
🕷️ एक `.git` फोल्डर का शोषण करने वाला उपकरण जो संपूर्ण Git रिपॉजिटरी को पुनर्स्थापित करने में सक्षम है, जिसमें stash, सामान्य शाखाएँ और सामान्य टैग शामिल हैं।
एक मल्टी-थ्रेडेड .git फ़ोल्डर शोषण उपकरण। लक्ष्य रिपॉजिटरी को पूरी तरह से पुनर्निर्मित करता है — स्रोत कोड, कमिट इतिहास, शाखाएँ, स्टैश, रिमोट, टैग — यहाँ तक कि जब DirectoryListings अक्षम हो, तब भी ज्ञात रेफ़्स को ब्रूट-फोर्स करके।
सहायक शोध साइट https://githacker.pages.dev पर प्रकाशित करती है:
.git/ निर्देशिकाओं के विरुद्ध चलाता है और निष्कर्षों के समन्वित प्रकटीकरण पर नज़र रखता है।जिस दूरस्थ .git को आप डाउनलोड कर रहे हैं, वह दुर्भावनापूर्ण हो सकता है। प्रकाशित शोध ने निर्मित .git/config, हुक्स, सबमॉड्यूल, LFS ऑब्जेक्ट्स और HTTP रीडायरेक्ट्स के माध्यम से लुटेरों के विरुद्ध कोड निष्पादन, मनमाना फ़ाइल लेखन और SSRF प्रदर्शित किया है। GitHacker को एक डिस्पोजेबल कंटेनर में चलाएँ:
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
सुरक्षा पृष्ठ GitHacker की अपनी हार्डनिंग इतिहास और अन्य लुटेरों के विरुद्ध पूर्व-प्रकटीकरण निष्कर्षों, दोनों पर नज़र रखता है।
# Help
docker run wangyihang/githacker --help
# Single target
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Brute-force branch and tag names (use when directory listing is off)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Multiple targets, one URL per line
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
आवश्यकताएँ: git >= 2.11.0, Python 3.10+.
साथ-साथ परिणाम डैशबोर्ड पर रहते हैं ताकि तालिका वास्तविकता से बाहर न भटके: https://githacker.pages.dev/benchmark.
बेंचमार्क प्रत्येक बेंचमार्क रन (साप्ताहिक GitHub Actions के माध्यम से, और मांग पर) पर पुनर्जीवित होता है। लेखन के समय, GitHack एकमात्र उपकरण है जो सभी पाँच वेब-सर्वर परिदृश्यों में 100% कलाकृतियों को पुनर्प्राप्त करता है और प्रकाशित प्रतिकूल कॉर्पस पर 100% PASS प्राप्त करता है।
सेटअप:
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
यूनिट टेस्ट चलाएँ:
uv run pytest
पूर्ण बेंचमार्क / सुरक्षा हार्नेस चलाएँ (Docker आवश्यक):
python -m benchmark run # 7 tools × 5 web-server scenarios
python -m benchmark security # adversarial corpus
दोनों docs/public/data/ में JSON लिखते हैं; दस्तावेज़ साइट उन्हें अपने अगले निर्माण पर उठा लेती है। पूर्ण हार्नेस डिज़ाइन:
https://githacker.pages.dev/methodology.

.git/config में core.fsmonitor के विभिन्न दुरुपयोग, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor / पुनरावर्ती-डाउनलोडर सलाहकार (2022)।add_head_file_tasks / add_hashes_parsed में पथ-ट्रैवर्सल (CVE लंबित; एकल-विश्वास-गेट फिक्स में 5f2a8ba पर सम्मिलित)।THE DRINKWARE LICENSE
<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang