Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
GitHacker — 🕷️ Ein Tool zur Ausnutzung des `.git`-Ordners, das in der Lage ist, das gesamte Git-Repository wiederherzustellen, einschließlich Stash, üblichen Branches und üblichen Tags. | Kitploit
Tools/GitHubGitHub/wangyihang/githacker
AufklärungSchwachstellenanalyseInformationsbeschaffungWebsicherheitPenetrationstests
GitHubwangyihang/githacker

GitHacker

🕷️ Ein Tool zur Ausnutzung des `.git`-Ordners, das in der Lage ist, das gesamte Git-Repository wiederherzustellen, einschließlich Stash, üblichen Branches und üblichen Tags.

Repository anzeigen
1.7k247vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

GitHacker

PyPI version PyPI downloads Site

Ein multi-threaded .git-Ordner-Ausnutzungstool. Stellt das gesamte Ziel-Repository wieder her – Quellcode, Commit-Verlauf, Branches, Stashes, Remotes, Tags – selbst wenn DirectoryListings deaktiviert ist, durch Brute-Force von bekannten Referenzen.

Die begleitende Forschungsseite unter https://githacker.pages.dev veröffentlicht:

  • Einen reproduzierbaren Benchmark gegen sechs andere Pillager (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) über fünf Webserver-Szenarien.
  • Eine adversarial Security-Suite, die jedes Werkzeug gegen bösartige .git/-Verzeichnisse laufen lässt und koordinierte Offenlegung von Ergebnissen verfolgt.
  • Methodik und Reproduzieren-Seiten mit allen Details, die benötigt werden, um die Testumgebung lokal erneut auszuführen.

Sicherheit

Das entfernte .git, das Sie herunterladen, kann bösartig sein. Veröffentlichte Forschung zeigt Codeausführung, beliebiges Dateischreiben und SSRF gegen Pillager durch manipulierte .git/config, Hooks, Submodule, LFS-Objekte und HTTP-Weiterleitungen. Führen Sie GitHacker in einem Wegwerf-Container aus:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

Die Security-Seite verfolgt sowohl GitHackers eigene Härtungsgeschichte als auch Vorab-Offenlegungen von Ergebnissen gegen andere Pillager.

Schnellstart

Docker (empfohlen)

root@kitploit:~
# Hilfe
docker run wangyihang/githacker --help

# Einzelnes Ziel
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Branch- und Tagnamen erraten (wenn DirectoryListing deaktiviert ist)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Mehrere Ziele, eine URL pro Zeile
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Anforderungen: git >= 2.11.0, Python 3.10+.

Vergleich

Nebeneinander-Ergebnisse live auf dem Dashboard, damit die Tabelle nicht aus dem Takt mit der Realität gerät: https://githacker.pages.dev/benchmark.

Der Benchmark wird bei jedem Benchmark-Lauf neu generiert (wöchentlich über GitHub Actions und auf Anfrage). Zum Zeitpunkt der Erstellung ist GitHacker das einzige Werkzeug, das 100% der Artefakte über alle fünf Webserver-Szenarien wiederherstellt und 100% BESTEHEN im veröffentlichten adversarialen Korpus.

Entwicklung

Einrichten:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Unit-Tests ausführen:

root@kitploit:~
uv run pytest

Den vollständigen Benchmark / die Sicherheits-Testumgebungen ausführen (benötigt Docker):

root@kitploit:~
python -m benchmark run        # 7 Werkzeuge × 5 Webserver-Szenarien
python -m benchmark security   # adversarialer Korpus

Beide schreiben JSON in docs/public/data/; die Dokumentationsseite nimmt sie bei ihrem nächsten Build auf. Vollständiges Testumgebungsdesign: https://githacker.pages.dev/methodology.

Demo

Demo

  • .git/-Ordnerangriff – Vergleich von Angriffswerkzeugen, Teil I
  • .git/-Ordnerangriff – Vergleich von Angriffswerkzeugen, Teil II
  • asciinema Cast

Referenzen

  • Git Repository Layout
  • Git Documentation
  • Justin Steven, Various abuses of core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git project security advisories

Danksagungen

  • Justin Steven — ursprüngliche core.fsmonitor- / rekursive-Downloader-Advisories (2022).
  • Driver Tom — generische Gegenangriffe gegen Source-Code-Pillager (2021).
  • Zac Wang (@7a6163) — Path-Traversal in add_head_file_tasks / add_hashes_parsed (CVE ausstehend; in den Single-Trust-Gate-Fix bei 5f2a8ba eingeflossen).
  • lesion1999 — Mitwirkender.
  • shashade250 — Mitwirkender.

Lizenz

root@kitploit:~
DIE DRINKWARE-LIZENZ

<[email protected]> hat diese Datei geschrieben. Solange
du diesen Hinweis beibehältst, kannst du mit diesem
Zeug machen, was du willst. Falls wir uns eines Tages treffen und du
dieses Zeug für wertvoll hältst, kannst du mir die folgenden
Getränke als Gegenleistung kaufen.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
Tool herunterladen