Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GoFileX — Wordlist-Bruteforcer für GoFile (gofile.io) Download-Passwörter | Kitploit
Tools/GitHubGitHub/abraxas/gofilex
Passwort-CrackingPasswortangriffeScripting & AutomatisierungInformationsbeschaffungWebsicherheitCTFPenetrationstestsDienstprogramme & Frameworks
GitHubabraxas/gofilex

GoFileX

Wordlist-Bruteforcer für GoFile (gofile.io) Download-Passwörter

Repository anzeigen
6vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GoFileX

IRC-Client-TUI im Stil der späten 90er zum Durchlaufen von Wortlisten gegen eine passwortgeschützte GoFile-Freigabe.

Es kommuniziert ausschließlich mit der dokumentierten REST-API und behandelt Rate-Limits als harte Regel: sequenzielle Anfragen, ein konservatives Standardintervall, exponentieller Cooldown bei 429 / error-rateLimit und eine automatische Pause nach wiederholten 429ern, damit der Client nicht in einen IP-Bann läuft.

Autor: @abraxas_null · github.com/abraxas · abraxaslabs.tech · [email protected]

Repo: github.com/abraxas/GoFileX

GoFileX TUI

Der Screenshot zeigt eine Live-Session. Share-ID, API-Token, Account-UUID und gefundenes Passwort sind redigiert. Die Jagd, die ihn hervorgebracht hat, läuft noch; siehe die Notizen und die Blog-Serie unten.

Warum das existiert

@YogSoth0 hat eine TESO-Hommage-Schnitzeljagd angekündigt: erst GoFile, dann verschlüsselte Binärdatei. Die GoFile-Ebene ist eine passwortgeschützte öffentliche Freigabe. Die API exponiert dieses Gate als GET /contents/{id}?password=<sha256-hex>. GoFileX ist der Client, den ich geschrieben habe, um dieses Gate durchlaufen zu können, ohne das nicht veröffentlichte Listing- Kontingent zu sprengen und einen IP-Bann zu kassieren.

Write-up (Share-Passwort zurückgehalten):

  1. Phase 0 — Einführung
  2. Phase 1 — Die erste Tür — dieses Tool
  3. Phase 2 — Das Gate, das keines war — die Binärdatei, ein anderer Client

Begleitende Notizen in diesem Repo: docs/this-is-not-your-password.md.

Verwende dies gegen Freigaben, die dir gehören oder für die du ausdrückliche Erlaubnis zum Testen hast. Schnitzeljagd- / CTF-Regeln zählen weiterhin als Erlaubnis. GET /contents in einer engen Schleife aufzurufen, bis GoFile deine IP vergisst, nicht.

API-Regeln, die der Client befolgt

Aus gofile.io/api und dem offiziellen Web-Client (wt.obf.js, /myprofile):

RegelVerhalten von GoFileX
Ein Account, Token wiederverwendenPOST /accounts einmal pro Session; gespeichert in ~/.gofilex/sessions/
GET /contents/{id} ist mit Premium-Badge versehenSendet denselben X-Website-Token, den der offizielle Web-Client verwendet, damit ein Gast eine öffentliche Freigabe lesen kann. Ein Premium-Token von /myprofile ist der dokumentierte Weg.
Passwort-Parameter ist SHA-256-Hex des KlartextsJeder Versuch wird gehasht, bevor er die Maschine verlässt
error-rateLimit / HTTP 429 → BackoffStandardmäßig 3s zwischen Listing-Aufrufen (Untergrenze 1,5s), 1s Abstand zwischen allen API-Aufrufen. 429 verwendet exponentiellen Cooldown 15s × 2ⁿ (Cap 8 Min) und verdoppelt die Reisegeschwindigkeit; Pause nach 3 aufeinanderfolgenden 429ern
Genaue Limits sind nicht veröffentlicht; wiederholte 429er können zu IP-Bann führenIntervall-Untergrenze ist 1,5s. /rate geht nicht darunter. Timeout pausiert bis /heartbeat
GET /servers ≤ 1 / 10sWird nicht aufgerufen

Die Passwortlänge wird lokal auf den dokumentierten Bereich von 4–100 Zeichen gefiltert, damit kurze/lange Zeilen niemals einen Listing-Aufruf verbrauchen.

Weiterführende Lektüre zum Protokoll:

  • GoFile REST API
  • GoFile FAQ (Rate-Limits / IP-Banns)
  • GoFile Website-Token-Skript
  • Textual (das TUI-Toolkit)
  • httpx (der HTTP-Client)

Installation

Python 3.10+ (python.org). Klone von github.com/abraxas/GoFileX:

git clone [email protected]:abraxas/GoFileX.git
cd GoFileX
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt

Ausführen

.venv/bin/python -m gofilex

Optionale Flags:

.venv/bin/python -m gofilex \
  --session ctf1 \
  --target https://gofile.io/d/YOURSHARE \
  --wordlist ~/lists/high-signal.txt \
  --wordlist ~/lists/nordpass.txt

Ein Gast-Account wird auf /guest erstellt, wenn die Session keinen Token hat. Behalte diesen Token — für Gäste ist er der einzige Weg zurück in den Account. Wenn du bereits einen GoFile-Account hast (insbesondere Premium), füge den Token von gofile.io/myprofile ein:

/token YOUR_API_TOKEN

Es gibt kein Standardziel. Richte den Client mit --target oder /target auf eine Freigabe, bevor du /heartbeat oder /start ausführst.

Befehle (innerhalb der TUI)

BefehlWas er tut
/helpBefehlsliste
/heartbeatEin GET /contents (zählt zum Listing-Budget; keine Wiederholungen). /probe ist ein Alias
/wl add FILE [FILE…]Wortlisten in die Warteschlange stellen; sie laufen der Reihe nach, Fortsetzung ab der gespeicherten Zeile
/wl allAlle Listen unter wordlists/custom/ und dann wordlists/public/ in die Warteschlange stellen
/start /pause /resume /stopDie Warteschlange durchlaufen
/try passwordEinzelner Versuch
/rate 5Sekunden zwischen Listing-Aufrufen (Minimum 1,5, Standard 3)
/statsGET /accounts/{id} aktualisieren (Nutzung / Tarif)
/dl [dir]Dateien nach einem Treffer herunterladen
/session nameWiederverwendbare Sessions wechseln
/target <url|id>GoFile-Freigabe wechseln; Fortschritt wird pro ID beibehalten
/targetsAlle in dieser Session gespeicherten GoFile-IDs auflisten
/quitSpeichern und verlassen

F1 = Hilfe, Ctrl-S = Start, Ctrl-P = Pause.

Sessions (absturzsichere Fortsetzung)

Alles Wichtige wird nach jedem Passwortversuch in ~/.gofilex/sessions/<name>.json geschrieben (atomarer Ersatz, Modus 0600). Ein Stromausfall oder /quit hinterlässt denselben Checkpoint.

Jede Session speichert:

  • Gast-/Premium-API-Token
  • jede GoFile-ID, auf die du sie gerichtet hast, unabhängig
  • Wortlisten-Pfade, Zeilennummer und Byte-Offset pro ID
  • zuletzt versuchtes Passwort, gefundenes Passwort, Listing-Snapshot
  • Listing-Intervall und Engine-Status (idle / paused / running / found)

python -m gofilex öffnet die letzte Session erneut (~/.gofilex/active.json). Verwende --session other oder /session other für eine separate Jagd. /target auf eine andere ID erstellt einen neuen Job und kopiert die aktuellen Wortlisten-Pfade (Fortschritt beginnt bei 0). Zurückwechseln stellt die Zeile dieser ID wieder her.

Die Schleife startet nicht automatisch nach einem Absturz (damit eine tote GoFile-IP nicht gehämmert wird). /start setzt ab der gespeicherten Zeile fort.

Frühere Installationen, die ~/.onefilex/ geschrieben haben, werden beim ersten Start nach ~/.gofilex/ migriert.

Wortlisten

Tool herunterladen