Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/hisxo/gitgraber
OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesColeta de InformaçõesDetecção de Segredos
GitHubhisxo/gitgraber

gitGraber

gitGraber: monitora o GitHub para pesquisar e encontrar dados sensíveis em tempo real para diferentes serviços online como: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe...

Ver Repositório
2.3k35615há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

gitgraberlogo

made with python 3.x

Sobre o gitGraber

gitGraber é uma ferramenta desenvolvida em Python3 para monitorar o GitHub, pesquisar e encontrar dados sensíveis em tempo real para diferentes serviços online, como: Google, Amazon (AWS), Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe, Twilio...

demo

Como funciona?

É importante entender que o gitGraber não foi projetado para verificar o histórico de repositórios, muitas ferramentas já fazem isso muito bem. O gitGraber foi originalmente desenvolvido para monitorar e analisar os últimos arquivos indexados no GitHub. Se o gitGraber encontrar algo interessante, você receberá uma notificação no seu canal do Slack. Você também pode usá-lo para obter resultados diretamente na linha de comando.

Em nossa experiência, estamos convencidos de que os vazamentos não vêm apenas das próprias organizações, mas também de provedores de serviços e funcionários, que não necessariamente têm um 'perfil' indicando que trabalham para uma determinada organização.

As regex devem ser o mais precisas possível. Às vezes, você pode ter falsos positivos, fique à vontade para contribuir para melhorar o reconhecimento e adicionar novas regex para detecção de padrões.

Preferimos reduzir falsos positivos em vez de enviar notificações para cada chave de API 'padrão' que o gitGraber possa encontrar, mas que seja irrelevante para o seu monitoramento.

F.A.Q

Por que vejo apenas 'Github query' e 'Status code : 200' na saída?

gitGraber exibe algumas coisas diretamente no CLI: solicitação do GitHub, detecção de abuso de código de status (200 ou 403)... e se você não vir algo como [+] POSSIBLE FOO TOKEN FOUND é simplesmente porque o gitGraber não encontrou tokens secretos para a sua palavra-chave definida.

Sobre a mensagem de erro 'Abuse detection reached for token'

Esta mensagem aparece quando o GitHub detecta um grande número de requisições do seu próprio token do GitHub. Não se preocupe, o gitGraber pode lidar com isso e tentará usar outro token definido no arquivo config.py. Nota: Este é um limite temporário e você não precisa criar outro token.

Receberei os mesmos tokens para o mesmo repositório toda vez que executar o gitGraber?

Não, para evitar isso, o gitGraber armazena todas as URLs de repositórios em um arquivo chamado rawGitUrls.txt. Se um repositório já foi escaneado pelo gitGraber e uma chave de API foi encontrada, você não receberá uma notificação.

Como defino um padrão de lista negra para um token específico?

Você precisa editar o arquivo tokens.py e adicionar o padrão como um argumento de lista ao inicializar o token. Por exemplo, para adicionar o padrão XXXX ao token MAILCHIMP, a linha tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) se torna tokensList.append(Token('MAILCHIMP', '\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])).

Uso

root@kitploit:~
usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]

optional arguments:
  -h, --help                              Show this help message and exit
  -k KEYWORDSFILE, --keyword KEYWORDSFILE Specify a keywords file (-k keywordsfile.txt)
  -q QUERY, --query QUERY                 Specify your github query (-q "apikey")
  -m, --monitor                           Enable monitoring of your search query by creating cron job [Every 30 mins]
  -d, --discord                           Enable discord notifications
  -s, --slack                             Enable slack notifications
  -tg, --telegram                         Enable telegram notifications
  -w WORDLIST, --wordlist WORDLIST        Create a wordlist that fills dynamically with discovered filenames on GitHub
  -l LIMIT_DAYS, --limit LIMIT_DAYS       Limit the results to commits less than N days old

Por exemplo, para pesquisar uma palavra específica no github em combinação com cada palavra do arquivo keywordsfile.txt e enviar a saída para o Slack:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q YOURWORD -s

É possível pesquisar um nome de domínio específico, por exemplo, mas isso deve estar entre aspas duplas:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s

Se você deseja construir uma wordlist personalizada com base nos arquivos encontrados no Github para usar com sua ferramenta de fuzzing favorita, adicione o argumento -w:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt

Se você deseja monitorar sua consulta de pesquisa a cada 30 minutos, pode usar a flag -m que informa ao gitGraber para criar um cron job baseado na sua consulta:

root@kitploit:~
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m

O comando acima irá procurar por segredos a cada 30 minutos na sua consulta de pesquisa e enviar uma notificação do Slack sempre que houver resultados.

Dependências

O gitGraber precisa de algumas dependências. Para instalá-las no seu ambiente:

pip3 install -r requirements.txt

Configuração

Antes de iniciar o gitGraber, você precisa modificar o arquivo de configuração config.py:

  • Adicione seus próprios tokens do Github (Personal access tokens): GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']
  • Adicione seu próprio Webhook do Discord: DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'
  • Adicione seu próprio Webhook do Slack: SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'
  • Adicione sua própria Configuração do Telegram: TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }

Para iniciar o gitGraber: python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s

Quais chaves de API e serviços são suportados? (Última atualização: 12 de setembro de 2019)

Atualmente, o gitGraber suporta 31 tokens diferentes. Todos esses modelos de detecção (regex) estão armazenados no arquivo tokens.py:

  • AWS
  • FACEBOOK
  • GITHUB_CLIENT_SECRET
  • GOOGLE_SECRET
  • GOOGLE_URL
  • GOOGLE_FIREBASE_OR_MAPS
  • GOOGLE_OAUTH_ACCESS_TOKEN
  • HEROKU
  • JSON_WEB_TOKEN
  • MAILCHIMP
  • MAILGUN
  • PAYPAL
  • PRIVATE_SSH_KEY
  • PRIVATE_RSA_KEY
  • PRIVATE_DSA_KEY
  • PRIVATE_EC_KEY
  • PRIVATE_PGP_KEY
  • PRIVATE_OPENSSH_KEY
  • SENDGRID_API_KEY
  • SENSITIVE_URL
  • SLACK_V2
  • SLACK_V1
  • SLACK_WEBHOOK_URL
  • SQUARE_APP_SECRET
  • SQUARE_PERSONAL_ACCESS_TOKEN
  • STRIPE_LIVE_SECRET_KEY
  • STRIPE_LIVE_RESTRICTED_KEY
  • TWITTER
  • TWILIO_AUTH
  • TWILIO_SID
  • TWILIO_API_KEY

Wordlists e Recursos

Algumas wordlists e regex foram criadas por nós e outras são inspiradas em outros repositórios/pesquisadores:

  • Link : https://gist.github.com/nullenc0de/fa23444ed574e7e978507178b50e1057
  • Link : https://github.com/streaak/keyhacks
  • Link : https://mathiasbynens.be/demo/url-regex

TODO

  • Adicionar detecção de falsos positivos
  • Adicionar argumentos para exibir apenas resultados (para ocultar código de status e outras coisas)
  • Enviar apenas uma notificação para tokens duplos (para serviços como Twilio)
  • Filtrar para enviar notificação apenas se a data do commit for maior que a data definida nos argumentos
  • Melhorar a notificação 'data do commit' para exibir algo como "[+] Commit date (5 days ago)"
  • Adicionar argumentos para salvar resultados em arquivo
  • Adicionar multi-threads
  • Melhorar a limpeza da saída do token
  • Adicionar um módulo de 'verificação de combinação' (para serviços como Twilio que exigem dois tokens)
  • Adicionar exibição de nomes de usuário e organização nas notificações
  • Adicionar data do commit
  • Gerenciar limite de taxa

Autores

  • Reptou - Twitter : @R_Marot
  • Hisxo - Twitter : @adrien_jeanneau

Contribuidores

Obrigado pela sua contribuição e por sua ajuda para melhorar o gitGraber:

  • @Darkpills
  • @gwendallecoguic
  • @overjt
  • @Abss0x7tbh
  • @PatrikHudak

Aviso Legal

Este projeto é feito apenas para fins educacionais e de testes éticos. O uso desta ferramenta para atacar alvos sem consentimento mútuo prévio é ilegal. Os desenvolvedores não assumem responsabilidade e não são responsáveis por qualquer uso indevido ou dano causado por esta ferramenta.

Baixar ferramenta
ServiçoLink
GitHubComo criar token de API do GitHub
DiscordComo criar URL de Webhook do Discord
SlackComo criar URL de Webhook do Slack
TelegramComo criar bot do Telegram