
🕷️ Ein Tool zur Ausnutzung des `.git`-Ordners, das in der Lage ist, das gesamte Git-Repository wiederherzustellen, einschließlich Stash, üblichen Branches und üblichen Tags.
Ein multi-threaded .git-Ordner-Ausnutzungstool. Stellt das gesamte Ziel-Repository wieder her – Quellcode, Commit-Verlauf, Branches, Stashes, Remotes, Tags – selbst wenn DirectoryListings deaktiviert ist, durch Brute-Force von bekannten Referenzen.
Die begleitende Forschungsseite unter https://githacker.pages.dev veröffentlicht:
.git/-Verzeichnisse laufen lässt und koordinierte Offenlegung von Ergebnissen verfolgt.Das entfernte .git, das Sie herunterladen, kann bösartig sein. Veröffentlichte Forschung zeigt Codeausführung, beliebiges Dateischreiben und SSRF gegen Pillager durch manipulierte .git/config, Hooks, Submodule, LFS-Objekte und HTTP-Weiterleitungen. Führen Sie GitHacker in einem Wegwerf-Container aus:
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
Die Security-Seite verfolgt sowohl GitHackers eigene Härtungsgeschichte als auch Vorab-Offenlegungen von Ergebnissen gegen andere Pillager.
# Hilfe
docker run wangyihang/githacker --help
# Einzelnes Ziel
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Branch- und Tagnamen erraten (wenn DirectoryListing deaktiviert ist)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Mehrere Ziele, eine URL pro Zeile
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Anforderungen: git >= 2.11.0, Python 3.10+.
Nebeneinander-Ergebnisse live auf dem Dashboard, damit die Tabelle nicht aus dem Takt mit der Realität gerät: https://githacker.pages.dev/benchmark.
Der Benchmark wird bei jedem Benchmark-Lauf neu generiert (wöchentlich über GitHub Actions und auf Anfrage). Zum Zeitpunkt der Erstellung ist GitHacker das einzige Werkzeug, das 100% der Artefakte über alle fünf Webserver-Szenarien wiederherstellt und 100% BESTEHEN im veröffentlichten adversarialen Korpus.
Einrichten:
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
Unit-Tests ausführen:
uv run pytest
Den vollständigen Benchmark / die Sicherheits-Testumgebungen ausführen (benötigt Docker):
python -m benchmark run # 7 Werkzeuge × 5 Webserver-Szenarien
python -m benchmark security # adversarialer Korpus
Beide schreiben JSON in docs/public/data/; die Dokumentationsseite nimmt sie bei ihrem nächsten Build auf. Vollständiges Testumgebungsdesign: https://githacker.pages.dev/methodology.

core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor- / rekursive-Downloader-Advisories (2022).add_head_file_tasks / add_hashes_parsed (CVE ausstehend; in den Single-Trust-Gate-Fix bei 5f2a8ba eingeflossen).DIE DRINKWARE-LIZENZ
<[email protected]> hat diese Datei geschrieben. Solange
du diesen Hinweis beibehältst, kannst du mit diesem
Zeug machen, was du willst. Falls wir uns eines Tages treffen und du
dieses Zeug für wertvoll hältst, kannst du mir die folgenden
Getränke als Gegenleistung kaufen.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang