
🕷️ Un outil d'exploitation de dossier `.git` capable de restaurer l'intégralité du dépôt Git, y compris le stash, les branches communes et les tags communs.
Un outil multi-thread d'exploitation du dossier .git. Il reconstruit
l'intégralité du dépôt cible — code source, historique des commits,
branches, stashes, dépôts distants, tags — même lorsque le
DirectoryListings est désactivé, en forçant par brute-force les refs
connues.
Le site de recherche associé à https://githacker.pages.dev publie :
.git/ malveillants et suit la divulgation coordonnée des résultats.Le .git distant que vous téléchargez peut être malveillant. Des
recherches publiées démontrent l'exécution de code, l'écriture arbitraire de
fichiers et le SSRF contre les pillards via des fichiers .git/config,
hooks, sous-modules, objets LFS et redirections HTTP contrefaits. Exécutez
GitHacker dans un conteneur jetable :
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
La page de sécurité suit à la fois l'historique de durcissement de GitHacker et les découvertes pré-divulgation contre d'autres pillards.
# Aide
docker run wangyihang/githacker --help
# Cible unique
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Forcer par brute-force les noms de branches et tags (à utiliser quand l'affichage des répertoires est désactivé)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Cibles multiples, une URL par ligne
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Prérequis : git >= 2.11.0, Python 3.10+.
Les résultats côte à côte sont disponibles sur le tableau de bord afin que le tableau ne s'écarte pas de la réalité : https://githacker.pages.dev/benchmark.
Le benchmark se régénère à chaque exécution (chaque semaine via GitHub Actions, et à la demande). Au moment de la rédaction, GitHacker est le seul outil qui récupère 100 % des artefacts dans les cinq scénarios de serveurs web et obtient 100 % de réussite sur le corpus antagoniste publié.
Configuration :
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
Exécuter les tests unitaires :
uv run pytest
Exécuter le benchmark complet / les harnais de sécurité (nécessite Docker) :
python -m benchmark run # 7 outils × 5 scénarios de serveurs web
python -m benchmark security # corpus antagoniste
Les deux écrivent du JSON dans docs/public/data/ ; le site de documentation
les récupère lors de sa prochaine construction. Conception complète du harnais :
https://githacker.pages.dev/methodology.

core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor / téléchargement récursif (2022).add_head_file_tasks / add_hashes_parsed (CVE en attente ; intégrée dans le correctif de passerelle de confiance unique à 5f2a8ba).THE DRINKWARE LICENSE
<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang