Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
GitHacker — 🕷️ Una herramienta de explotación de carpetas `.git` capaz de restaurar todo el repositorio Git, incluyendo stash, ramas comunes y etiquetas comunes. | Kitploit
Herramientas/GitHubGitHub/wangyihang/githacker
ReconocimientoAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubwangyihang/githacker

GitHacker

🕷️ Una herramienta de explotación de carpetas `.git` capaz de restaurar todo el repositorio Git, incluyendo stash, ramas comunes y etiquetas comunes.

Ver Repositorio
1.7k247hace 11 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

GitHacker

PyPI version PyPI downloads Site

Una herramienta de explotación de carpetas .git multi-hilo. Reconstruye el repositorio objetivo por completo — código fuente, historial de confirmaciones, ramas, stashes, remotos, etiquetas — incluso cuando DirectoryListings está deshabilitado, mediante fuerza bruta de referencias conocidas.

El sitio de investigación adjunto en https://githacker.pages.dev publica:

  • Un Benchmark reproducible contra otros seis saqueadores (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) en cinco escenarios de servidor web.
  • Un conjunto de seguridad adversarial que ejecuta cada herramienta contra directorios .git/ maliciosos y rastrea la divulgación coordinada de hallazgos.
  • Páginas de Metodología y Reproducir con todos los detalles necesarios para re-ejecutar el arnés localmente.

Seguridad

El .git remoto que estás descargando puede ser malicioso. Investigaciones publicadas demuestran ejecución de código, escritura arbitraria de archivos y SSRF contra saqueadores a través de .git/config, hooks, submódulos, objetos LFS y redirecciones HTTP manipulados. Ejecuta GitHacker en un contenedor desechable:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

La página de Seguridad rastrea tanto el historial de endurecimiento de GitHacker como los hallazgos de pre-divulgación contra otros saqueadores.

Inicio rápido

Docker (recomendado)

root@kitploit:~
# Help
docker run wangyihang/githacker --help

# Single target
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Brute-force branch and tag names (use when directory listing is off)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Multiple targets, one URL per line
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Requisitos: git >= 2.11.0, Python 3.10+.

Comparación

Los resultados lado a lado viven en el panel para que la tabla no se desvíe de la realidad: https://githacker.pages.dev/benchmark.

El benchmark se regenera en cada ejecución del benchmark (semanalmente a través de GitHub Actions, y bajo demanda). Al momento de escribir esto, GitHacker es la única herramienta que recupera el 100% de los artefactos en los cinco escenarios de servidor web y obtiene un 100% de APROBADO en el corpus adversarial publicado.

Desarrollo

Configuración:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Ejecutar pruebas unitarias:

root@kitploit:~
uv run pytest

Ejecutar el benchmark completo / arneses de seguridad (necesita Docker):

root@kitploit:~
python -m benchmark run        # 7 tools × 5 web-server scenarios
python -m benchmark security   # adversarial corpus

Ambos escriben JSON en docs/public/data/; el sitio de documentación los recoge en su próxima compilación. Diseño completo del arnés: https://githacker.pages.dev/methodology.

Demostración

Demostración

  • Ataque a carpeta .git/ — comparación de herramientas de ataque, Parte I
  • Ataque a carpeta .git/ — comparación de herramientas de ataque, Parte II
  • Reproducción asciinema

Referencias

  • Diseño del Repositorio Git
  • Documentación de Git
  • Justin Steven, Varios abusos de core.fsmonitor en el .git/config de un directorio, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Avisos de seguridad del proyecto Git

Agradecimientos

  • Justin Steven — avisos originales de core.fsmonitor / descargador recursivo (2022).
  • Driver Tom — contraataques genéricos contra saqueadores de código fuente (2021).
  • Zac Wang (@7a6163) — path-traversal en add_head_file_tasks / add_hashes_parsed (CVE pendiente; incorporado en la corrección de puerta de confianza única en 5f2a8ba).
  • lesion1999 — colaborador.
  • shashade250 — colaborador.

Licencia

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
Descargar herramienta