
🕷️ Una herramienta de explotación de carpetas `.git` capaz de restaurar todo el repositorio Git, incluyendo stash, ramas comunes y etiquetas comunes.
Una herramienta de explotación de carpetas .git multi-hilo. Reconstruye el repositorio objetivo por completo — código fuente, historial de confirmaciones, ramas, stashes, remotos, etiquetas — incluso cuando DirectoryListings está deshabilitado, mediante fuerza bruta de referencias conocidas.
El sitio de investigación adjunto en https://githacker.pages.dev publica:
.git/ maliciosos y rastrea la divulgación coordinada de hallazgos.El .git remoto que estás descargando puede ser malicioso. Investigaciones publicadas demuestran ejecución de código, escritura arbitraria de archivos y SSRF contra saqueadores a través de .git/config, hooks, submódulos, objetos LFS y redirecciones HTTP manipulados. Ejecuta GitHacker en un contenedor desechable:
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
La página de Seguridad rastrea tanto el historial de endurecimiento de GitHacker como los hallazgos de pre-divulgación contra otros saqueadores.
# Help
docker run wangyihang/githacker --help
# Single target
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Brute-force branch and tag names (use when directory listing is off)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Multiple targets, one URL per line
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Requisitos: git >= 2.11.0, Python 3.10+.
Los resultados lado a lado viven en el panel para que la tabla no se desvíe de la realidad: https://githacker.pages.dev/benchmark.
El benchmark se regenera en cada ejecución del benchmark (semanalmente a través de GitHub Actions, y bajo demanda). Al momento de escribir esto, GitHacker es la única herramienta que recupera el 100% de los artefactos en los cinco escenarios de servidor web y obtiene un 100% de APROBADO en el corpus adversarial publicado.
Configuración:
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
Ejecutar pruebas unitarias:
uv run pytest
Ejecutar el benchmark completo / arneses de seguridad (necesita Docker):
python -m benchmark run # 7 tools × 5 web-server scenarios
python -m benchmark security # adversarial corpus
Ambos escriben JSON en docs/public/data/; el sitio de documentación los recoge en su próxima compilación. Diseño completo del arnés: https://githacker.pages.dev/methodology.

core.fsmonitor en el .git/config de un directorio, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor / descargador recursivo (2022).add_head_file_tasks / add_hashes_parsed (CVE pendiente; incorporado en la corrección de puerta de confianza única en 5f2a8ba).THE DRINKWARE LICENSE
<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang