Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
GoFileX — GoFile(gofile.io) 다운로드 비밀번호용 워드리스트 무차별 대입 도구 | Kitploit
도구/GitHubGitHub/abraxas/gofilex
Password CrackingPassword AttacksScripting & AutomationInformation GatheringWeb SecurityCTFPenetration TestingUtilities & Frameworks
GitHubabraxas/gofilex

GoFileX

GoFile(gofile.io) 다운로드 비밀번호용 워드리스트 무차별 대입 도구

저장소 보기
61개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

GoFileX

비밀번호로 보호된 GoFile 공유를 대상으로 워드리스트를 순회하기 위한 90년대 후반풍 IRC 클라이언트 TUI.

문서화된 REST API하고만 통신하며, 속도 제한을 엄격한 규칙으로 취급한다: 순차 요청, 보수적인 기본 간격, 429 / error-rateLimit 발생 시 지수적 쿨다운, 그리고 반복적인 429 이후 자동 일시정지로 클라이언트가 IP 차단에 빠지지 않도록 한다.

작성자: @abraxas_null · github.com/abraxas · abraxaslabs.tech · [email protected]

저장소: github.com/abraxas/GoFileX

GoFileX TUI

스크린샷은 실제 세션이다. 공유 id, API 토큰, 계정 UUID, 발견된 비밀번호는 가려져 있다. 이를 만들어낸 추적은 아직 진행 중이다; 노트와 아래 블로그 시리즈를 참고하라.

왜 만들었는가

@YogSoth0가 TESO 오마주 보물찾기를 광고했다: 첫 번째는 GoFile, 두 번째는 암호화된 바이너리. GoFile 계층은 비밀번호로 잠긴 공개 공유다. API는 그 잠금을 GET /contents/{id}?password=<sha256-hex>로 노출한다. GoFileX는 내가 그 잠금을, 공개되지 않은 목록 조회 할당량을 초과하거나 IP 차단을 당하지 않고 통과하기 위해 작성한 클라이언트다.

글 정리 (공유 비밀번호는 비공개):

  1. Phase 0 — Introduction
  2. Phase 1 — The First Door — 이 도구
  3. Phase 2 — The Gate that Wasn't — 바이너리, 다른 클라이언트

이 저장소의 동반 노트: docs/this-is-not-your-password.md.

이 도구는 본인이 소유했거나 테스트에 대한 명시적 허가를 받은 공유에만 사용하라. 보물찾기 / CTF 규칙도 허가로 간주된다. GoFile이 당신의 IP를 잊어버릴 때까지 GET /contents를 빡빡하게 반복 호출하는 것은 허가가 아니다.

클라이언트가 따르는 API 규칙

gofile.io/api와 공식 웹 클라이언트 (wt.obf.js, /myprofile) 기준:

규칙GoFileX의 동작
하나의 계정, 토큰 재사용세션당 한 번 POST /accounts; ~/.gofilex/sessions/에 저장
GET /contents/{id}는 Premium 배지가 붙음게스트가 공개 공유를 읽을 수 있도록 공식 웹 클라이언트가 사용하는 것과 동일한 X-Website-Token을 전송한다. /myprofile에서 받은 Premium 토큰이 문서화된 경로다.
비밀번호 파라미터는 평문의 SHA-256 hex모든 추측은 기기를 떠나기 전에 해시된다
error-rateLimit / HTTP 429 → 백오프목록 조회 호출 간 기본 3초 (하한 1.5초), 모든 API 호출 간 1초 간격. 429는 지수적 쿨다운 15초 × 2ⁿ (최대 8분)을 사용하고 순항 속도를 두 배로 늘린다; 연속 3회 429 이후 일시정지
정확한 한도는 비공개; 반복적인 429는 IP 차단으로 이어질 수 있음간격 하한은 1.5초. /rate는 이 아래로 내려가지 않는다. 타임아웃 시 /heartbeat까지 일시정지
GET /servers ≤ 1 / 10초호출하지 않음

비밀번호 길이는 문서화된 4–100자 범위로 로컬에서 필터링되므로, 너무 짧거나 긴 줄은 목록 조회 호출을 낭비하지 않는다.

프로토콜에 대한 추가 자료:

  • GoFile REST API
  • GoFile FAQ (속도 제한 / IP 차단)
  • GoFile website-token script
  • Textual (TUI 툴킷)
  • httpx (HTTP 클라이언트)

설치

Python 3.10+ (python.org). github.com/abraxas/GoFileX에서 클론:

git clone [email protected]:abraxas/GoFileX.git
cd GoFileX
python3 -m venv .venv
.venv/bin/pip install -r requirements.txt

실행

.venv/bin/python -m gofilex

선택적 플래그:

.venv/bin/python -m gofilex \
  --session ctf1 \
  --target https://gofile.io/d/YOURSHARE \
  --wordlist ~/lists/high-signal.txt \
  --wordlist ~/lists/nordpass.txt

세션에 토큰이 없으면 /guest에서 게스트 계정이 발급된다. 그 토큰을 보관하라 — 게스트의 경우 계정으로 돌아갈 수 있는 유일한 방법이다. 이미 GoFile 계정(특히 Premium)이 있다면 gofile.io/myprofile에서 토큰을 복사해 붙여넣어라:

/token YOUR_API_TOKEN

기본 대상은 없다. /heartbeat나 /start 전에 --target 또는 /target으로 클라이언트를 공유로 향하게 하라.

명령어 (TUI 내부)

명령어하는 일
/help명령어 목록
/heartbeatGET /contents 한 번 (목록 조회 예산에 포함됨; 재시도 없음). /probe는 별칭
/wl add FILE [FILE…]워드리스트를 큐에 추가; 순서대로 실행되며 저장된 줄에서 재개
/wl allwordlists/custom/ 아래의 모든 목록을 큐에 넣은 뒤 wordlists/public/
/start /pause /resume /stop큐 순회
/try password단일 시도
/rate 5목록 조회 호출 간 초 (최소 1.5, 기본 3)
/statsGET /accounts/{id} 새로고침 (사용량 / 등급)
/dl [dir]적중 후 파일 다운로드
/session name재사용 가능한 세션 전환
/target <url|id>GoFile 공유 전환; 진행 상황은 id별로 유지됨
/targets이 세션에 저장된 모든 GoFile id 나열
/quit저장하고 종료

F1 = 도움말, Ctrl-S = 시작, Ctrl-P = 일시정지.

세션 (충돌 안전 재개)

중요한 모든 것은 매 비밀번호 시도 후 ~/.gofilex/sessions/<name>.json에 기록된다 (원자적 교체, 모드 0600). 정전이나 /quit은 동일한 체크포인트를 남긴다.

각 세션은 다음을 저장한다:

  • 게스트/Premium API 토큰
  • 당신이 가리킨 모든 GoFile id, 각각 독립적으로
  • id별 워드리스트 경로, 줄 번호, 바이트 오프셋
  • 마지막으로 시도한 비밀번호, 발견된 비밀번호, 목록 스냅샷
  • 목록 조회 간격 및 엔진 상태 (idle / paused / running / found)

python -m gofilex는 마지막 세션(~/.gofilex/active.json)을 다시 연다. 별도의 추적에는 --session other 또는 /session other를 사용하라. 다른 id로 /target하면 새 작업이 생성되고 현재 워드리스트 경로가 복사된다 (진행은 0에서 시작). 다시 전환하면 해당 id의 줄이 복원된다.

루프는 충돌 후 자동으로 시작되지 않는다 (죽은 GoFile IP가 두들겨 맞지 않도록). /start는 저장된 줄에서 계속한다.

~/.onefilex/에 기록하던 이전 설치본은 첫 실행 시 ~/.gofilex/로 마이그레이션된다.

워드리스트

GoFileX는 워드리스트를 제공하지 않는다. 직접 가져와라. 공개 소스는 wordlists/README.md를 참고:

  • NordPass most common passwords
  • SecLists Passwords
  • Probable-Wordlists
  • NCSC password guidance

고신호 / OSINT 목록을 먼저 넣어라. /wl all은 wordlists/custom/을 wordlists/public/보다 앞에 큐에 넣는다. 전체 rockyou.txt를 추측당 3초로 돌리면 수년의 API 시간이다; 하지 마라.

내가 대신 만들어줄 수 없는 것

Premium 토큰. GET /contents는 Premium 전용으로 문서화되어 있다. 게스트 토큰은 클라이언트가 하나의 계정을 재사용할 수 있도록 발급되었다; 게스트로 외부 공유를 목록 조회하는 것은 GoFile이 공식 웹 앱이 보내는 website-token 헤더를 받아들이는지에 달려 있다. /heartbeat가 error-notPremium을 반환하면 gofile.io/myprofile에서 Premium 토큰을 /token으로 붙여넣어라.

나는 또한 그 추적 자체인 워드리스트를 만들어줄 수도 없다. 그것이 추적의 핵심이다. 글을 읽고, 주변 글을 읽고, 목록을 만들고, GoFileX를 그것에 겨눠라.

테스트

오프라인 전용. api.gofile.io로의 호출 없음.

.venv/bin/pip install pytest
.venv/bin/pytest -q

링크

이 저장소github.com/abraxas/GoFileX
작성자@abraxas_null
GitHubgithub.com/abraxas
블로그abraxaslabs.tech
이메일[email protected]
GoFilegofile.io · API · FAQ · profile / token
추적 글YogSoth0
힌트 저장소Yog-Sotho/Fortinet-Hunter-2026
TESOteso.scene.at (archive) · 7350wurm
시리즈Phase 0 · Phase 1 · Phase 2
도구 다운로드