Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gitGraber — gitGraber: überwacht GitHub, um in Echtzeit nach sensiblen Daten für verschiedene Online-Dienste wie Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe zu suchen und zu finden... | Kitploit
Tools/GitHubGitHub/hisxo/gitgraber
OSINT (Open-Source-Intelligence)SchwachstellenanalyseInformationsbeschaffungSecret-Erkennung
GitHubhisxo/gitgraber

gitGraber

gitGraber: überwacht GitHub, um in Echtzeit nach sensiblen Daten für verschiedene Online-Dienste wie Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe zu suchen und zu finden...

Repository anzeigen
2.3k356vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

gitgraberlogo

made with python 3.x

Über gitGraber

gitGraber ist ein in Python3 entwickeltes Tool, um GitHub zu überwachen und in Echtzeit sensible Daten für verschiedene Online-Dienste wie Google, Amazon (AWS), Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe, Twilio … zu suchen und zu finden.

demo

Wie funktioniert es ?

Es ist wichtig zu verstehen, dass gitGraber nicht dazu entwickelt wurde, die Historie von Repositories zu überprüfen – viele Tools können das bereits hervorragend. gitGraber wurde ursprünglich entwickelt, um die zuletzt indizierten Dateien auf GitHub zu überwachen und zu parsen. Wenn gitGraber etwas Interessantes findet, erhalten Sie eine Benachrichtigung auf Ihrem Slack-Kanal. Sie können es auch verwenden, um Ergebnisse direkt in der Befehlszeile zu erhalten.

Nach unserer Erfahrung sind wir überzeugt, dass Lecks nicht nur von den Organisationen selbst ausgehen, sondern auch von Dienstleistern und Mitarbeitern, die nicht unbedingt ein „Profil“ haben, das darauf hindeutet, dass sie für eine bestimmte Organisation arbeiten.

Regexe sollen so genau wie möglich sein. Manchmal gibt es möglicherweise falsch-positive Ergebnisse. Fühlen Sie sich frei, mitzuwirken, um die Erkennung zu verbessern und neue Regexe für die Mustererkennung hinzuzufügen.

Wir bevorzugen es, falsch-positive Ergebnisse zu reduzieren, anstatt für jeden „Standard“-API-Schlüssel, der von gitGraber gefunden wird, aber für Ihre Überwachung irrelevant ist, eine Benachrichtigung zu senden.

F.A.Q

Warum sehe ich nur „Github query“ und „Status code : 200“ in der Ausgabe ?

gitGraber zeigt einige Dinge direkt in der CLI an: GitHub-Anfrage, Statuscode-Missbrauchserkennung (200 oder 403) … und wenn Sie nichts wie z.B. [+] POSSIBLE FOO TOKEN FOUND sehen, dann hat gitGraber einfach keine geheimen Token für Ihr definiertes Schlüsselwort gefunden.

Was die Fehlermeldung „Abuse detection reached for token“ betrifft

Diese Meldung erscheint, wenn GitHub eine große Anzahl von Anfragen von Ihrem eigenen GitHub-Token erkennt. Keine Sorge, gitGraber kann damit umgehen und versucht, ein anderes Token aus der config.py-Datei zu verwenden. Hinweis: Dies ist eine vorübergehende Begrenzung und Sie müssen kein weiteres Token erstellen.

Werde ich jedes Mal, wenn ich gitGraber ausführe, die gleichen Token für dasselbe Repository erhalten?

Nein, um dies zu vermeiden, speichert gitGraber alle Repository-URLs in einer Datei namens rawGitUrls.txt. Wenn ein Repository bereits von gitGraber gescannt wurde und ein API-Schlüssel gefunden wurde, erhalten Sie keine Benachrichtigung.

Wie lege ich ein blockiertes Muster für ein bestimmtes Token fest ?

Sie müssen die Datei tokens.py bearbeiten und das Muster als Listenargument beim Initialisieren des Tokens hinzufügen. Um beispielsweise das Muster XXXX zum MAILCHIMP-Token hinzuzufügen, wird die Zeile tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) zu tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])).

Verwendung

root@kitploit:~
usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]

optional arguments:
  -h, --help                              Show this help message and exit
  -k KEYWORDSFILE, --keyword KEYWORDSFILE Specify a keywords file (-k keywordsfile.txt)
  -q QUERY, --query QUERY                 Specify your github query (-q "apikey")
  -m, --monitor                           Enable monitoring of your search query by creating cron job [Every 30 mins]
  -d, --discord                           Enable discord notifications
  -s, --slack                             Enable slack notifications
  -tg, --telegram                         Enable telegram notifications
  -w WORDLIST, --wordlist WORDLIST        Create a wordlist that fills dynamically with discovered filenames on GitHub
  -l LIMIT_DAYS, --limit LIMIT_DAYS       Limit the results to commits less than N days old

Um beispielsweise ein bestimmtes Wort in Kombination mit jedem Wort der Datei keywordsfile.txt auf GitHub zu durchsuchen und an Slack auszugeben :

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q YOURWORD -s

Es ist möglich, beispielsweise einen bestimmten Domainnamen zu suchen, dieser muss jedoch in doppelte Anführungszeichen eingeschlossen werden :

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s

Wenn Sie eine benutzerdefinierte Wortliste basierend auf den auf GitHub gefundenen Dateien erstellen möchten, um sie dann mit Ihrem bevorzugten Fuzzing-Tool zu verwenden, fügen Sie das Argument -w hinzu :

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt

Wenn Sie Ihre Suchabfrage alle 30 Minuten überwachen möchten, können Sie das Flag -m verwenden, das gitGraber anweist, einen Cron-Job basierend auf Ihrer Abfrage zu erstellen :

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m

Der obige Befehl sucht alle 30 Minuten nach Geheimnissen in Ihrer Suchabfrage und sendet Ihnen eine Slack-Benachrichtigung, sobald es Treffer gibt.

Abhängigkeiten

gitGraber benötigt einige Abhängigkeiten. Installieren Sie sie in Ihrer Umgebung:

pip3 install -r requirements.txt

Konfiguration

Bevor Sie gitGraber starten, müssen Sie die Konfigurationsdatei config.py anpassen :

  • Fügen Sie Ihre eigenen GitHub-Tokens (Personal access tokens) hinzu : GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']
  • Fügen Sie Ihren eigenen Discord-Webhook hinzu : DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'
  • Fügen Sie Ihren eigenen Slack-Webhook hinzu : SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'
  • Fügen Sie Ihre eigene Telegram-Konfiguration hinzu : TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }

So starten Sie gitGraber : python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s

Welche API Keys & Dienste werden unterstützt ? (Letzte Aktualisierung : 12. September 2019)

Derzeit unterstützt gitGraber 31 verschiedene Token. Alle diese Erkennungsmodelle (Regex) sind in der Datei tokens.py gespeichert :

  • AWS
  • FACEBOOK
  • GITHUB_CLIENT_SECRET
  • GOOGLE_SECRET
  • GOOGLE_URL
  • GOOGLE_FIREBASE_OR_MAPS
  • GOOGLE_OAUTH_ACCESS_TOKEN
  • HEROKU
  • JSON_WEB_TOKEN
  • MAILCHIMP
  • MAILGUN
  • PAYPAL
  • PRIVATE_SSH_KEY
  • PRIVATE_RSA_KEY
  • PRIVATE_DSA_KEY
  • PRIVATE_EC_KEY
  • PRIVATE_PGP_KEY
  • PRIVATE_OPENSSH_KEY
  • SENDGRID_API_KEY
  • SENSITIVE_URL
  • SLACK_V2
  • SLACK_V1
  • SLACK_WEBHOOK_URL
  • SQUARE_APP_SECRET
  • SQUARE_PERSONAL_ACCESS_TOKEN
  • STRIPE_LIVE_SECRET_KEY
  • STRIPE_LIVE_RESTRICTED_KEY
  • TWITTER
  • TWILIO_AUTH
  • TWILIO_SID
  • TWILIO_API_KEY

Wortlisten & Ressourcen

Einige Wortlisten und Regexe wurden von uns erstellt, andere sind von anderen Repos/Forschern inspiriert :

  • Link : https://gist.github.com/nullenc0de/fa23444ed574e7e978507178b50e1057
  • Link : https://github.com/streaak/keyhacks
  • Link : https://mathiasbynens.be/demo/url-regex

TODO

  • Falsch-Positiv-Erkennung hinzufügen
  • Args hinzufügen, um nur Ergebnisse auszugeben (Statuscode und andere Dinge ausblenden)
  • Nur eine Benachrichtigung für doppelte Token senden (für Dienste wie Twilio)
  • Filter hinzufügen, um Benachrichtigungen nur zu senden, wenn das Commit-Datum nach dem in Args definierten Datum liegt
  • „Commit-Datum“-Benachrichtigung verbessern, um etwas wie „[+] Commit-Datum (vor 5 Tagen)“ anzuzeigen
  • Args hinzufügen, um Ergebnisse in eine Datei auszugeben
  • Multi-Threads hinzufügen
  • Token-Bereinigung in der Ausgabe verbessern
  • Modul zur „Kombinationsprüfung“ hinzufügen (für Dienste wie Twilio, die zwei Token erfordern)
  • Benutzer- und Organisationsnamen in Benachrichtigungen anzeigen
  • Commit-Datum hinzufügen
  • Rate-Limit verwalten

Autoren

  • Reptou - Twitter : @R_Marot
  • Hisxo - Twitter : @adrien_jeanneau

Mitwirkende

Danke für Ihren Beitrag und Ihre Hilfe zur Verbesserung von gitGraber:

  • @Darkpills
  • @gwendallecoguic
  • @overjt
  • @Abss0x7tbh
  • @PatrikHudak

Haftungsausschluss

Dieses Projekt dient ausschließlich zu Bildungs- und ethischen Testzwecken. Die Verwendung dieses Tools zum Angreifen von Zielen ohne vorherige beidseitige Zustimmung ist illegal. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.

Tool herunterladen
DienstLink
GitHubSo erstellen Sie ein GitHub API-Token
DiscordSo erstellen Sie eine Discord-Webhook-URL
SlackSo erstellen Sie eine Slack-Webhook-URL
TelegramSo erstellen Sie einen Telegram-Bot