

# هدف واحد
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# التخمين القسري لأسماء الفروع والعلامات (استخدم عندما يكون عرض الدليل معطلاً)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# أهداف متعددة، رابط واحد لكل سطر
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

المتطلبات: git >= 2.11.0، Python 3.10+.

مقارنة

النتائج جنبًا إلى جنب موجودة على لوحة المعلومات حتى لا ينحرف الجدول عن الواقع: https://githacker.pages.dev/benchmark.

يتم إعادة توليد المعيار القياسي في كل تشغيل (أسبوعيًا عبر GitHub Actions، وعند الطلب). في وقت الكتابة، GitHacker هي الأداة الوحيدة التي تستعيد 100% من القطع الأثرية عبر جميع سيناريوهات خوادم الويب الخمسة وتحقق نجاح 100% في مجموعة الاختبارات العدائية المنشورة.

التطوير

الإعداد:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

تشغيل اختبارات الوحدة:

root@kitploit:~
uv run pytest

تشغيل المعيار القياسي الكامل / إطارات الأمان (يحتاج Docker):

root@kitploit:~
python -m benchmark run        # 7 أدوات × 5 سيناريوهات خادم ويب
python -m benchmark security   # مجموعة عدائية

كلا الأمرين يكتبان JSON في docs/public/data/؛ موقع التوثيق يأخذها عند بنائه التالي. تصميم الإطار الكامل: https://githacker.pages.dev/methodology.

عرض توضيحي

Demo

  • هجوم مجلد .git/ — مقارنة أدوات الهجوم، الجزء الأول
  • هجوم مجلد .git/ — مقارنة أدوات الهجوم، الجزء الثاني
  • عرض asciinema

المراجع

  • Git Repository Layout
  • Git Documentation
  • Justin Steven, Various abuses of core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git project security advisories

شكر وتقدير

  • Justin Steven — نصائح أمنية أصلية حول core.fsmonitor / أداة التنزيل المتكرر (2022).
  • Driver Tom — هجمات مضادة عامة ضد أدوات نهب الكود المصدري (2021).
  • Zac Wang (@7a6163) — اجتياز المسار في add_head_file_tasks / add_hashes_parsed (CVE معلقة؛ تم دمجها في إصلاح البوابة الواحدة في 5f2a8ba).
  • lesion1999 — مساهم.
  • shashade250 — مساهم.

الترخيص

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
تنزيل الأداة