Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
GitHacker — 🕷️ Uma ferramenta de exploração de pasta `.git` que é capaz de restaurar todo o repositório Git, incluindo stash, branches comuns e tags comuns. | Kitploit
Ferramentas/GitHubGitHub/wangyihang/githacker
ReconhecimentoAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de Penetração
GitHubwangyihang/githacker

GitHacker

🕷️ Uma ferramenta de exploração de pasta `.git` que é capaz de restaurar todo o repositório Git, incluindo stash, branches comuns e tags comuns.

Ver Repositório
1.7k247há 4 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

GitHacker

PyPI version PyPI downloads Site

Uma ferramenta multi-thread de exploração de pastas .git. Reconstrói o repositório alvo por completo — código fonte, histórico de commits, branches, stashes, remotes, tags — mesmo quando DirectoryListings está desabilitado, através de força bruta em refs conhecidas.

O site de pesquisa complementar em https://githacker.pages.dev publica:

  • Um Benchmark reproduzível contra seis outras ferramentas de pilhagem (GitTools, dvcs-ripper, GitHack, git-dumper, dumpall, rbozburun/git-hacker) em cinco cenários de servidor web.
  • Uma Suíte de Segurança adversarial que executa cada ferramenta contra diretórios .git/ maliciosos e rastreia a divulgação coordenada de descobertas.
  • Páginas de Metodologia e Reprodução com todos os detalhes necessários para reexecutar o harness localmente.

Segurança

O .git remoto que você está baixando pode ser malicioso. Pesquisas publicadas demonstram execução de código, escrita arbitrária de arquivos e SSRF contra ferramentas de pilhagem através de .git/config, hooks, submódulos, objetos LFS e redirecionamentos HTTP manipulados. Execute o GitHacker em um contêiner descartável:

root@kitploit:~
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

A página de Segurança rastreia tanto o histórico de hardening do próprio GitHacker quanto descobertas de pré-divulgação contra outras ferramentas de pilhagem.

Início rápido

Docker (recomendado)

root@kitploit:~
# Ajuda
docker run wangyihang/githacker --help

# Alvo único
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Força bruta em nomes de branch e tag (use quando a listagem de diretório estiver desligada)
docker run -v $(pwd)/results:/tmp/githacker/results \
  wangyihang/githacker --brute \
  --url http://target/.git/ \
  --output-folder /tmp/githacker/results

# Múltiplos alvos, uma URL por linha
docker run -v $(pwd)/results:/tmp/githacker/results \
  -v $(pwd)/websites.txt:/websites.txt \
  wangyihang/githacker --brute \
  --url-file /websites.txt \
  --output-folder /tmp/githacker/results

pip

root@kitploit:~
pip install GitHacker

githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result

Requisitos: git >= 2.11.0, Python 3.10+.

Comparação

Resultados lado a lado no painel para que a tabela não saia de sincronia com a realidade: https://githacker.pages.dev/benchmark.

O benchmark é regenerado a cada execução (semanalmente via GitHub Actions e sob demanda). No momento da escrita, o GitHacker é a única ferramenta que recupera 100% dos artefatos em todos os cinco cenários de servidor web e 100% APROVADO no corpus adversarial publicado.

Desenvolvimento

Configuração:

root@kitploit:~
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev

Executar testes unitários:

root@kitploit:~
uv run pytest

Executar os harnesses completos de benchmark/segurança (requer Docker):

root@kitploit:~
python -m benchmark run        # 7 ferramentas × 5 cenários de servidor web
python -m benchmark security   # corpus adversarial

Ambos escrevem JSON em docs/public/data/; o site de documentação os captura em sua próxima compilação. Design completo do harness: https://githacker.pages.dev/methodology.

Demonstração

Demonstração

  • Ataque à pasta .git/ — comparação de ferramentas de ataque, Parte I
  • Ataque à pasta .git/ — comparação de ferramentas de ataque, Parte II
  • Gravação asciinema

Referências

  • Layout do Repositório Git
  • Documentação do Git
  • Justin Steven, Vários abusos de core.fsmonitor no .git/config de um diretório, 2022 — https://github.com/justinsteven/advisories
  • Driver Tom, 别想偷我源码:通用的针对源码泄露利用程序的反制, 2021 — https://drivertom.blogspot.com/2021/08/git.html
  • Advertências de segurança do projeto Git

Agradecimentos

  • Justin Steven — advisories originais de core.fsmonitor / downloader recursivo (2022).
  • Driver Tom — contra-ataques genéricos contra pilhadores de código fonte (2021).
  • Zac Wang (@7a6163) — path-traversal em add_head_file_tasks / add_hashes_parsed (CVE pendente; incorporado na correção de única porta de confiança em 5f2a8ba).
  • lesion1999 — contribuidor.
  • shashade250 — contribuidor.

Licença

root@kitploit:~
THE DRINKWARE LICENSE

<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.

Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc

Wang Yihang
Baixar ferramenta