Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
GitHacker — 🕷️ `.git`フォルダを悪用するツールで、スタッシュ、一般的なブランチ、一般的なタグを含むGitリポジトリ全体を復元できます。 | Kitploit
ツール/GitHubGitHub/wangyihang/githacker
偵察脆弱性分析情報収集ウェブセキュリティペネトレーションテスト
GitHubwangyihang/githacker

GitHacker

🕷️ `.git`フォルダを悪用するツールで、スタッシュ、一般的なブランチ、一般的なタグを含むGitリポジトリ全体を復元できます。

リポジトリを見る
1.7k2474日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

GitHacker

PyPI version PyPI downloads Site

マルチスレッドの .git フォルダ悪用ツール。ターゲットリポジトリ全体(ソースコード、コミット履歴、ブランチ、スタッシュ、リモート、タグ)をフルで復元します。DirectoryListings が無効の場合でも、既知の refs をブルートフォースすることで復元可能です。

付属の研究サイト https://githacker.pages.dev では以下を公開しています:

  • 7つのツール(GitTools、dvcs-ripper、GitHack、git-dumper、dumpall、rbozburun/git-hacker)を5種類のWebサーバシナリオで比較した再現可能な ベンチマーク
  • 悪意のある .git/ ディレクトリに対して全ツールを実行し、発見結果の調整開示を追跡する敵対的な セキュリティスイート
  • ハーネスをローカルで再実行するために必要な詳細が全て記載された 方法論 と 再現手順 のページ

安全性

ダウンロードするリモートの .git は 悪意がある可能性があります。公開された研究では、細工された .git/config、フック、サブモジュール、LFSオブジェクト、HTTPリダイレクトを介した、ピルエイジャー(pillagers)に対するコード実行、任意ファイル書き込み、SSRFが実証されています。GitHacker は 使い捨てのコンテナ内 で実行してください:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

セキュリティページ では、GitHacker自身の強化履歴と、他ツールに対する事前開示の発見結果の両方を追跡しています。

クイックスタート

Docker(推奨)

root@kitploit:~
# Help
docker run wangyihang/githacker --help

# Single target
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Brute-force branch and tag names (use when directory listing is off)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Multiple targets, one URL per line
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

必要条件:git >= 2.11.0、Python 3.10以上。

比較

比較結果はダッシュボードにリアルタイムで表示されるため、表が現実とずれることはありません: https://githacker.pages.dev/benchmark。

ベンチマークは実行のたびに再生成されます(GitHub Actionsで週次、および手動実行)。現時点では、GitHacker だけが5種類すべてのWebサーバシナリオで100%のアーティファクトを復元し、公開されている敵対的コーパスで100% PASSしています。

開発

セットアップ:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

単体テストの実行:

root@kitploit:~
uv run pytest

フルベンチマーク/セキュリティハーネスの実行(Dockerが必要):

root@kitploit:~
python -m benchmark run        # 7 tools × 5 web-server scenarios
python -m benchmark security   # adversarial corpus

どちらもJSONを docs/public/data/ に書き込みます。ドキュメントサイトは次のビルド時にそれを取り込みます。ハーネス設計の詳細: https://githacker.pages.dev/methodology。

デモ

デモ

  • .git/ folder attack — comparison of attack tools, Part I
  • .git/ folder attack — comparison of attack tools, Part II
  • asciinema cast

参考文献

  • Git Repository Layout
  • Git Documentation
  • Justin Steven, Various abuses of core.fsmonitor in a directory's .git/config, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 別想偷我源码:通用的針對源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git project security advisories

謝辞

  • Justin Steven — オリジナルの core.fsmonitor / 再帰的ダウンローダに関するアドバイザリ(2022年)
  • Driver Tom — ソースコード収奪者に対する一般的な対抗策(2021年)
  • Zac Wang (@7a6163) — add_head_file_tasks / add_hashes_parsed におけるパストラバーサル(CVE審査中、シングルトラストゲート修正 5f2a8ba に統合)
  • lesion1999 — コントリビューター
  • shashade250 — コントリビューター

ライセンス

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
ツールをダウンロード