Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/wangyihang/githacker
ReconnaissanceVulnerability AnalysisInformation GatheringWeb SecurityPenetration Testing
GitHubwangyihang/githacker

GitHacker

🕷️ `.git` 폴더를 악용하는 도구로, stash, 일반 브랜치 및 일반 태그를 포함한 전체 Git 저장소를 복원할 수 있습니다.

저장소 보기
1.7k2474일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHacker — 🕷️ `.git` 폴더를 악용하는 도구로, stash, 일반 브랜치 및 일반 태그를 포함한 전체 Git 저장소를 복원할 수 있습니다. | Kitploit
웹사이트

GitHacker

PyPI version PyPI downloads Site

다중 스레드 .git 폴더 공격 도구입니다. DirectoryListings가 비활성화된 경우에도 잘 알려진 ref를 무차별 대입하여 대상 리포지토리(소스 코드, 커밋 기록, 브랜치, 스태시, 리모트, 태그)를 완전히 복구합니다.

함께 제공되는 연구 사이트 https://githacker.pages.dev 에서 다음을 제공합니다:

  • 다섯 가지 웹 서버 시나리오에서 여섯 개의 다른 도구(GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker)에 대한 재현 가능한 벤치마크
  • 악성 .git/ 디렉터리를 대상으로 각 도구를 실행하고 발견 사항에 대한 조정된 공개를 추적하는 적대적 보안 제품군
  • 로컬에서 하네스를 재실행하는 데 필요한 모든 세부 정보가 포함된 방법론 및 재현 페이지

안전

원격 .git은 악성일 수 있습니다. 공개된 연구에 따르면 조작된 .git/config, 훅, 서브모듈, LFS 객체 및 HTTP 리디렉션을 통해 도구에 대한 코드 실행, 임의 파일 쓰기, SSRF가 가능합니다. GitHacker를 격리된 컨테이너에서 실행하세요:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

보안 페이지는 GitHacker 자체의 강화 기록과 다른 도구에 대한 사전 공개된 발견 사항을 추적합니다.

빠른 시작

Docker (권장)

root@kitploit:~
# 도움말
docker run wangyihang/githacker --help

# 단일 대상
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# 브랜치 및 태그 이름 무차별 대입 (디렉터리 목록이 비활성화된 경우 사용)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# 여러 대상, 한 줄에 하나의 URL
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

요구 사항: git >= 2.11.0, Python 3.10+.

비교

대시보드에 나란히 결과가 표시되므로 표가 현실과 어긋나지 않습니다: https://githacker.pages.dev/benchmark.

벤치마크는 실행될 때마다 재생성됩니다 (매주 GitHub Actions를 통해, 필요 시 바로 실행). 작성 시점 기준 GitHacker는 다섯 가지 웹 서버 시나리오 모두에서 100%의 아티팩트를 복구하고 공개된 적대적 코퍼스에서 100% PASS를 달성한 유일한 도구입니다.

개발

설치:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

단위 테스트 실행:

root@kitploit:~
uv run pytest

전체 벤치마크/보안 하네스 실행 (Docker 필요):

root@kitploit:~
python -m benchmark run        # 7개 도구 × 5개 웹 서버 시나리오
python -m benchmark security   # 적대적 코퍼스

두 명령 모두 docs/public/data/에 JSON 파일을 작성합니다. 문서 사이트는 다음 빌드 시 이를 가져옵니다. 전체 하네스 설계: https://githacker.pages.dev/methodology.

데모

데모

  • .git/ 폴더 공격 — 공격 도구 비교, 1부
  • .git/ 폴더 공격 — 공격 도구 비교, 2부
  • asciinema 캐스트

참고 자료

  • Git 리포지토리 레이아웃
  • Git 문서
  • Justin Steven, 디렉터리의 .git/config에서 core.fsmonitor의 다양한 남용, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 別想偷我源码:通用的針對源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Git 프로젝트 보안 권고

감사의 말

  • Justin Steven — 최초의 core.fsmonitor / 재귀 다운로더 권고 (2022).
  • Driver Tom — 소스 코드 약탈자에 대한 일반적인 대응 공격 (2021).
  • Zac Wang (@7a6163) — add_head_file_tasks / add_hashes_parsed의 경로 순회 (CVE 대기 중; 단일 신뢰 게이트 수정 5f2a8ba에 통합됨).
  • lesion1999 — 기여자.
  • shashade250 — 기여자.

라이선스

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
도구 다운로드