Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GitHacker — 🕷️ एक `.git` फोल्डर का शोषण करने वाला उपकरण जो संपूर्ण Git रिपॉजिटरी को पुनर्स्थापित करने में सक्षम है, जिसमें stash, सामान्य शाखाएँ और सामान्य टैग शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/wangyihang/githacker
टोहीभेद्यता विश्लेषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubwangyihang/githacker

GitHacker

🕷️ एक `.git` फोल्डर का शोषण करने वाला उपकरण जो संपूर्ण Git रिपॉजिटरी को पुनर्स्थापित करने में सक्षम है, जिसमें stash, सामान्य शाखाएँ और सामान्य टैग शामिल हैं।

रिपॉजिटरी देखें
1.7k2474 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

GitHacker

PyPI version PyPI downloads Site

एक मल्टी-थ्रेडेड .git फ़ोल्डर शोषण उपकरण। लक्ष्य रिपॉजिटरी को पूरी तरह से पुनर्निर्मित करता है — स्रोत कोड, कमिट इतिहास, शाखाएँ, स्टैश, रिमोट, टैग — यहाँ तक कि जब DirectoryListings अक्षम हो, तब भी ज्ञात रेफ़्स को ब्रूट-फोर्स करके।

सहायक शोध साइट https://githacker.pages.dev पर प्रकाशित करती है:

  • एक पुनरुत्पादनीय बेंचमार्क जो छह अन्य लुटेरों (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) के विरुद्ध पाँच वेब-सर्वर परिदृश्यों में चलता है।
  • एक प्रतिकूल सुरक्षा सूट जो हर उपकरण को दुर्भावनापूर्ण .git/ निर्देशिकाओं के विरुद्ध चलाता है और निष्कर्षों के समन्वित प्रकटीकरण पर नज़र रखता है।
  • पद्धति और पुनरुत्पादन पृष्ठ जिनमें स्थानीय रूप से हार्नेस को पुनः चलाने के लिए आवश्यक हर विवरण है।

सुरक्षा

जिस दूरस्थ .git को आप डाउनलोड कर रहे हैं, वह दुर्भावनापूर्ण हो सकता है। प्रकाशित शोध ने निर्मित .git/config, हुक्स, सबमॉड्यूल, LFS ऑब्जेक्ट्स और HTTP रीडायरेक्ट्स के माध्यम से लुटेरों के विरुद्ध कोड निष्पादन, मनमाना फ़ाइल लेखन और SSRF प्रदर्शित किया है। GitHacker को एक डिस्पोजेबल कंटेनर में चलाएँ:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

सुरक्षा पृष्ठ GitHacker की अपनी हार्डनिंग इतिहास और अन्य लुटेरों के विरुद्ध पूर्व-प्रकटीकरण निष्कर्षों, दोनों पर नज़र रखता है।

त्वरित आरंभ

Docker (अनुशंसित)

root@kitploit:~
# Help
docker run wangyihang/githacker --help

# Single target
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Brute-force branch and tag names (use when directory listing is off)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Multiple targets, one URL per line
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

आवश्यकताएँ: git >= 2.11.0, Python 3.10+.

तुलना

साथ-साथ परिणाम डैशबोर्ड पर रहते हैं ताकि तालिका वास्तविकता से बाहर न भटके: https://githacker.pages.dev/benchmark.

बेंचमार्क प्रत्येक बेंचमार्क रन (साप्ताहिक GitHub Actions के माध्यम से, और मांग पर) पर पुनर्जीवित होता है। लेखन के समय, GitHack एकमात्र उपकरण है जो सभी पाँच वेब-सर्वर परिदृश्यों में 100% कलाकृतियों को पुनर्प्राप्त करता है और प्रकाशित प्रतिकूल कॉर्पस पर 100% PASS प्राप्त करता है।

विकास

सेटअप:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

यूनिट टेस्ट चलाएँ:

root@kitploit:~
uv run pytest

पूर्ण बेंचमार्क / सुरक्षा हार्नेस चलाएँ (Docker आवश्यक):

root@kitploit:~
python -m benchmark run        # 7 tools × 5 web-server scenarios
python -m benchmark security   # adversarial corpus

दोनों docs/public/data/ में JSON लिखते हैं; दस्तावेज़ साइट उन्हें अपने अगले निर्माण पर उठा लेती है। पूर्ण हार्नेस डिज़ाइन: https://githacker.pages.dev/methodology.

डेमो

डेमो

  • .git/ फ़ोल्डर हमला — आक्रमण उपकरणों की तुलना, भाग I
  • .git/ फ़ोल्डर हमला — आक्रमण उपकरणों की तुलना, भाग II
  • asciinema कास्ट

संदर्भ

  • Git रिपॉजिटरी लेआउट
  • Git दस्तावेज़ीकरण
  • Justin Steven, एक निर्देशिका के .git/config में core.fsmonitor के विभिन्न दुरुपयोग, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, मेरा स्रोत कोड चुराने की कोशिश मत करो: स्रोत कोड लीक शोषण कार्यक्रमों के विरुद्ध सामान्य प्रति-उपाय, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git परियोजना सुरक्षा सलाहकार

आभार

  • Justin Steven — मूल core.fsmonitor / पुनरावर्ती-डाउनलोडर सलाहकार (2022)।
  • Driver Tom — स्रोत कोड लुटेरों के विरुद्ध सामान्य प्रति-आक्रमण (2021)।
  • Zac Wang (@7a6163) — add_head_file_tasks / add_hashes_parsed में पथ-ट्रैवर्सल (CVE लंबित; एकल-विश्वास-गेट फिक्स में 5f2a8ba पर सम्मिलित)।
  • lesion1999 — योगदानकर्ता।
  • shashade250 — योगदानकर्ता।

लाइसेंस

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
टूल डाउनलोड करें