Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gitGraber — gitGraber: monitora o GitHub para pesquisar e encontrar dados sensíveis em tempo real para diferentes serviços online como: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... | Kitploit
Ferramentas/GitHubGitHub/hisxo/gitgraber
OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesColeta de InformaçõesDetecção de Segredos
GitHubhisxo/gitgraber

gitGraber

gitGraber: monitora o GitHub para pesquisar e encontrar dados sensíveis em tempo real para diferentes serviços online como: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe...

Ver Repositório
2.3k35666há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

gitgraberlogo

made with python 3.x

Sobre o gitGraber

gitGraber é uma ferramenta desenvolvida em Python3 para monitorar o GitHub, pesquisar e encontrar dados sensíveis em tempo real para diferentes serviços online, como: Google, Amazon (AWS), Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe, Twilio...

demo

Como funciona?

É importante entender que o gitGraber não foi projetado para verificar o histórico de repositórios, muitas ferramentas já fazem isso muito bem. O gitGraber foi originalmente desenvolvido para monitorar e analisar os últimos arquivos indexados no GitHub. Se o gitGraber encontrar algo interessante, você receberá uma notificação no seu canal do Slack. Você também pode usá-lo para obter resultados diretamente na linha de comando.

Em nossa experiência, estamos convencidos de que os vazamentos não vêm apenas das próprias organizações, mas também de provedores de serviços e funcionários, que não necessariamente têm um 'perfil' indicando que trabalham para uma determinada organização.

As regex devem ser o mais precisas possível. Às vezes, você pode ter falsos positivos, fique à vontade para contribuir para melhorar o reconhecimento e adicionar novas regex para detecção de padrões.

Preferimos reduzir falsos positivos em vez de enviar notificações para cada chave de API 'padrão' que o gitGraber possa encontrar, mas que seja irrelevante para o seu monitoramento.

F.A.Q

Por que vejo apenas 'Github query' e 'Status code : 200' na saída?

gitGraber exibe algumas coisas diretamente no CLI: solicitação do GitHub, detecção de abuso de código de status (200 ou 403)... e se você não vir algo como [+] POSSIBLE FOO TOKEN FOUND é simplesmente porque o gitGraber não encontrou tokens secretos para a sua palavra-chave definida.

Sobre a mensagem de erro 'Abuse detection reached for token'

Esta mensagem aparece quando o GitHub detecta um grande número de requisições do seu próprio token do GitHub. Não se preocupe, o gitGraber pode lidar com isso e tentará usar outro token definido no arquivo config.py. Nota: Este é um limite temporário e você não precisa criar outro token.

Receberei os mesmos tokens para o mesmo repositório toda vez que executar o gitGraber?

Não, para evitar isso, o gitGraber armazena todas as URLs de repositórios em um arquivo chamado rawGitUrls.txt. Se um repositório já foi escaneado pelo gitGraber e uma chave de API foi encontrada, você não receberá uma notificação.

Como defino um padrão de lista negra para um token específico?

Você precisa editar o arquivo tokens.py e adicionar o padrão como um argumento de lista ao inicializar o token. Por exemplo, para adicionar o padrão XXXX ao token MAILCHIMP, a linha tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) se torna tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])).

Uso

usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]

optional arguments:
  -h, --help                              Show this help message and exit
  -k KEYWORDSFILE, --keyword KEYWORDSFILE Specify a keywords file (-k keywordsfile.txt)
  -q QUERY, --query QUERY                 Specify your github query (-q "apikey")
  -m, --monitor                           Enable monitoring of your search query by creating cron job [Every 30 mins]
  -d, --discord                           Enable discord notifications
  -s, --slack                             Enable slack notifications
  -tg, --telegram                         Enable telegram notifications
  -w WORDLIST, --wordlist WORDLIST        Create a wordlist that fills dynamically with discovered filenames on GitHub
  -l LIMIT_DAYS, --limit LIMIT_DAYS       Limit the results to commits less than N days old

Por exemplo, para pesquisar uma palavra específica no github em combinação com cada palavra do arquivo keywordsfile.txt e enviar a saída para o Slack:

python3 gitGraber.py -k keywordsfile.txt -q YOURWORD -s

É possível pesquisar um nome de domínio específico, por exemplo, mas isso deve estar entre aspas duplas:

python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s

Se você deseja construir uma wordlist personalizada com base nos arquivos encontrados no Github para usar com sua ferramenta de fuzzing favorita, adicione o argumento -w:

python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt

Se você deseja monitorar sua consulta de pesquisa a cada 30 minutos, pode usar a flag -m que informa ao gitGraber para criar um cron job baseado na sua consulta:

python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m

O comando acima irá procurar por segredos a cada 30 minutos na sua consulta de pesquisa e enviar uma notificação do Slack sempre que houver resultados.

Dependências

O gitGraber precisa de algumas dependências. Para instalá-las no seu ambiente:

pip3 install -r requirements.txt

Configuração

Antes de iniciar o gitGraber, você precisa modificar o arquivo de configuração config.py:

  • Adicione seus próprios tokens do Github (Personal access tokens): GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']
  • Adicione seu próprio Webhook do Discord: DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'
  • Adicione seu próprio Webhook do Slack: SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'
  • Adicione sua própria Configuração do Telegram: TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }
ServiçoLink
GitHubComo criar token de API do GitHub
DiscordComo criar URL de Webhook do Discord
SlackComo criar URL de Webhook do Slack
TelegramComo criar bot do Telegram

Para iniciar o gitGraber: python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s

Quais chaves de API e serviços são suportados? (Última atualização: 12 de setembro de 2019)

Atualmente, o gitGraber suporta 31 tokens diferentes. Todos esses modelos de detecção (regex) estão armazenados no arquivo tokens.py:

  • AWS
  • FACEBOOK
  • GITHUB_CLIENT_SECRET
  • GOOGLE_SECRET
  • GOOGLE_URL
  • GOOGLE_FIREBASE_OR_MAPS
  • GOOGLE_OAUTH_ACCESS_TOKEN
  • HEROKU
  • JSON_WEB_TOKEN
  • MAILCHIMP
  • MAILGUN
  • PAYPAL
  • PRIVATE_SSH_KEY
  • PRIVATE_RSA_KEY
  • PRIVATE_DSA_KEY
  • PRIVATE_EC_KEY
  • PRIVATE_PGP_KEY
  • PRIVATE_OPENSSH_KEY
  • SENDGRID_API_KEY
  • SENSITIVE_URL
  • SLACK_V2
  • SLACK_V1
  • SLACK_WEBHOOK_URL
  • SQUARE_APP_SECRET
  • SQUARE_PERSONAL_ACCESS_TOKEN
  • STRIPE_LIVE_SECRET_KEY
  • STRIPE_LIVE_RESTRICTED_KEY
  • TWITTER
  • TWILIO_AUTH
  • TWILIO_SID
  • TWILIO_API_KEY

Wordlists e Recursos

Algumas wordlists e regex foram criadas por nós e outras são inspiradas em outros repositórios/pesquisadores:

Baixar ferramenta