Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
GitHacker — 🕷️ Un outil d'exploitation de dossier `.git` capable de restaurer l'intégralité du dépôt Git, y compris le stash, les branches communes et les tags communs. | Kitploit
Outils/GitHubGitHub/wangyihang/githacker
ReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubwangyihang/githacker

GitHacker

🕷️ Un outil d'exploitation de dossier `.git` capable de restaurer l'intégralité du dépôt Git, y compris le stash, les branches communes et les tags communs.

Voir le dépôt
1.7k247il y a 4 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

GitHacker

PyPI version PyPI downloads Site

Un outil multi-thread d'exploitation du dossier .git. Il reconstruit l'intégralité du dépôt cible — code source, historique des commits, branches, stashes, dépôts distants, tags — même lorsque le DirectoryListings est désactivé, en forçant par brute-force les refs connues.

Le site de recherche associé à https://githacker.pages.dev publie :

  • Un Benchmark reproductible comparant six autres pillards (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) sur cinq scénarios de serveurs web.
  • Une Suite de sécurité antagoniste qui exécute chaque outil contre des répertoires .git/ malveillants et suit la divulgation coordonnée des résultats.
  • Les pages Méthodologie et Reproduction avec tous les détails nécessaires pour relancer le banc d'essai localement.

Sécurité

Le .git distant que vous téléchargez peut être malveillant. Des recherches publiées démontrent l'exécution de code, l'écriture arbitraire de fichiers et le SSRF contre les pillards via des fichiers .git/config, hooks, sous-modules, objets LFS et redirections HTTP contrefaits. Exécutez GitHacker dans un conteneur jetable :

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

La page de sécurité suit à la fois l'historique de durcissement de GitHacker et les découvertes pré-divulgation contre d'autres pillards.

Démarrage rapide

Docker (recommandé)

root@kitploit:~
# Aide
docker run wangyihang/githacker --help

# Cible unique
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Forcer par brute-force les noms de branches et tags (à utiliser quand l'affichage des répertoires est désactivé)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Cibles multiples, une URL par ligne
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Prérequis : git >= 2.11.0, Python 3.10+.

Comparaison

Les résultats côte à côte sont disponibles sur le tableau de bord afin que le tableau ne s'écarte pas de la réalité : https://githacker.pages.dev/benchmark.

Le benchmark se régénère à chaque exécution (chaque semaine via GitHub Actions, et à la demande). Au moment de la rédaction, GitHacker est le seul outil qui récupère 100 % des artefacts dans les cinq scénarios de serveurs web et obtient 100 % de réussite sur le corpus antagoniste publié.

Développement

Configuration :

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Exécuter les tests unitaires :

root@kitploit:~
uv run pytest

Exécuter le benchmark complet / les harnais de sécurité (nécessite Docker) :

root@kitploit:~
python -m benchmark run        # 7 outils × 5 scénarios de serveurs web
python -m benchmark security   # corpus antagoniste

Les deux écrivent du JSON dans docs/public/data/ ; le site de documentation les récupère lors de sa prochaine construction. Conception complète du harnais : https://githacker.pages.dev/methodology.

Demo

Demo

  • Attaque du dossier .git/ — comparaison des outils d'attaque, Partie I
  • Attaque du dossier .git/ — comparaison des outils d'attaque, Partie II
  • Diffusion asciinema

Références

  • Git Repository Layout
  • Git Documentation
  • Justin Steven, Various abuses of core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git project security advisories

Remerciements

  • Justin Steven — avis originaux sur core.fsmonitor / téléchargement récursif (2022).
  • Driver Tom — contre-attaques génériques contre les pillards de code source (2021).
  • Zac Wang (@7a6163) — traversal de chemin dans add_head_file_tasks / add_hashes_parsed (CVE en attente ; intégrée dans le correctif de passerelle de confiance unique à 5f2a8ba).
  • lesion1999 — contributeur.
  • shashade250 — contributeur.

Licence

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
Télécharger l’outil