Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gitGraber — gitGraber: monitora GitHub per cercare e trovare dati sensibili in tempo reale per diversi servizi online come: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... | Kitploit
Strumenti/GitHubGitHub/hisxo/gitgraber
OSINT (Open Source Intelligence)Analisi delle VulnerabilitàRaccolta InformazioniRilevamento Segreti
GitHubhisxo/gitgraber

gitGraber

gitGraber: monitora GitHub per cercare e trovare dati sensibili in tempo reale per diversi servizi online come: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe...

Vedi Repository
2.3k3564 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

gitgraberlogo

made with python 3.x

Informazioni su gitGraber

gitGraber è uno strumento sviluppato in Python3 per monitorare GitHub, cercare e trovare dati sensibili in tempo reale per diversi servizi online come: Google, Amazon (AWS), Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe, Twilio...

demo

Come funziona?

È importante capire che gitGraber non è progettato per controllare la cronologia dei repository, molti strumenti lo fanno già bene. gitGraber è stato sviluppato originariamente per monitorare e analizzare gli ultimi file indicizzati su GitHub. Se gitGraber trova qualcosa di interessante, riceverai una notifica sul tuo canale Slack. Puoi anche usarlo per avere risultati direttamente sulla riga di comando.

Nella nostra esperienza, siamo convinti che le fughe di dati non provengano solo dalle organizzazioni stesse, ma anche da fornitori di servizi e dipendenti, che non hanno necessariamente un "profilo" che indichi che lavorano per una particolare organizzazione.

Le regex dovrebbero essere il più precise possibile. A volte, potresti avere falsi positivi, sentiti libero di contribuire per migliorare il riconoscimento e aggiungere nuove regex per il rilevamento dei pattern.

Preferiamo ridurre i falsi positivi invece di inviare notifiche per ogni chiave API "standard" che gitGraber potrebbe trovare ma che non è rilevante per il tuo monitoraggio.

F.A.Q.

Perché vedo solo "Github query" e "Status code : 200" nell'output?

gitGraber mostra alcune cose direttamente nella CLI: richiesta GitHub, rilevamento abuso del codice di stato (200 o 403)... e se non vedi qualcosa come [+] POSSIBLE FOO TOKEN FOUND è semplicemente perché gitGraber non ha trovato token segreti per la tua parola chiave definita.

Sul messaggio di errore "Abuse detection reached for token"

Questo messaggio appare quando GitHub rileva un grande numero di richieste dal tuo token GitHub personale. Non preoccuparti, gitGraber può gestirlo e proverà a usare un altro token definito nel file config.py. Nota: Questo è un limite temporaneo e non hai bisogno di creare un altro token.

Riceverò gli stessi token per lo stesso repository ogni volta che eseguo gitGraber?

No, per evitarlo, gitGraber memorizza tutti gli URL dei repository in un file chiamato rawGitUrls.txt. Se un repository è già stato scansionato da gitGraber e ha trovato una chiave API, non riceverai una notifica.

Come imposto un pattern nella blacklist per un token specifico?

Devi modificare il file tokens.py e aggiungere il pattern come argomento lista durante l'inizializzazione del token. Ad esempio, per aggiungere il pattern XXXX al token MAILCHIMP, la riga tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) diventa tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])).

Utilizzo

root@kitploit:~
usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]

optional arguments:
  -h, --help                              Mostra questo messaggio di aiuto ed esci
  -k KEYWORDSFILE, --keyword KEYWORDSFILE Specifica un file di parole chiave (-k keywordsfile.txt)
  -q QUERY, --query QUERY                 Specifica la tua query GitHub (-q "apikey")
  -m, --monitor                           Abilita il monitoraggio della tua query di ricerca creando un cron job (ogni 30 minuti)
  -d, --discord                           Abilita le notifiche Discord
  -s, --slack                             Abilita le notifiche Slack
  -tg, --telegram                         Abilita le notifiche Telegram
  -w WORDLIST, --wordlist WORDLIST        Crea una wordlist che si popola dinamicamente con i nomi dei file scoperti su GitHub
  -l LIMIT_DAYS, --limit LIMIT_DAYS       Limita i risultati ai commit più recenti di N giorni

Ad esempio, per cercare una parola specifica su GitHub in combinazione con ogni parola del file keywordsfile.txt e inviare l'output a Slack:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q YOURWORD -s

È possibile cercare un nome di dominio specifico, ad esempio, ma questo deve essere racchiuso tra doppi apici:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s

Se desideri creare una wordlist personalizzata basata sui file trovati su GitHub per usarla poi con il tuo strumento di fuzzing preferito, aggiungi l'argomento -w:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt

Se vuoi monitorare la tua query di ricerca ogni 30 minuti, puoi usare il flag -m che dice a gitGraber di creare un cron job basato sulla tua query:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m

L'esempio sopra cercherà segreti ogni 30 minuti sulla tua query di ricerca e ti invierà una notifica Slack ogni volta che ci sono corrispondenze.

Dipendenze

gitGraber necessita di alcune dipendenze, per installarle nel tuo ambiente:

pip3 install -r requirements.txt

Configurazione

Prima di avviare gitGraber devi modificare il file di configurazione config.py:

  • Aggiungi i tuoi token GitHub personali (Personal access tokens) : GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']
  • Aggiungi il tuo Webhook Discord : DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'
  • Aggiungi il tuo Webhook Slack : SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'
  • Aggiungi la tua configurazione Telegram : TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }

Per avviare gitGraber: python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s

Quali chiavi API e servizi sono supportati? (Ultimo aggiornamento: 12 settembre 2019)

Attualmente, gitGraber supporta 31 token diversi. Tutti questi modelli di rilevamento (regex) sono memorizzati nel file tokens.py:

  • AWS
  • FACEBOOK
  • GITHUB_CLIENT_SECRET
  • GOOGLE_SECRET
  • GOOGLE_URL
  • GOOGLE_FIREBASE_OR_MAPS
  • GOOGLE_OAUTH_ACCESS_TOKEN
  • HEROKU
  • JSON_WEB_TOKEN
  • MAILCHIMP
  • MAILGUN
  • PAYPAL
  • PRIVATE_SSH_KEY
  • PRIVATE_RSA_KEY
  • PRIVATE_DSA_KEY
  • PRIVATE_EC_KEY
  • PRIVATE_PGP_KEY
  • PRIVATE_OPENSSH_KEY
  • SENDGRID_API_KEY
  • SENSITIVE_URL
  • SLACK_V2
  • SLACK_V1
  • SLACK_WEBHOOK_URL
  • SQUARE_APP_SECRET
  • SQUARE_PERSONAL_ACCESS_TOKEN
  • STRIPE_LIVE_SECRET_KEY
  • STRIPE_LIVE_RESTRICTED_KEY
  • TWITTER
  • TWILIO_AUTH
  • TWILIO_SID
  • TWILIO_API_KEY

Wordlist e Risorse

Alcune wordlist e regex sono state create da noi e altre sono ispirate da altri repository/ricercatori:

  • Link: https://gist.github.com/nullenc0de/fa23444ed574e7e978507178b50e1057
  • Link: https://github.com/streaak/keyhacks
  • Link: https://mathiasbynens.be/demo/url-regex

TODO

  • Aggiungere rilevamento falsi positivi
  • Aggiungere argomenti per mostrare solo i risultati (per nascondere codice di stato e altro)
  • Inviare una sola notifica per token doppi (per servizi come Twilio)
  • Filtrare per inviare notifica solo se la data del commit è successiva alla data definita negli argomenti
  • Migliorare la notifica "data del commit" per visualizzare qualcosa come "[+] Data del commit (5 giorni fa)"
  • Aggiungere argomenti per esportare i risultati in un file
  • Aggiungere multi-thread
  • Migliorare la pulizia dell'output dei token
  • Aggiungere un modulo di "controllo combo" (per servizi come Twilio che richiedono due token)
  • Aggiungere visualizzazione dei nomi utente e organizzazione nelle notifiche
  • Aggiungere data del commit
  • Gestire il limite di velocità

Autori

  • Reptou - Twitter: @R_Marot
  • Hisxo - Twitter: @adrien_jeanneau

Contributori

Grazie per il tuo contributo e per il tuo aiuto nel migliorare gitGraber:

  • @Darkpills
  • @gwendallecoguic
  • @overjt
  • @Abss0x7tbh
  • @PatrikHudak

Disclaimer

Questo progetto è realizzato solo per scopi educativi e di test etici. L'utilizzo di questo strumento per attaccare obiettivi senza previo consenso reciproco è illegale. Gli sviluppatori declinano ogni responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.

Scarica lo strumento
ServizioLink
GitHubCome creare un token API GitHub
DiscordCome creare un URL Webhook Discord
SlackCome creare un URL Webhook Slack
TelegramCome creare un bot Telegram