Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GoFileX — Bruteforcer di wordlist per le password di download di GoFile (gofile.io) | Kitploit
Strumenti/GitHubGitHub/abraxas/gofilex
Password CrackingAttacchi alle PasswordScripting e AutomazioneRaccolta InformazioniSicurezza WebCTFPenetration TestingUtilità e Framework
GitHubabraxas/gofilex

GoFileX

Bruteforcer di wordlist per le password di download di GoFile (gofile.io)

Vedi Repository
61 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

GoFileX

TUI in stile client IRC di fine anni '90 per provare wordlist contro una condivisione GoFile protetta da password.

Comunica esclusivamente con la REST API documentata e tratta i rate limit come una regola ferrea: richieste sequenziali, un intervallo predefinito conservativo, cooldown esponenziale su 429 / error-rateLimit e una pausa automatica dopo ripetuti 429, così il client non può incappare in un ban dell'IP.

Autore: @abraxas_null · github.com/abraxas · abraxaslabs.tech · [email protected]

Repo: github.com/abraxas/GoFileX

GoFileX TUI

Lo screenshot è una sessione dal vivo. Share id, token API, UUID dell'account e password trovata sono oscurati. La caccia che l'ha prodotta è ancora in corso; vedi le note e la serie di blog qui sotto.

Perché esiste

@YogSoth0 ha pubblicizzato una caccia al tesoro in omaggio a TESO: prima GoFile, poi il binario cifrato. Il livello GoFile è una condivisione pubblica protetta da password. L'API espone quel gate come GET /contents/{id}?password=<sha256-hex>. GoFileX è il client che ho scritto per poter attraversare quel gate senza saturare la quota di listing non pubblicata e beccarmi un ban dell'IP.

Write-up (password della condivisione omessa):

  1. Fase 0 — Introduzione
  2. Fase 1 — La Prima Porta — questo tool
  3. Fase 2 — Il Gate che Non C'era — il binario, un client diverso

Note di accompagnamento in questo repo: docs/this-is-not-your-password.md.

Usalo contro condivisioni che possiedi o per cui hai permesso esplicito di testare. Le regole di caccia al tesoro / CTF contano comunque come permesso. Ciclare in modo serrato GET /contents finché GoFile si dimentica del tuo IP non vale come permesso.

Regole API che il client rispetta

Da gofile.io/api e dal client web ufficiale (wt.obf.js, /myprofile):

RegolaCome si comporta GoFileX
Un account, riusa il tokenPOST /accounts una volta per sessione; memorizzato in ~/.gofilex/sessions/
GET /contents/{id} ha il badge PremiumInvia lo stesso X-Website-Token che usa il client web ufficiale, così un guest può leggere una condivisione pubblica. Un token Premium da /myprofile è il percorso documentato.
Il parametro password è l'esadecimale SHA-256 del plaintextOgni tentativo viene hashato prima di lasciare la macchina
error-rateLimit / HTTP 429 → back offPredefinito 3s tra le chiamate di listing (minimo 1.5s), 1s di intervallo tra qualsiasi chiamata API. Il 429 usa un cooldown esponenziale 15s × 2ⁿ (cap 8 min) e raddoppia la velocità di crociera; pausa dopo 3 429 consecutivi
I limiti esatti non sono pubblicati; 429 ripetuti possono causare IP-banIl minimo dell'intervallo è 1.5s. /rate non scenderà sotto. Il timeout mette in pausa fino a /heartbeat
GET /servers ≤ 1 / 10sNon viene chiamato

La lunghezza della password viene filtrata localmente nell'intervallo documentato di 4–100 caratteri, così le righe troppo corte/lunghe non consumano mai una chiamata di listing.

Ulteriori letture sul protocollo:

  • GoFile REST API
  • GoFile FAQ (rate limit / IP ban)
  • Script website-token di GoFile
  • Textual (il toolkit TUI)
  • httpx (il client HTTP)

Installazione

Python 3.10+ (python.org). Clona da github.com/abraxas/GoFileX:

git clone [email protected]:abraxas/GoFileX.git
cd GoFileX
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt

Esecuzione

.venv/bin/python -m gofilex

Flag opzionali:

.venv/bin/python -m gofilex \
  --session ctf1 \
  --target https://gofile.io/d/YOURSHARE \
  --wordlist ~/lists/high-signal.txt \
  --wordlist ~/lists/nordpass.txt

Un account guest viene creato su /guest se la sessione non ha un token. Conserva quel token — per i guest è l'unico modo per rientrare nell'account. Se hai già un account GoFile (specialmente Premium), incolla il token da gofile.io/myprofile:

/token YOUR_API_TOKEN

Non esiste un target predefinito. Punta il client verso una condivisione con --target o /target prima di /heartbeat o /start.

Comandi (dentro la TUI)

ComandoCosa fa
/helpElenco dei comandi
/heartbeatUn GET /contents (conta sul budget di listing; nessun retry). /probe è un alias
/wl add FILE [FILE…]Accoda wordlist; vengono eseguite in ordine, riprendendo dalla riga salvata
/wl allAccoda ogni lista trovata sotto wordlists/custom/ poi wordlists/public/
/start /pause /resume /stopAvvia la coda
/try passwordTentativo singolo
/rate 5Secondi tra le chiamate di listing (minimo 1.5, predefinito 3)
/statsAggiorna GET /accounts/{id} (utilizzo / tier)
/dl [dir]Scarica i file dopo un hit
/session nameCambia sessione riutilizzabile
/target <url|id>Cambia condivisione GoFile; il progresso è mantenuto per id
/targetsElenca ogni id GoFile memorizzato in questa sessione
/quitSalva ed esci

F1 = help, Ctrl-S = start, Ctrl-P = pause.

Sessioni (ripresa a prova di crash)

Tutto ciò che conta viene scritto in ~/.gofilex/sessions/<name>.json dopo ogni tentativo di password (replace atomico, mode 0600). Una perdita di corrente o /quit lascia lo stesso checkpoint.

Ogni sessione memorizza:

  • token API guest/Premium
  • ogni id GoFile verso cui è stato puntato, indipendentemente
  • path, numero di riga e offset in byte della wordlist per id
  • ultima password tentata, password trovata, snapshot del listing
  • intervallo di listing e stato dell'engine (idle / paused / running / found)

python -m gofilex riapre l'ultima sessione (~/.gofilex/active.json). Usa --session other o /session other per una caccia separata. /target verso un altro id crea un nuovo job e copia i path della wordlist corrente (il progresso parte da 0). Tornando indietro viene ripristinata la riga di quell'id.

Il loop non si avvia automaticamente dopo un crash (così un IP GoFile morto non viene martellato). /start continua dalla riga salvata.

Le installazioni precedenti che scrivevano ~/.onefilex/ vengono migrate a ~/.gofilex/ al primo avvio.

Wordlist

GoFileX non include wordlist. Porta le tue. Vedi wordlists/README.md per fonti pubbliche:

Scarica lo strumento