Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
GitHacker — 🕷️ Uno strumento di sfruttamento della cartella `.git` in grado di ripristinare l'intero repository Git, inclusi stash, rami comuni e tag comuni. | Kitploit
Strumenti/GitHubGitHub/wangyihang/githacker
RicognizioneAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPenetration Testing
GitHubwangyihang/githacker

GitHacker

🕷️ Uno strumento di sfruttamento della cartella `.git` in grado di ripristinare l'intero repository Git, inclusi stash, rami comuni e tag comuni.

Vedi Repository
1.7k2474 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

GitHacker

PyPI version PyPI downloads Site

Uno strumento multi-thread per lo sfruttamento della cartella .git. Ricostruisce completamente il repository di destinazione — codice sorgente, cronologia dei commit, branch, stash, remote, tag — anche quando DirectoryListings è disabilitato, tramite brute-force dei ref noti.

Il sito di ricerca associato, https://githacker.pages.dev, pubblica:

  • Un Benchmark riproducibile che confronta sei altri strumenti (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) su cinque scenari di server web.
  • Una Suite di sicurezza avversaria che esegue ogni strumento contro directory .git/ malevole e tiene traccia della divulgazione coordinata dei risultati.
  • Le pagine Metodologia e Riproduci con tutti i dettagli necessari per eseguire nuovamente l'harness in locale.

Sicurezza

Il .git remoto che stai scaricando potrebbe essere malevolo. La ricerca pubblicata dimostra esecuzione di codice, scrittura arbitraria di file e SSRF contro gli strumenti attraverso .git/config, hook, sottomoduli, oggetti LFS e reindirizzamenti HTTP modificati. Esegui GitHacker in un contenitore usa e getta:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

La pagina Security tiene traccia sia della storia di hardening di GitHacker sia dei risultati pre-divulgazione contro altri strumenti.

Avvio rapido

Docker (consigliato)

root@kitploit:~
# Aiuto
docker run wangyihang/githacker --help

# Singolo target
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Brute-force di nomi di branch e tag (quando il directory listing è disattivato)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Multipli target, un URL per riga
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Requisiti: git >= 2.11.0, Python 3.10+.

Confronto

I risultati affiancati sono disponibili sul dashboard in modo che la tabella non perda sincronia con la realtà: https://githacker.pages.dev/benchmark.

Il benchmark viene rigenerato a ogni esecuzione (settimanalmente tramite GitHub Actions e su richiesta). Al momento della scrittura, GitHacker è l'unico strumento che recupera il 100% degli artefatti in tutti e cinque gli scenari di server web e ottiene il 100% di PASS nel corpus avversario pubblicato.

Sviluppo

Configurazione:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Esegui i test unitari:

root@kitploit:~
uv run pytest

Esegui il benchmark completo / gli harness di sicurezza (richiede Docker):

root@kitploit:~
python -m benchmark run        # 7 strumenti × 5 scenari di server web
python -m benchmark security   # corpus avversario

Entrambi scrivono JSON in docs/public/data/; il sito della documentazione li rileva alla prossima build. Progettazione completa dell'harness: https://githacker.pages.dev/methodology.

Demo

Demo

  • Attacco alla cartella .git/ — confronto degli strumenti di attacco, Parte I
  • Attacco alla cartella .git/ — confronto degli strumenti di attacco, Parte II
  • Registrazione asciinema

Riferimenti

  • Git Repository Layout
  • Git Documentation
  • Justin Steven, Various abuses of core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Avvisi di sicurezza del progetto Git

Ringraziamenti

  • Justin Steven — avvisi originali su core.fsmonitor e downloader ricorsivo (2022).
  • Driver Tom — contromisure generiche contro gli strumenti di saccheggio del codice sorgente (2021).
  • Zac Wang (@7a6163) — path-traversal in add_head_file_tasks / add_hashes_parsed (CVE in attesa; confluito nella correzione del singolo trust gate in 5f2a8ba).
  • lesion1999 — collaboratore.
  • shashade250 — collaboratore.

Licenza

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> ha scritto questo file. Finché
mantieni questo avviso, puoi fare quello che vuoi
con questo materiale. Se un giorno ci incontreremo e pensi
che valga la pena, puoi offrirmi la/le seguente/i
bevanda/e in cambio.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
ecc.

Wang Yihang
Scarica lo strumento