
🕷️ Uma ferramenta de exploração de pasta `.git` que é capaz de restaurar todo o repositório Git, incluindo stash, branches comuns e tags comuns.
Uma ferramenta multi-thread de exploração de pastas .git. Reconstrói o repositório alvo por completo — código fonte, histórico de commits, branches, stashes, remotes, tags — mesmo quando DirectoryListings está desabilitado, através de força bruta em refs conhecidas.
O site de pesquisa complementar em https://githacker.pages.dev publica:
.git/ maliciosos e rastreia a divulgação coordenada de descobertas.O .git remoto que você está baixando pode ser malicioso. Pesquisas publicadas demonstram execução de código, escrita arbitrária de arquivos e SSRF contra ferramentas de pilhagem através de .git/config, hooks, submódulos, objetos LFS e redirecionamentos HTTP manipulados. Execute o GitHacker em um contêiner descartável:
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
A página de Segurança rastreia tanto o histórico de hardening do próprio GitHacker quanto descobertas de pré-divulgação contra outras ferramentas de pilhagem.
# Ajuda
docker run wangyihang/githacker --help
# Alvo único
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Força bruta em nomes de branch e tag (use quando a listagem de diretório estiver desligada)
docker run -v $(pwd)/results:/tmp/githacker/results \
wangyihang/githacker --brute \
--url http://target/.git/ \
--output-folder /tmp/githacker/results
# Múltiplos alvos, uma URL por linha
docker run -v $(pwd)/results:/tmp/githacker/results \
-v $(pwd)/websites.txt:/websites.txt \
wangyihang/githacker --brute \
--url-file /websites.txt \
--output-folder /tmp/githacker/results
pip install GitHacker
githacker --help
githacker --url http://target/.git/ --output-folder result
githacker --brute --url http://target/.git/ --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Requisitos: git >= 2.11.0, Python 3.10+.
Resultados lado a lado no painel para que a tabela não saia de sincronia com a realidade: https://githacker.pages.dev/benchmark.
O benchmark é regenerado a cada execução (semanalmente via GitHub Actions e sob demanda). No momento da escrita, o GitHacker é a única ferramenta que recupera 100% dos artefatos em todos os cinco cenários de servidor web e 100% APROVADO no corpus adversarial publicado.
Configuração:
git clone https://github.com/WangYihang/GitHacker
cd GitHacker
uv sync --group dev
Executar testes unitários:
uv run pytest
Executar os harnesses completos de benchmark/segurança (requer Docker):
python -m benchmark run # 7 ferramentas × 5 cenários de servidor web
python -m benchmark security # corpus adversarial
Ambos escrevem JSON em docs/public/data/; o site de documentação os captura em sua próxima compilação. Design completo do harness: https://githacker.pages.dev/methodology.

core.fsmonitor no .git/config de um diretório, 2022 — https://github.com/justinsteven/advisoriescore.fsmonitor / downloader recursivo (2022).add_head_file_tasks / add_hashes_parsed (CVE pendente; incorporado na correção de única porta de confiança em 5f2a8ba).THE DRINKWARE LICENSE
<[email protected]> wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
drink(s) in return.
Red Bull
JDB
Coffee
Sprite
Cola
Harbin Beer
etc
Wang Yihang